基于入侵检测的统一安全管理平台关键技术研究

来源 :中国科学院计算技术研究所 | 被引量 : 0次 | 上传用户:tempman
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
伴随着社会信息化进程加快,网络应用深入发展的同时,网络安全问题也日益突出.虽然在网络环境中部署了大量的防火墙、入侵检测系统、防病毒、身份认证等安全产品,在一定程度上缓解了安全问题,但是它们彼此之间缺乏有效的统一管理协同机制,无法充分发挥各个安全产品的功能,并且对于它们的管理和配置也是一个令人头疼的问题.同时网络应用日趋复杂,单一的检测方法或检测系统难以检测出各种复杂的攻击,需要综合多种检测系统和技术才能够提高检测率,减少误报和漏报;在系统每天产生的海量告警信息中,还包含了大量的误报,漏报和冗余报警,分散了管理员的注意力,加重了他们的负担,因此需要对源自不同安全产品的告警进行融合关联分析,精炼告警信息,识别出入侵意图;关联分析后的告警还需要输入到风险评估模块进行安全态势评估,响应决策模块根据评估结果及时实施响应措施,这样才能保障系统的整体安全.因此急切需要一个整体安全解决方案来让管理员对系统的安全态势有个全局的了解和掌控,提高系统的安全管理水平. 本文针对上述问题,给出基于告警融合关联的统一安全管理平台.通过该平台能够对网络中的安全设备实施统一的数据融合关联分析、统一的监控配置管理、统一的安全策略管理、统一的安全产品协同管理,从而有效简化网络安全管理工作,充分发挥安全防护系统的整体效能,提高系统整体安全性.本文所作的研究和具体工作包括: ◆针对目前告警检测效果不理想的情况,鉴于神经网络和决策树对不同类型攻击检测率高的特点,提出它们的联合模型,使得系统平均检测率提高,同时降低误报率. ◆针对目前网络环境下存在告警数据过多,告警事件间缺乏融合关联分析,使得管理员无法识别攻击者意图,进而采取及时的安全响应措施的问题,提出基于层次的融合关联分析系统模型.首先完成告警的过滤、验证和格式归一化;提出基于时间、空间和攻击类型的冗余聚合算法;提出基于搜索树的高效告警聚类算法来对精简后的告警产生聚类信息;接着给出基于增量的贝叶斯的告警关联分析方法对聚类的结果进行告警特征关联.源告警事件经过这一系列处理之后,提炼出告警事件之间的关联关系,也为下一步的风险评估提供了输入数据. ◆针对目前风险评估中的主观性因素过多,风险评估值难以量化的问题,提出了基于BS7799标准的多层次模糊风险评估方法.通过AHP(Analytic HierarchyProcess)方法确定各个安全要素的综合风险权重值,从定性和定量相结合的角度建立评价模型,得出系统目前的风险等级,同时也为下一步的入侵响应提供了决策的依据. ◆针对入侵响应过程中成本分析和决策响应存在的问题,提出了基于代价敏感的主动响应决策模型,此模型根据安全策略对安全事件进行响应.先对网络安全事件进行分类,然后引入综合风险处理代价,给出量化计算公式. ◆最后融合上述的研究成果,给出基于告警融合关联的统一安全管理平台系统,在此系统平台上可以对安全设备实施统一的管理,动态分析评估网络安全状况,确保整个网络系统的安全. 在863课题支持下,本文把入侵检测算法、告警信息融合关联分析、安全风险评估和响应等关键技术与课题实践相结合,完成了入侵检测联合模型,告警事件标准化、归并和融合关联,以及风险评估量化方法和主动响应决策模型在原型系统中的应用.本文上述的部分研究成果已经成功应用在联想网御安全管理平台系统中,该系统已在不同的行业得到应用,市场反馈良好,因此本文的研究具有一定的理论和实用价值.
其他文献
随着互联网的普及和发展,各种新兴的Internet业务不断涌现,占用越来越多的网络资源,致使网络流量激增,网络常常表现出容量不足.因此,网络管理和维护人员有必要及时了解网络容
随着计算机的应用日益增多,各行业对软件系统的健壮性和稳定性提出了更高的要求,使得软件测试在整个软件项目中的地位日益重要。基于FSM模型的系统测试是一致性测试的重要研
本文的主要背景是中国科学院“十五”信息化建设重大项目—科学数据库及其应用系统。科学数据库经过二十多年的发展,积累了大量的科学数据资源,如何对这些分布、异构的数据资源
学位
深层卷积神经网络是人工神经网络在图像识别领域的一个研究热点,其目的是通过多层的网络结构进行复杂特征的提取并给出图像所属类别等属性。cuda-convnet深层卷积神经网络算法
随着网络技术地日益成熟,网络提供给用户的服务和应用越来越多。对服务供应商来说,如何深层次地分析用户的通信行为,进而提供更好的服务质量和计费活动显得尤为重要。   本课
学位
系统生物学思想是一种生命科学研究新的工作模式,它从多数据源整合出发,以网络分析为基础,通过统计学、信息学、人工智能等各种手段,对各种生命现象做出预测并指导传统生物实
在中国科学院多媒体通信协作平台的推广应用过程中,考虑到当前中国科技网网络结构相对复杂的情况和多媒体网络通信的实际需求,迫切需要一款能够支持标准会话协议,又兼顾配置的简
学位
包分类技术作为互联网中支持多业务服务能力的关键技术一直是研究人员关注的研究课题.网络处理器由于结合了通用处理器的低成本、灵活性以及专用集成电路(ASIC)的高效率的特
随着集成电路规模的不断扩大、集成度的不断提高,高速度高性能芯片的功耗成为日益突出的问题.保持系统性能的同时降低功耗已经成为集成电路设计面临的新挑战,特别是随着移动
统计学习理论是一种专门研究小样本情况下机器学习规律的新兴理论,它试图从更本质上来研究机器学习问题。SVM(Support Vector Machine,支持向量机)方法是在统计学习理论基础上