基于监控日志的电力信息内网

来源 :硅谷 | 被引量 : 0次 | 上传用户:sailordong
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要: 针对电力企业信息内网监控系统的日志审计功能薄弱的缺点,设计并实现一个针对该系统日志的安全审计系统。系统通过对电力信息内网安全监控的多种日志信息进行采集和预处理,并利用数据挖掘算法进行审计分析,使管理员准确掌握网络系统的安全状态,及时发现违反安全策略的事件并实时告警、记录,以便于事后追查取证。应用结果表明,系统既实现电网企业信息内网的安全审计功能,又为电网企业信息内网采取进一步的安全措施提供依据。
  关键词: 日志分析;安全监控;数据挖掘;安全审计
  0 引言
  随着电力企业信息化工作的不断深入,电力企业在信息内网部署了内网安全监控管理系统,对内网用户的行为及终端设备进行监控[1],然而由于目前的内网安全监管系统缺少对安全事件的审计功能或者审计功能薄弱,使管理员不能准确掌握网络系统的安全状态,不能对网络行为进行跟踪分析,要实现事后的追查取证比较困难。基于监控日志的电力信息内网安全审计系统则能帮助系统管理员对网络安全进行实时监控,及时发现整个网络上的动态,发现网络入侵和违规行为,如实记录网络上发生的一切,提供取证资料。它是保障电力企业信息内网安全的一种十分重要的手段。
  1 电力信息内网安全监控系统日志
  电力信息内网安全监控系统的日志包括三种类型:
  1)信息内网安全监控日志:主要包括每一个监控内容的监控结果、违规记录等信息;
  2)受控终端日志:受控终端的系统事件、系统进程、系统服务等信息;
  3)信息内网安全监控配置信息及操作日志[2]。
  电力企业信息内网安全监控系统的审计分析是通过对以上三种日志的综合分析及时发现异常、可疑事件,以及受控终端中资源和权限滥用的迹象,同时把可疑数据、入侵信息、敏感信息等记录下来,作为取证和跟踪使用,以确认事故责任人。
  2 安全审计系统总体设计
  基于监控日志的电力信息内网安全审计系统的体系结构从总体上可分为日志采集、日志处理、审计分析和结果展现四个逻辑层次,如图1所示。
  电力信息内网安全审计系统实现的关键技术是日志格式化算法以及审计分析实现算法。
  3 关键技术实现
  日志压缩与归并的实现:由于获取的这些海量日志数据包含了大量的重复冗余信息,这些信息对于报警事件的关联分析不具有任何价值。因此需要对报警数据进行归并处理,以缩小关联分析的样本空间。
  根据网络入侵事件的行为特征、时间特征和位置特征,现将报警事件主要分为三类:重复事件、冗余事件和并发事件。
  对于重复事件和并发事件,利用归并规则进行检测。归并规则采用标准的关系代数进行组合,通过正则表达式对其进行解析提取。原始报警事件样本如图2所示。
  将此13条记录进行归并,生成一条超报警,其中evt_all_id包含了全部归并报警事件的evt_id,便于后期的统计分析;timestamp_range为归并攻击事件的时间段,既告警事件的第一次发生时间至最后一次发生的时间;merge_counts
  为归并的报警事件数量,这个数值越大,则表示该类攻击在当前发生的可能性越大。
  对于冗余事件,利用相关分析进行检测。给定两个属性,根据可用的数据度量一个属性能在多大程度上蕴涵另一个,判断依据通过计算属性A和B之间的相关系数,
  4 系统应用分析
  系统在某省电力公司信息内网监控系统中进行了测试和应用,结果如下:
  1)审计功能:通过采用攻击软件进行攻击模拟测试,对一些统计特征明显的攻击检测率可以达到89%以上,同时,能够准确的记录对终端中的资源和权限滥用现象,实时动态监测用户通信内容、发现和捕获各种敏感信息、违规行为。
  2)系统稳定性:在稳定性测试中,内网安全监管审计系统连续运行24*7小时没有出现因为软件系统的原因而崩溃的现象,系统运行过程中操作系统的CPU使用率和内存的使用情況没有出现过异常。
  应用结果表明该系统能对内网用户的行为及终端设备进行实时有效的监控,能够集中收集、管理并有效地分析各种安全日志,使管理员能够实时、直观地掌握电力企业信息内网安全状况。
  5 结束语
  本文提出的安全审计系统通过对电力企业信息内网监控系统日志的采集、分析、识别,实时动态监测内网用户行为和终端系统,发现和捕获各种敏感信息、违规行为,实时报警响应,全面记录网络系统中的各种会话和事件,实现对网络信息的智能关联分析、评估及安全事件的准确全程跟踪定位,为电力企业信息内网安全策略的制定提供权威可靠的依据。
  参考文献:
  [1]宁兴旺、刘培玉,支持审计与取证联动的日志系统设计[J]. 计算机工程与设计,2009,30(24):5580-5583.
  [2]王新昌、杨艳、刘育楠,一种基于局域网络监控日志的安全审计系统[J].计算机应用,2007,27(02):292-298.
  [3]黄艺海、胡君,日志审计系统设计与实现[J].计算机工程,2006,32(22):67-68.
其他文献
摘 要: 介绍数字化变电站继电保护自动测试系统的现状和优势后,对基于IEC61850标准数字化变电站继保测试系统的测试原理特点和功能特点进行分析研究。针对数字化变电站测试生产领域中继电保护设备装置性能测试的功能需求和特点,结合计算机高级编程应用功能技术,提出基于IEC61850标准的分布式网络化、数字化、智能化自动性能测试分析系统。该测试系统采用分散分布式逻辑组成结构体系和集成模块化设计理念,实
期刊
2012年7月10日,由科学普及出版社、北京航空航天大学继续教育学院、克拉玛依市教育局和美国科教集团共同主办的 “青少年创新中国论坛”在京揭开帷幕。全国政协教科文卫体委员会副主任、原国家发展研究中心主任张玉台出席论坛开幕式并致词。  来自科学传播研究领域的院士、专家和具有丰富科学教育实践经验的科技教师将在12天的时间里与新疆维吾尔自治区克拉玛依市40余位科技辅导员交流科学传播理念,分享实践经验,探
期刊
6月26日,由山东省青岛市科协、青岛市老科协、中国老教授协会海洋分会共同组织的“胶州湾生态环境学术研讨会”在青举行,来自国家海洋局北海分局、中国海洋大学、中国科学院海洋研究所、国家海洋局第一海洋研究所、国土资源部青岛海洋地质研究所等海洋科研机构和院校的30余名专家学者就胶州湾冰情与胶州湾生态环境的关系,从不同的学科角度阐述了胶州湾生态环境对海冰形成的影响。  胶州湾素以港深水阔,浪小波轻、无冰冻闻
期刊
琳琅满目的产品变得简单易找,所需商品足不出户就可收入囊中,对于不少人来说,网店购物取代实体店购物,成了时尚的生活方式。由上海市科协搭建的科普产品e联盟,也为科普产业界提供了科普产品网上“淘宝”或“eBay”的渠道。  网购3D科普电影受追捧  “5、4、3、2、1,点火、发射!”随着指令声下,巨大的白色火箭尾部喷射出橘红色的火焰。火焰翻滚,如“龙息”一般径直向一群小学生们卷去。“啊,啊,啊!”现场
期刊
摘 要: 为提高配网线路的供电可靠性,针对我区的地域性分析指出造成配网线路故障的主要因素,并提出行之有效的防范措施。  关键词: 配网线路;故障原因;防范措施  中图分类号:TM727 文献标识码:A 文章编号:1671-7597(2012)0710121-02  1 10KV配网线路故障分析的必要性  随着经济发展不断加快,产业结构不断优化,我区已由原来单一的煤炭开采向煤焦化,煤化工等深层
期刊
摘 要: 通过四部分对300MW机组深度调峰能力进行比较详细的讲解和分析,其中在第一部分主要讲述:国电菏泽发电厂的简单介绍以及相关基本工作原理;第二部分阐述:提出问题的过程;第三部分讲解:调峰方式方法的研究以及比较分析;第四部分:调峰进行工作的前提或者基础就是提升机组的可靠性准确的进行燃油的投入,正确的寻找稳燃以及降耗的平衡点。  关键词: 深度调峰;机组;国电菏泽发电厂
期刊
摘 要: 在经济发展下降时,湖南省抓住机遇,提出“四化两型”的战略,实行跨越式发展。网络战略是“四化两型”建设动力之一,以网络应用对湖南“四化两型”的推动作用为研究对象,从湖南政、工、农、商、地理、位置等方面着手,对湖南网络应用推动区域经济发展进行分析,指出网络应用对“四化两型”的建设促进湖南省经济发展从“量”的飞跃到“质”的提升。  关键词: 网络应用;四化两型;推动作用  当今世界各国经济萧条
期刊
近日,学会服务中心党委召开了第二季度中心党委理论学习中心组学习扩大会议,认真学习“全国科学道德和学风建设宣讲教育工作会议”精神。中心主任、党委书记李桐海,副主任、党委委员王玉平、王江宏,党委副书记吴晓琦,副主任苏小军,科技导报社副社长、副主编王务林,中心各处室主要负责人,各直属全国学会秘书长等近30 人参加了学习。会议由吴晓琦主持。  与会同志认真学习6月7日“全国科学道德和学风建设宣讲教育工作会
期刊
摘 要: 主要介绍变电站日常巡视作业范畴中防小动物检查作业的内容和弊端,并设计和研发一种用于变电站防鼠沙池的钢化玻璃防鼠盖板。  关键词: 防小动物;钢化玻璃;防鼠盖板
期刊
摘 要: 针对廊坊张庄至王文110千伏线路改造工程(150导线段),分析采用铝包殷钢芯超耐热铝合金绞线(倍容量导线)增容的必要性及优越性。就选用的JNRLH3/ LBY10-135/25铝包殷钢芯超耐热铝合金绞线的特性、特点进行阐述。  关键词: 铝包殷钢芯超耐热铝合金绞线;增容改造;线路工程  0 前言  随着电力需求的不断增长,对电能输送容量的要求不断提高。建设“资源节约型、环境友好型、新技术
期刊