基于溯源信息的入侵检测方法研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:king4978
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机网络技术应用的日益普及,关于网络攻击和入侵的问题也日益严重。入侵检测作为系统的最后一道防线,对整个系统安全有着至关重要的作用,现有入侵检测的审计数据缺乏足够的语义信息,导致不足以完整分析整个入侵过程。另外,大部分的入侵检测工具共有的一个缺陷就是把用户的正常行为和入侵者的非法行为混淆在一起记录,即便日志里保存了所有的入侵信息,但把这些信息提取出来也是个很复杂的过程。  针对这些问题,通过对现有溯源系统进行研究与分析,将其和入侵检测系统相结合,设计并实现了一种基于溯源信息的入侵检测系统。该系统包括溯源信息的收集、溯源信息的存储、入侵检测与分析三个关键技术。溯源信息收集通过拦截操作系统调用实现了一个在线的溯源信息收集模块,其将操作系统调用转换为有语义的溯源信息;溯源信息存储将溯源信息按照有利于入侵检测的方式存放在数据库中,以提高查询效率;入侵检测设计实现了一种针对于溯源信息的匹配算法,将系统运行时收集到的溯源信息按照一定规则和序列库进行模式匹配,根据匹配结果判定是否有入侵行为产生,入侵分析设计实现了一种以溯源图来描述入侵来源及具体行为的方法。  通过模拟仿真入侵行为对该系统的有效性进行了验证。结果表明,该系统能够在检测到入侵行为的同时,还能够找到入侵来源以及入侵产生的原因和具体入侵过程,而该系统所产生的额外开销也在可接受的范围内。
其他文献
本文研究了面向互操作的企业建模方法以及基于XMI的模型转换。首先,在总结大量企业建模实践和前人经验的基础上提出了一种面向ERP全生命周期的企业建模方法——ICEM(Interope
由于短信业务的迅速发展,短信中心产生的话单数量也急剧增加。同时,短信系统运行的稳定性直接关系到用户的切身利益。为了提高对短信系统的监视和管理能力,新疆移动决定利用现有
在图像获取和处理中,常常有高速运动物体的图像获取需求。这在工程实践中和科学研究中有很大价值,如研究快速转动的发电机的运动状态,子弹发射的运动状态。而快速获取图像常常还
自因特网兴起以来,其迅猛增长的势头就从未停止,通信链路以吉比特乃至更高的速度进行数据传输己不成问题,而承担网络通讯任务的传统路由器,通常对数据包未加区分尽力而为地转发,这
本文在分析中小型医院基本需求的基础上,以Powerbuilder和Oracle9i作为开发平台,采用快速原型开发方法,研究和开发了中小型医院信息管理系统的检查检验子系统和院长管理子系统。
数据受损检测作为入侵容忍技术的重要组成部分,有助于保护数据库应用系统的可生存性。但是已有的数据受损检测技术不满足数据库应用系统受损分析的要求,数据受损检测结果存在过
基于策略的网络管理以整个网络为管理对象,能解决传统网络管理不能解决的一些问题,正逐渐成为一种新的网络管理方案。因此将策略管理和传统的SNMP管理结合起来,提出了基于策略的
基于构件的软件工程能够有效地提高软件开发的质量和效率,而构件组装技术是实现基于构件的软件工程的关键。快速发展的Internet计算平台与软件工程的结合更使软件工程具有了更
随着半导体技术和发热量的限制,处理器频率的发展已经不再适用于摩尔定律,处理器频率的提高越来越缓慢,因此通过增加处理器上面的核心数量来提高处理器性能是一个有效的方法。多
目前流行的在线社交网络服务特别是微博客正在改变信息的传播和共享模式。微博服务允许用户轻松的发布和接收消息。推特(Twitter)每天有超过1亿用户发布2.3亿条微博。与其将查