基于扩展有向图的复合攻击模型及检测方法研究

来源 :华中科技大学 | 被引量 : 0次 | 上传用户:mqj1965
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
网络告警关联是立足于“网络攻击行为间的相关性必然反映在其告警信息间的某种相关性中”这一基本认知,通过对大量告警信息的综合分析,发现各种离散告警信息间的某些联系,进而识别出真实攻击行为或意图的过程。目前的关联方法绝大部分致力于提高告警质量和离线分析告警之间关系,得到的结果缺乏统一的形式化描述,无法形成有效的知识,难以直接用于攻击检测和预测。复合攻击是由多个不可分解的攻击步骤按照一定的逻辑关系组合而成的完整攻击过程。复合攻击的前后步骤之间普遍存在着的因果或逻辑关系,通过告警反映出来,使得复合攻击检测成为可能。建立合适的复合攻击形式化描述模型,并以此为基础进行复合攻击检测和后续攻击的预测,能够有效指导安全管理员及时采取针对性防御措施,防止对受保护网络造成更大的危害,这比事后的分析更有意义,更加合乎人们的期望。针对上述目标,提出了基于扩展有向图的复合攻击模型和检测方法。该方法在自动提取攻击行为抽象模式的基础上,选择扩展有向图作为表达复合攻击行为及其约束关系的模型。这样,当某个复合攻击的序列部分重现的时候,就可以根据该模型检测出复合攻击,从而达到在极具威胁的攻击步骤到来之前提前预测的目的。复合攻击特征和攻击行为抽象模式提取来自于对历史数据的分析。告警属性之间的规律性正是复合攻击行为模式的体现,一旦找到便可以作为复合攻击检测的依据,因此如何获得告警属性之间的规律成为建立模型的关键。基于频繁情节模式挖掘算法的改进思路建立在对告警数据特点分析之上:安全设备产生的告警是复杂数据类型,由多个属性组成,每个属性都对攻击模式具有约束意义。因此对告警进行序列分析时,重点考察类型属性和其它属性之间的相互关系。挖掘得到的情节模式蕴含了不同攻击行为之间的因果关系,并预示一个攻击发生伴随另外一攻击发生的可能性,而属性约束体现了攻击步骤之间的关联逻辑。实验结果表明,该方法能够揭示攻击行为之间的联系,自动形成攻击行为模式。基于扩展有向图的复合攻击模型中,节点表示告警类型,有向边表示告警类之间可能存在的因果关系,边上的约束条件体现了告警之间确实存在某种因果关联时需要满足的条件,节点的权值表示不同类型告警的严重程度。该模型能够有效表达攻击行为之间的逻辑关系,可作为复合攻击检测和匹配的框架。实时检测以扩展有向图为基础,按照向后匹配和缺项匹配的方式对告警之间的关联关系进行分析,并使用检测度和匹配度两个检测指标,来衡量复合攻击被检测到的比率、复合攻击进行到当前步骤时与整个攻击场景的匹配程度。当新的告警到来时,根据图中有向边,确定可能存在因果关联的告警集;分析集合中告警与当前告警对之间的关联关系,确定两者属于同一攻击场景的相邻两步的可能性;在此基础上计算复合攻击的检测度和匹配度,并根据得到的结果预测下一步可能发生的攻击。该方法克服了通过匹配规则建立匹配链、而匹配链随着数据增加可能指数增加的弊端,可以动态、完整地恢复攻击流程。系统采用JAVA实现。实验使用了DARPA 2000数据集和从蜜网和局域网采集到的真实数据对方法进行验证,结果显示系统对多步攻击的检测率达到93%,对多步攻击平均可以提前至少一步做出判断并将结果通知管理员。
其他文献
体外受精(in vitro fertilization, IVF)技术帮助很多不孕夫妇获得了后代,但随之而来的安全性也是不容忽视的。据流行病学调查和动物模型研究证实,体外受精技术可能导致一系
本文首先介绍了计算机辅助质量管理技术,然后阐述了集成质量管理的集成空间、特点及其与ERP、PDM的关系,设计了集成质量管理系统,最后说明了该系统已经在企业当中获得成功应
建构远程学习策略对解决远程学习者的学习障碍、学习问题和学习创新具有重要的现实意义。本文回顾了近十年来我国远程学习策略的研究状况,提出了基于终身学习、学习型社会、
<正>1保罗·克鲁格曼:2008年诺贝尔经济学奖获得者2008年10月13日,瑞典皇家科学院宣布将本年度诺贝尔经济学奖授予美国经济学家、普林斯顿大学教授保罗·克鲁格曼(Paul Krugm
本文详细地介绍了LED图文显示自动生成的设计思想,并将其应用到某电厂的电力生产管理信息实时发布系统中,收到了很好的效果,中修改就可很方便地移植到其它显示系统中。
目的:探讨锁骨上斜切口侧入路在甲状腺手术中的应用及甲状腺手术效果情况.方法:分析甲状腺手术患者的临床资料,依据手术治疗方式不同进行分组,传统组30例和观察组30例.结果:观察
2019年6月6日,工信部向中国电信、中国移动、中国联通、中国广电发放5G商用牌照,我国正式进入5G商用元年,这比原计划2020年商用提前了一年。实践证明,我国提前进入5G商用元年
回 回 产卜爹仇贱回——回 日E回。”。回祖 一回“。回干 肉果幻中 N_。NH lP7-ewwe--一”$ MN。W;- __._——————》 砧叫]们羽 制作:陈恬’#陈川个美食 Back to yield
卵巢癌(Ovarian cancer)是妇女最常见的生殖器恶性肿瘤之一,其死亡率居妇科恶性肿瘤之首。根据最新对全球20个地区2002年恶性肿瘤发病率、死亡率和流行病学统计分析,全球新发卵
研究目的: 卵巢癌的治疗有赖于成功的肿瘤细胞减灭术和有效的化疗,而化疗耐药是治疗失败的主要原因之一。肿瘤耐药可能是先天性的,也可能在接受化疗后获得,涉及多个耐药相关基