【摘 要】
:
网络安全态势感知(Network Security Situation Awareness,NSSA)是对网络系统安全状态的认知过程,包括对从系统中测量到的原始数据逐步进行融合处理和实现对系统的背景状态及活动语义的提取,识别出存在的各类网络活动以及其中异常活动的意图,从而获得据此表征的网络安全态势和该态势对网络系统正常行为影响的了解。本文将主干网节点路由器上采集的DNS交互报文及相应的解析IP地址
【基金项目】
:
国家重点基础研究发展计划(973计划)项目(2009CB320505):基于自治治理模型的网络管理与安全研究; 211工程三期CERNET建设项目专题“高性能网络管理与安全保障”;
论文部分内容阅读
网络安全态势感知(Network Security Situation Awareness,NSSA)是对网络系统安全状态的认知过程,包括对从系统中测量到的原始数据逐步进行融合处理和实现对系统的背景状态及活动语义的提取,识别出存在的各类网络活动以及其中异常活动的意图,从而获得据此表征的网络安全态势和该态势对网络系统正常行为影响的了解。本文将主干网节点路由器上采集的DNS交互报文及相应的解析IP地址流记录数据作为主要的数据源,进行网络安全态势感知的研究。本文将域名作为观测对象,研究相应解析IP地址的流量行为。这些IP地址在网络中提供资源和服务,本文通过对它们的流量行为进行概括并分类其服务意图来支持网络安全态势感知的实现。本文工作主要包括四个部分,其中前两个部分对应网络安全态势觉察的研究范畴,第三部分对应网络安全态势理解的研究范畴,最后一部分对应网络安全态势投射的研究范畴,具体的研究内容如下。本文第一部分的研究内容为基于AGD(Algorithmically Generated Domain)的恶意域名检测。本文提出一种聚类算法和分类算法相结合的恶意域名检测思路,实现在有限的系统资源下进行高效的恶意域名检测。本文首先定义不同的相似度量标准对观测的AGD域名分别聚类,通过聚类关联识别出同一域名生成算法或变体生成的域名。其次,进行域名的恶意性检测。在恶意性识别过程中,本文不再基于域名的字面特征,而是研究能够有效区分域名恶意性的特征。如:域名的生存时间(Time To Live,TTL)、解析IP地址的分布、whois的更新、完整性及域名的活动历史等特征。最后,选择高效的分类器构建AGD域名的黑白名单。本文第二部分的研究内容为上层DNS层次结构中Fast-Flux域名识别。本文设计了一种在线和离线相结合的两阶段检测算法,辨识出AGD域名中具有Fast-Flux特征的域名,有效解决高检测延时和低检测精度的问题。首先,在在线检测阶段,本文研究并构建短时间可获取的测度集,结合极限学习算法完成快速的检测,缩小了恶意域名的检测逃逸窗口。其次,针对某些无法利用特征来有效区分恶意的Fast-Flux服务网络(Fast-Flux Service Network,FFSN)域名和合法的内容分发网络(Content Delivery Network,CDN)域名的问题,本文研究并定义不同的过滤规则,进一步过滤出恶意的Fast-Flux域名。最后,本文探究利用长期数据可获取的测度组合,设计离线监控算法,有效解决在线检测阶段因过高追求“及早性和及时性”导致高误报率的问题,实现检测效率和检测精度的均衡。本文第三部分的研究内容为主干网IP地址流量行为概括方法。该研究设计了IP地址流量行为描述模型,对IP地址的流量行为进行画像,有效解决了现有流量描述方法在描述粒度和语义方面存在的不足。本文通过分析CERNET主干网中域名对应解析IP地址的流量行为,选择出9个单属性测度和39个双属性测度。这些测度能够从时间、空间、类别及强度四个维度刻画IP地址的流量行为。基于上述测度,本文研究IP地址流量行为特征谱的构建方法,并通过这种特征谱量化描述IP地址流量行为在节律性、周期性、稳定性和服务多样性方面的特征,以达到对这些IP地址进行行为相似性分类的目的,而这种行为分类又达到了对全体观测的IP地址进行行为概括的效果。本文第四部分的研究内容为域名活动的服务意图识别。服务意图是指服务方向谁提供什么服务或什么样的服务,前者是明确服务分类,或者是服务类型或服务行为分类,后者是对服务内容分类,如:购物服务、上传下载服务等。本文通过感知服务的影响力,包括服务范围、强度、服务类别估计和影响形式(提供内容还是实施控制)等,进行服务意图识别,而不是进行传统的服务分类。为了实现本文目标,本文通过观察IP地址的服务范围、通信强度、服务类别估计和影响形式等进行IP地址的相似服务行为发现。然后给出域名活动的服务意图解读方法,推断它们是服务于固定的用户群,还是提供交互式的服务等。最终,我们可以借助影响力追踪一些重要的服务类,为决策者提供更好的决策支持,以达到态势投射的目的。
其他文献
土木基础设施是体现国家综合国力及科学技术发展水平的重要标志,其安全服役关乎国计民生。结构检测评估和结构健康监测是当前桥梁结构管养进行决策的主要依据,不管是结构检测评估还是结构健康监测,都会产生大量的数据,传统的数据分析手段难以对检、监测数据进行高效的分析处理。如何快速的分析海量数据、挖掘数据深层特征以及将分析结果反馈应用到后续桥梁运维管理中,成为土木领域当下研究的前沿热点。基于此研究背景,本文从结
近年来,随着经济和社会的发展,人们对具有超常特性的新型材料需求越发强烈。超材料是人为设计内部结构单元的超常材料,具有天然材料所不具备的特殊物理性质,可以满足更苛刻的环境条件,也更能适应实际工程中的不同需求。折纸和裁剪结构由于其极其丰富多样的形态和无穷的设计空间,最近成为超材料重要的设计来源,受到科学界和工程界的广泛关注。基于折纸和裁剪技术,本文将理论研究、数值模拟与实验相结合,从形态和力学特性方面
井筒式地下连续墙是一种新型的桥梁基础形式,具有整体刚度大、承载力高和抗震能力强的优越性能;然其荷载传递机理复杂,承载性状不明确以及计算方法不成熟,制约了这种基础形式的发展应用。目前,水平变位主要采用八弹簧和四弹簧计算方法(分别针对刚性和弹性井筒式地下连续墙);竖向沉降主要采用荷载传递法;这些计算方法均基于Winkler地基模型,将墙侧土体视为弹簧。Winkler弹簧模型简洁方便,但具有很强的经验性
大应变冷拔珠光体钢丝因具有超高强度的同时兼具一定的塑性,广泛应用于桥梁缆索、汽车钢帘线和切割钢丝等重要工作领域。珠光体钢丝经过超大应变的冷拔后,出现渗碳体分解、加工硬化率显著降低等现象,限制钢丝的强度进一步提升。与珠光体相比,纯铁成分和组织结构简单,只有单一的铁素体相,深入研究剧烈拉拔条件下铁素体组织的形变和热稳定性,对理解超大形变珠光体的形变和强化有着重要的借鉴作用。本文以工业纯铁为研究对象,研
多维力/力矩传感器已广泛应用于基于力触觉的人机交互、智能机器人、生物医学研究、医疗器械、汽车、航空航天等领域。六维力传感器可以同时检测三维空间的三个力分量和三个力矩分量。在人机交互领域,力触觉交互是一种可双向传递信息的新型人机交互技术,它能够让操作者触摸、感知和操纵虚拟物体,并向操作者再现虚拟物体的多种特征信息,其中多维力传感器将感知的力觉信息传递给控制器,然后通过执行器向用户传递交互中产生的力信
集装箱多式联运具有产业链长、高效便捷、集约经济、安全可靠等优势,是货物运输发展的重要方向。发展集装箱多式联运,对推进经济供给侧结构性改革、扩大交通有效供给、更好发挥区域交通优势、降低全社会物流成本等具有重要作用。在国家“一带一路”经济战略的引导下,中国物流业进入了高速发展的阶段,集装箱多式联运也迎来了空前的发展机遇,广阔的多式联运市场也带动了一批货运代理企业的发展和壮大。货运代理企业在运营中,需要
硅基集成光子技术以其损耗低、功耗低、体积小等优势逐渐成为解决信息网络中面临功耗高、损耗大等瓶颈问题的关键技术之一。而在硅基光子集成平台中,氮化硅波导因其低的传输损耗、透明波段范围大、无双光子吸收和与互补金属氧化物半导体(Complementary Metal Oxide Semiconductor,CMOS)工艺兼容等优点,在处理高光功率、实现非线性和线性光学功能等领域有着重要的作用。并且氮化硅(
数据库系统在人工智能的开发中起着至关重要的作用,当前数据库系统技术的进步主要围绕以数据库管理和可用性等问题为主题的方案创新。研究文献表明,数据管理任务中有很大一部分工作致力于合并和评估数据质量。在构建智能系统时,数据库中缺失值也会消耗大量资源。可用性通过帮助开发人员降低使用新技术的学习曲线,从而对智能系统的快速发展产生重大影响。因此,这些主题的重要性不能被过分夸大,这促使我们通过本论文对它们进行研
集成微波光子技术结合了集成光子技术小尺寸、低功耗和微波光子技术大带宽、抗电磁干扰能力强等优点,在未来的无线通信、雷达、电子战系统等许多应用领域将有很好的应用前景。在众多的集成微波光子器件中,集成微波光子滤波器和集成微波光子延时线是两种十分重要的器件,在微波信号光域处理领域有着广泛的应用。对于集成微波光子滤波器,提高其射频抑制比、实现精细的滤波以及滤波谱型的灵活可重构是研究的重点和难点。对于集成微波
感音神经性听力损失占所有听力损失的70%,因此对感音神经性听力损失的研究具有重要意义。毛细胞是重要的听觉感受器,毛细胞损失是感音神经性听力损失的重要原因。临床报道多种致病基因与毛细胞损伤相关,但仍缺少有效的预防和治疗措施。因此发现新耳聋相关基因并研究其作用机制将为临床治疗提供理论基础。Dync1li1(Dynein cytoplasmic 1 light intermediate chain 1)