大规模网络安全事件关联分析技术研究

来源 :中国科学院大学 | 被引量 : 0次 | 上传用户:lsj9
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网技术的不断发展,网络和信息技术已经成为驱动社会经济发展的重要力量,成为人们生活密不可分的组成部分。与此同时,网络与信息安全问题层出不穷,各种网络攻击造成了巨大的经济和社会损失。为了应对目前严峻的网络安全形势,人们在网络上部署了各种网络安全监控和防御系统,例如入侵检测、防火墙、恶意代码防护系统、安全漏洞扫描系统、网络管理监控系统等等。这些系统起到了一定的安全防御作用,产生的安全事件信息为网络安全管理提供了基本的决策和行动依据。但这些系统产生的安全事件信息数据量巨大、误报率高、数据缺乏整合,特别是在大规模网络环境中,这一问题更加突出。为解决这些问题,国内外研究者开展了很多研究工作,提出了基于安全事件聚类、融合以及相关分析等关联分析方法,但是目前这些方法应用于大规模网络环境时仍存在一些问题,其中有些算法复杂度高,难以应用于大规模网络环境,有些概念不清晰导致计算误差大,有些可配置性不强,不能适应不同的需求和环境。  本文在对目前网络安全事件关联技术的比较研究基础上,根据大规模网络环境中安全事件响应和处理的需求,重点在安全事件聚合,多源安全数据融合以及复合攻击预测等关键技术方面进行了改进和创新。经过在实验环境中验证,这些方法达到了比较理想的效果。具体来说,本文完成的工作包括:  在安全事件聚合分析方面,根据安全事件聚合的特点,提出了ⅡSODATA聚类算法,该算法采用平均相似度半径取代传统算法中采用聚类中心进行距离计算的聚类方法,减小了由聚类中心引入的计算误差。采用优序对比法对报警信息不同属性赋予不同权重,使数据聚合的结果更加准确。通过和谱聚类算法进行比较,ⅡSODATA算法在压缩率、簇纯度、簇纯度分布等几项关键指标上都优于谱聚类算法。  在多源异构信息安全事件融合方面,本文对同类方法和技术进行了研究和分析,提出了基于EA-DS证据理论的多源安全事件融合方法。一方面对不同的安全探针产生数据的特点进行分析,用量化方法计算各数据源的证据置信度。另一方面将环境信息和知识也考虑到证据融合过程当中,结合各安全探针所在网络中的位置和网络配置情况来考虑证据权重,这种融合方法更有针对性,误差也更低。从实验结果来看,对高危安全事件的总体检测率能够达到65.7%,误报率为8.66%。  在复合攻击预测方面,本文提出了一种基于攻击图的预测方法,该方法首先根据EA-DS证据理论的数据融合方法确定进行攻击预测的对象,使得复合攻击预测更有针对性,然后根据复合攻击中每个步骤发生概率和成功概率计算攻击图中各节点的累积概率,最后计算出最大攻击概率路径,实现对攻击的预测。该预测方法较好的利用了安全监控系统产生的客观数据,算法简洁,复杂度低。实验数据表明,该方法在预测阈值为0.5时预测覆盖率为49.2%,准确率达到了63.6%。该方法能够根据检测到的安全事件数据实时进行复合攻击预测,符合大规模网络安全环境中对复合攻击预测的要求。
其他文献
随着Internet的快速发展,传统的电子商务流程面临着新的挑战。软件Agent的出现,提供了一种新的网络计算模式,在解决电子商务这样的大型分布式系统问题上具有适应性和优势。目前
近年来,计算机系统的功耗问题越来越受关注。高效的能量利用能延长移动设备电池的使用时间,降低个人计算机和服务器的使用成本,减小对环境的影响。在计算机系统的部件中,磁盘的功
本文主要讨论了一种全新的互联网络资源寻址定位技术——Handle服务器系统的研究与实现。作者介绍了Handle协议的基本理论,分析了Handle系统的特点,以及在实现上的必要性和可行
包装辅助设计是一个方兴未艾的产业,纸盒包装又是包装业的重中之重,而在包装辅助设计中,包装效果的三维仿真是一个包装辅助设计软件不可缺少的重要组成部分,其质量的好坏直接影响
在计算机网络世界中,无线网络起到了越来越重要的重要,移动手机GSM网络已经在全世界广泛部署,无线局域网络在IEEE802.11系列标准的推动下也越来越完善,本文介绍了一种新型的无线
传感器网络(SensorNetworks)综合了传感器技术、嵌入式计算技术、无线通信技术和分布式信息处理技术,能够协作地实时监测、感知和采集各种环境或监测对象的信息并对其进行处理
互联网和信息技术的空前发展,加速了人类活动信息的产生,互联网信息总量急剧增加,人们对信息的获取和处理的需求不断提升,需要更加智能化和定制化的网络爬虫,以满足不断增长的网络
与一般的软件系统相比较,实时系统具有实时性、并发性等特点,并且此类系统往往要连续运行很长时间,这对系统的健壮性和安全性提出了很高的要求。实时软件系统的复杂性和高安全需
工作流管理系统(Workflow Management Systems,WFMS)就是对多个人按照多个步骤完成的商业流程进行管理的一个主动化系统,它的功能就是在合适的时间以合适的工具将合适的数据发
网格化是未来网络服务的发展方向,网格中间件可以有效地整合网络中的计算资源和存储资源,为网络用户提供强大的计算能力支持。在网格环境下,服务广泛地分布于不同的地理位置,用户