基于特征相似度的报警聚合研究

来源 :哈尔滨工业大学 | 被引量 : 0次 | 上传用户:cker
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
入侵检测技术是当今网络安全的一项重要技术,入侵检测系统作为一种主动防御手段,提供了对内部攻击、外部攻击和误操作的实时保护,在网络系统受到危害之前拦截和响应入侵,因此被认为是防火墙之后的第二道安全闸门。然而入侵检测系统有着一个普遍的问题就是报警率偏高,容易产生大量重复报警,且容易产生误报和漏报。报警聚合与关联技术正是在一背景下应运而生。本文对基于特征相似度的报警聚合算法进行研究,找到普通报警的关键特征,以便进行特征相似度的计算,进一步做报警聚合的信息处理。目标是降低入侵检测系统的报警次数,对重复的报警相关进行有效的报警聚合。本文在内容上分以下几部分。  首先,主要介绍了本论文涉及到的相关的概念和原理,包括入侵检测系统的原理,报警聚合及关联的概念,报警体系结构,报警标准信息结构等其他重要概念。  其次,本文采用基于特征相似度的报警聚合算法进行报警聚合。本文首先定义了标准的普通报警格式和超报警信息格式,以便将报警信息进行规范化处理。然后给出了基于特征相似度报警聚合所需要的报警信息特征,并给出了这些特征的特征相似度计算方法,最小相似度,期望相似度(也可看作权重)和报警阈值,并讨论和分析了上述各值的设置对于报警聚合可能造成的影响。而后又给出基于该算法的报警聚合系统的设计,提出了基于多线程的报警聚合处理方式,加快处理速度,提高系统的吞吐率。  第三,本文通过对Snort的入侵检测系统所产生的普通报警进行报警信息预处理,然后对预处理后的报警信息用本文中所设计的报警聚合系统进行报警聚合,从而产生了基于Snort入侵检测系统的超报警。在这部分通过实验分析了报警阈值,特征相似度权重设置对于报警聚合效果的影响,分析了报警聚合系统的报警聚合效果。  最后,对本次报警聚合算法进行了评价,并展望了为了报警聚合领域的发展趋势。
其他文献
无线通讯网络的发展如火如荼,基于电路交换的无线通讯系统逐步被基于分组交换的全IP网络取代。UMTS(UniversalMobileTelecommunications通用移动通讯系统)作为3G的主要标准,得
操作系统是计算机软件与硬件资源的管理者,控制着整个计算机系统的运行。它直接和硬件交互并为用户提供接口,是计算机软件的运行核心和基础。因此,操作系统安全是整个计算机
随着中国经济的迅速发展和对外交流的日益增加,英语口语作为日常交流的常用工具,地位越来越重要。计算机辅助口语学习能够更好的帮助人们练习英语口语,而口语发音评估是其中一个
在变电站巡检机器人系统中,机器人拍摄的巡检图像的计算机分析与处理是该系统核心组成部分之一。通过对图像中的设备进行状态识别,就可以自动监控变电站的工作状态。对于同一
随着20世纪多媒体技术及Internet网络的发展,可获取的图像和其它多媒体数据越来越多,数据库容量不断增大,如何组织、表达、存储、管理、查询和检索这些海量的多媒体数据,是对
本文研究工作是针对CBIR技术、网络搜索引擎和MMS技术的应用背景,以构建具有移动性能的基于内容的网络搜索引擎为目标,提出了可以利用MMS信息进行基于内容检索的检索系统设计
椭圆曲线密码(ECC)是一种公钥密码体制。它所提供的功能与众所周知的RSA公钥密码体制是一样的。RSA将它密码的安全性基于大整数因子分解的难解性之上,而ECC则将安全基于椭圆
生命科学、生物医学与计算机技术、网络技术的相互结合给医疗发展带来了革命性的变化。医疗方式正在从以往的循证医疗,向个性化医疗的方向发展。医疗信息系统作为医学信息学
随着信息化时代的到来,人类也随之进入了一个崭新的网络多媒体时代,作为诸多计算机研究中最为活跃领域之一的多媒体视频编码技术也随着应用要求的改变而不断发展着。近年来,
Peer-to-Peer技术,也叫P2P计算,是一个新出现的有可能改变下一代Internet架构的研究热点。在P2P系统中,数量巨大的节点(连接在互联网上的电脑)可以聚集在一起共享它们的资源、信