网络安全设备日志融合技术研究

来源 :电子科技大学 | 被引量 : 0次 | 上传用户:yuanyuan814606754
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
企事业单位通常在网络的出入口处安装多种网络安全设备以保障内部网络的安全,防火墙和IDS等设备在运行过程中会产生大量的日志来记录网络事件。通过研究这些多源异构的日志数据并从中提取网络安全事件可以呈现网络安全态势,这样能够让管理人员准确地掌握网络运行状况同时做出正确的网络决策。网络安全设备日志具有海量性、多源异构性和时空关联等特性。本文主要对安全设备日志融合算法进行研究,通过分析并改进现有的数据融合算法和日志融合模型,以Hadoop大数据处理平台为基础,从日志预处理、日志聚类和日志融合等方面构建高效的日志处理算法。首先,本文分析了网络安全设备日志的相关概念并对已有的日志分析工具进行简单介绍。分析日志是为了挖掘出日志中隐藏的网络态势信息,因此,本文从态势信息获取、态势要素提取和态势评估三个方面解析态势感知模型。为了高效地处理海量多源日志数据,本文将网络安全设备日志规范表示为管理配置类日志、流量异常类日志和攻击类类日志。其次,本文提出了基于网络安全设备日志属性相异度的聚类算法。该算法以网络攻击模型对应的日志属性特征为基础,以动态时间阀值为日志聚合条件,该算法根据IP地址和端口等属性对不同网络攻击具有相异的重要性而设置不同的贡献权值。实验数据表明,该聚类算法对已知的网络攻击具有很高的检测率。日志聚类形成超警日志(Hyper_logs),本文提出了基于规则的融合算法和加权的DS证据理论对超警日志进行融合。对于攻击类超警日志,本文针对安全设备对不同网络攻击检测准确率差异对其设置相异的权值,这样使得日志融合的结果能够更准确地反应真实的网络攻击场景。最后,在日志融合基础上,本文以Tim Bass模型为基础设计并实现了网络态势感知系统。该系统实现了日志采集、数据处理和态势评估三个模块,为网络安全管理人员提供了选择和查询等人机交互的接口,方便管理员掌握网络态势信息,以便于为进一步做出网络决策提供参考。
其他文献
在互联网行业步入成熟阶段、智能移动终端设备快速普及的今天,地点信息作为连接个体的线上和线下行为的桥梁扮演着越来越重要的角色。对地点信息的研究,有助于认识人群移动行为
Pi-Sigma神经网络是一种具有快速学习能力和强非线性处理能力的高阶神经网络,已应用于模式识别、信号处理、图像处理等智能化信息处理领域。和其它神经网络一样,Pi-Sigma神经
随着信息技术和互联网的发展,庞大的数据库日益增加,为了在海量的数据中获取有价值的信息和知识,数据挖掘应运而生,相应的数据挖掘技术已成为国内外研究的热点,并且得到了广
近年来,随着Internet的迅速发展和普及,在Internet上产生了许多新的应用,例如网络视频会议、网络视频直播、多媒体远程教育、远程会诊等,这使得带宽急剧消耗,带来了网络拥挤
计算机和网络的广泛应用,大大地方便了人们获取信息和交流信息,同时其版权保护也变得越来越重要。而数字水印技术作为一种有效的版权保护手段越来越受到人们的青睐。近年来,
现在,电子商务正被广泛应用。人们只要有一台能上网的电脑,就可以足不出户,从网上浏览各种产品的外观,了解产品的特性,并通过网络来购买自己需要的产品。但是,当前的电子商务网站上
随着商业环境变化越来越快,竞争越来越剧烈,信息系统的交付周期越来越短,信息系统应对变化的要求越来越高。现实需要新的开发方法来加速信息系统的开发、交付周期,提高系统应
随着计算机网络技术与多媒体技术的迅速发展,多媒体数字产品越来越需要一种有效的版权保护方法。作为信息隐藏技术在计算机领域的一项重要应用,数字水印为保护多媒体信息的版
数据分类是数据挖掘的一个重要方法。数据分类是通过分析训练集数据,产生关于类别的精确描述或模式,这种类描述可以用来对未来的数据进行分类,有着广泛的应用前景。目前常用
面向服务的体系结构作为近年来软件工程领域出现的一个新兴的研究方向,其技术得到迅速发展和应用。Web服务组合技术作为实现面向服务体系结构的一项重要技术,已成为当今学术界