基于Agent技术的网络安全审计模型研究与实现

来源 :山东师范大学 | 被引量 : 0次 | 上传用户:asdf716
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机网络的发展和计算机应用的普及,网络和网络信息的安全问题日益突出。目前,网络安全的研究较多地集中在访问控制、数据加密、防火墙技术和入侵检测技术上,而忽略了出现较多安全问题的内网的管理控制和用户行为审计。安全审计技术作为继防火墙和入侵检测系统后的第三道防线,能够实现对系统和内部网络安全事件的跟踪、记录和再现,提高局域网的管理力度,有效保障网络的整体安全性。基于日志分析的网络安全审计系统是目前的主流研究方向之一,如何提高审计日志分析效率是研究的热点问题。但是随着网络规模的增大和日志数据种类的增多,集中式的审计结构面临消耗较多网络资源和审计中心负担大等问题,不利于审计分析效率的提高。本文借助于Agent技术自治、智能、协作等特点,构建了一个基于Agent技术的网络安全审计系统,所做的工作主要有:1、设计和实现了分布式的日志数据采集。利用Agent技术实现对局域网内主机系统日志、安全日志以及网络数据包等多个审计数据源的实时采集和处理。结合多种数据源的分析,解决了只分析单一数据源带来的审计不准确的问题,提高审计日志数据的整体分析水平和判断能力。2、改进了传统的关联规则挖掘算法和基于滑动窗口的信息熵检测算法,用于挖掘和完善审计规则,提高了审计分析Agent中规则库更新的智能性。在系统中使用基于“支持度-置信度”框架的Apriori算法挖掘日志数据中隐含的行为规则,但是该算法存在扫描数据库时I/O代价较高、产生较多候选项集等问题,致使其寻找最大频繁项集的效率很低。基于此,本文提出了一种结合排序矩阵的强关联规则生成算法,该算法只需要扫描一次数据库并且产生较少的候选项集,提高了算法效率。日志数据挖掘的规则添加入审计规则库,较好地解决了审计规则的自动生成和更新问题,提高审计分析效率和审计准确率。分析网络数据包时,结合基于滑动窗口的信息熵检测算法可以发现UDPFlood、SYNFlood等DoS攻击行为,避免了使用数理统计等方法带来的漏报和误报现象,提高审计分析的智能性。3、设计了一个基于Agent技术的网络安全审计模型并加以实现。结合局域网实际,在局域网网关服务器和各网络节点分布具备不同功能的Agent实体:数据采集Agent、审计分析Agent、管理控制中心Agent和客户端Agent。利用数据采集Agent实现多数据源的分布式采集;利用数据挖掘技术和入侵检测相关算法挖掘和完善审计规则,提高审计分析Agent的智能性;同时,通过基于Socket类的通信机制实现管理控制中心Agent和客户端Agent间的同步连接和数据传输,实现对局域网内主机屏幕、鼠键信息的远程审计,为局域网的整体安全提供保障。本文系统可以在一定程度上改善传统安全审计系统的缺陷,并且将相关审计分析方法进行研究改进并应用于该系统中,能够有效提高审计系统的智能性。
其他文献
目前在纺织品生产中,织物瑕疵检测主要是通过人工来完成,但受到劳动强度和环境条件等因素的影响,无法确保高准确性和高效率,且对人的视力容易造成伤害。故采用自动织物瑕疵检测的
随着互联网技术的不断进步与发展,网络逐渐深入到社会的各个领域,人们对网络带宽的需求不断上升。由于波分复用技术已非常成熟,现阶段WDM光网络中对带宽资源的利用率很难再有
3GPP LTE-Advanced是一个高数据率、低时延和基于全分组的移动通信系统。作为LTE的增强演进,不仅后向兼容LTE中的关键技术,而且引入新的技术,能够满足IMT-Advanced提出的4G性
进入21世纪以来,随着科学技术的不断进步,社会经济的不断发展,科学、规范、高效的人事管理已经成了许多企业和单位管理制度的重要组成部分。现代化的人事考勤制度已经从以往
分布式压缩感知(Distributed Compressed Sensing,DCS)将单信号在某个基下稀疏扩展到信号群在一组基下联合稀疏,并利用信号的相关性实现低速采样下多信号的联合重构。MIMO雷达采
在短波通信系统中,多径时延会使信号产生符号间干扰(ISI),影响了数据传输的质量。Turbo均衡技术利用Turbo原理将信道均衡与译码结合起来,通过不断的迭代来消除ISI。首先介绍
OFDM是下一代无线通信的核心技术之一,在对抗多径衰落及频谱利用率方面具有突出的优势,因而也得到了广泛的运用。但是OFDM技术同时存在明显的缺点,其中之一就是高峰均比问题
小型汽油发电机组具有体积小、重量轻、移动方便等特点,常被作为无人值守设备的电源,在靶场试验、石油勘探、野外作业、试验通信以及灾害救援等领域特殊的无人值守情况下广泛应用。要保证它能正常运作,就必须通过遥测遥控方法,控制其运行和掌握运行状态。针对无人值守系统的电源系统测控问题,本文以小型发电机为例,设计了一种基于嵌入式ARM_linux的无线远程测控系统。在研究了嵌入式技术,远程测控技术,无线通信技术
伪码同步是扩频通信中重点和难点,是目前研究的热点问题之一。伪码同步可分两步实现:捕获和跟踪。捕获是“粗”同步,是同步的关键。跟踪是“精”同步,使码相位的误差进一步减
云存储是一种利用云计算技术开发的新型存储模式。由于云存储具有成本低、接口简单易用,以及高度可扩展性等优点,它已被广泛应用在企业和个人数据存储领域。但是,这种新的存