資料介紹
本文提出了一種基于入侵行為模式的告警關(guān)聯(lián)方式。入侵行為模式是定義在時(shí)間
基礎(chǔ)上的一組謂詞公式,其實(shí)質(zhì)是通過(guò)時(shí)間限制聯(lián)系在一起的入侵事件的集合。該方法在對(duì)大量告警進(jìn)行關(guān)聯(lián)的同時(shí),對(duì)虛警的處理尤為有效。
根據(jù)檢測(cè)引擎的實(shí)現(xiàn)技術(shù),入侵檢測(cè)系統(tǒng)(IDS)可分為 “基于誤用”和“基于異?!?BR>兩類(lèi)。由于每類(lèi)IDS 都有其自身無(wú)法克服的缺陷,因此目前傾向于在網(wǎng)絡(luò)環(huán)境下安裝多個(gè)IDS,這些IDS 可能采用基于誤用的也可能采用基于異常的檢測(cè)方式。但大多數(shù)IDS 只是對(duì)簡(jiǎn)單攻擊或異常進(jìn)行檢測(cè),它們除了產(chǎn)生大量的告警以外并沒(méi)有做任何更深入的工作。準(zhǔn)確的告警和誤警常?;旌显谝黄稹T趶?fù)雜攻擊的情況下告警之間可能存在某種聯(lián)系,而這些IDS 卻不能發(fā)現(xiàn)這些攻擊之間的邏輯關(guān)系,也不能發(fā)現(xiàn)隱藏在這些告警背后的攻擊策略,它們只是產(chǎn)生相對(duì)獨(dú)立的告警。為解決這個(gè)問(wèn)題,通常需要對(duì)各IDS 的告警進(jìn)行聚類(lèi)和關(guān)聯(lián)。
與入侵檢測(cè)一樣,告警關(guān)聯(lián)的方法也分兩類(lèi):基于異常的告警關(guān)聯(lián)與基于誤用。前者的
典型代表是基于相似概率的告警關(guān)聯(lián)[1],此種方法是基于告警之間的相似度進(jìn)行告警關(guān)聯(lián),雖然該方法在關(guān)聯(lián)某些告警信息時(shí)很有效,但相似度的衡量及取值比較困難,不能完全揭示相關(guān)告警之間的關(guān)系。后一種方法的代表是基于攻擊的前提和結(jié)果[2],這種方法是從攻擊的角度分析攻擊的前提條件及結(jié)果,如果一個(gè)早期攻擊的結(jié)果滿(mǎn)足一個(gè)較晚攻擊的前提條件,就可以關(guān)聯(lián)這些攻擊的告警信息。這種方法有一定的靈活性,對(duì)發(fā)現(xiàn)隱藏在告警序列背后的攻擊策略非常有效,但面臨定義攻擊前提和結(jié)果的難題,且難于把握告警之間的時(shí)間限制,此外對(duì)虛警的處理很不理想。本文介紹了我們?cè)诜植际絽f(xié)同入侵檢測(cè)系統(tǒng)(DACIDS)[3]中使用的另一種基于誤用的告警關(guān)聯(lián)方法,該方法定義了一種基于時(shí)間的入侵行為模式[4],通過(guò)對(duì)模式的識(shí)別進(jìn)行告警關(guān)聯(lián)。這種方法有效解決了告警之間的時(shí)間限制的定義,而且在對(duì)大量告警進(jìn)行關(guān)聯(lián)的同時(shí),對(duì)減少告警數(shù)量以及對(duì)虛警的處理方面尤為有效。
本文第1 節(jié)對(duì)入侵行為模式給出定義,第2 節(jié)詳細(xì)描述了對(duì)入侵行為模式的匹配算法,
第3 節(jié)概述了DACIDS 中使用的告警信息關(guān)聯(lián)模型,最后給出了后續(xù)工作內(nèi)容并加以小結(jié)。
基礎(chǔ)上的一組謂詞公式,其實(shí)質(zhì)是通過(guò)時(shí)間限制聯(lián)系在一起的入侵事件的集合。該方法在對(duì)大量告警進(jìn)行關(guān)聯(lián)的同時(shí),對(duì)虛警的處理尤為有效。
根據(jù)檢測(cè)引擎的實(shí)現(xiàn)技術(shù),入侵檢測(cè)系統(tǒng)(IDS)可分為 “基于誤用”和“基于異?!?BR>兩類(lèi)。由于每類(lèi)IDS 都有其自身無(wú)法克服的缺陷,因此目前傾向于在網(wǎng)絡(luò)環(huán)境下安裝多個(gè)IDS,這些IDS 可能采用基于誤用的也可能采用基于異常的檢測(cè)方式。但大多數(shù)IDS 只是對(duì)簡(jiǎn)單攻擊或異常進(jìn)行檢測(cè),它們除了產(chǎn)生大量的告警以外并沒(méi)有做任何更深入的工作。準(zhǔn)確的告警和誤警常?;旌显谝黄稹T趶?fù)雜攻擊的情況下告警之間可能存在某種聯(lián)系,而這些IDS 卻不能發(fā)現(xiàn)這些攻擊之間的邏輯關(guān)系,也不能發(fā)現(xiàn)隱藏在這些告警背后的攻擊策略,它們只是產(chǎn)生相對(duì)獨(dú)立的告警。為解決這個(gè)問(wèn)題,通常需要對(duì)各IDS 的告警進(jìn)行聚類(lèi)和關(guān)聯(lián)。
與入侵檢測(cè)一樣,告警關(guān)聯(lián)的方法也分兩類(lèi):基于異常的告警關(guān)聯(lián)與基于誤用。前者的
典型代表是基于相似概率的告警關(guān)聯(lián)[1],此種方法是基于告警之間的相似度進(jìn)行告警關(guān)聯(lián),雖然該方法在關(guān)聯(lián)某些告警信息時(shí)很有效,但相似度的衡量及取值比較困難,不能完全揭示相關(guān)告警之間的關(guān)系。后一種方法的代表是基于攻擊的前提和結(jié)果[2],這種方法是從攻擊的角度分析攻擊的前提條件及結(jié)果,如果一個(gè)早期攻擊的結(jié)果滿(mǎn)足一個(gè)較晚攻擊的前提條件,就可以關(guān)聯(lián)這些攻擊的告警信息。這種方法有一定的靈活性,對(duì)發(fā)現(xiàn)隱藏在告警序列背后的攻擊策略非常有效,但面臨定義攻擊前提和結(jié)果的難題,且難于把握告警之間的時(shí)間限制,此外對(duì)虛警的處理很不理想。本文介紹了我們?cè)诜植际絽f(xié)同入侵檢測(cè)系統(tǒng)(DACIDS)[3]中使用的另一種基于誤用的告警關(guān)聯(lián)方法,該方法定義了一種基于時(shí)間的入侵行為模式[4],通過(guò)對(duì)模式的識(shí)別進(jìn)行告警關(guān)聯(lián)。這種方法有效解決了告警之間的時(shí)間限制的定義,而且在對(duì)大量告警進(jìn)行關(guān)聯(lián)的同時(shí),對(duì)減少告警數(shù)量以及對(duì)虛警的處理方面尤為有效。
本文第1 節(jié)對(duì)入侵行為模式給出定義,第2 節(jié)詳細(xì)描述了對(duì)入侵行為模式的匹配算法,
第3 節(jié)概述了DACIDS 中使用的告警信息關(guān)聯(lián)模型,最后給出了后續(xù)工作內(nèi)容并加以小結(jié)。
入侵
加入交流群
掃碼添加小助手
加入工程師交流群
下載該資料的人也在下載
下載該資料的人還在閱讀
更多 >
- 多數(shù)據(jù)平臺(tái)融合模式下的軌跡關(guān)聯(lián)求解 5次下載
- 行為關(guān)聯(lián)網(wǎng)絡(luò):針對(duì)視頻中的完整行為建模 3次下載
- 基于因果知識(shí)和時(shí)空關(guān)聯(lián)的攻擊場(chǎng)景重構(gòu)技術(shù) 14次下載
- 一種基于隨機(jī)森林與人工免疫的入侵檢測(cè)算法 3次下載
- 業(yè)務(wù)驅(qū)動(dòng)的電力通信網(wǎng)告警的故障關(guān)聯(lián)分析 11次下載
- 加權(quán)增量關(guān)聯(lián)規(guī)則挖掘在通信告警預(yù)測(cè)中的應(yīng)用說(shuō)明 2次下載
- 用于減小電信網(wǎng)絡(luò)的干擾告警系統(tǒng)的告警過(guò)濾算法 14次下載
- 基于電氣距離的低頻振蕩關(guān)聯(lián)區(qū)域和模式類(lèi)型識(shí)別 0次下載
- 入侵檢測(cè)系統(tǒng)中模式匹配算法的研究
- 基于最大模式的關(guān)聯(lián)規(guī)則挖掘算法研究
- 基于水印追蹤技術(shù)的入侵檢測(cè)系統(tǒng)的研究
- 入侵檢測(cè)報(bào)警聚合與關(guān)聯(lián)系統(tǒng)設(shè)計(jì)與實(shí)現(xiàn)
- 基于數(shù)據(jù)挖掘的入侵檢測(cè)系統(tǒng)研究
- 基于CVM的入侵檢測(cè)
- 聯(lián)動(dòng)防火墻的主機(jī)入侵檢測(cè)系統(tǒng)的研究
- 交換機(jī)CPU CoS隊(duì)列沖突告警問(wèn)題 750次閱讀
- Linux服務(wù)器入侵檢測(cè)與應(yīng)急響應(yīng)流程 1k次閱讀
- 宏集分享 | 集中告警管理如何提升設(shè)施安全性? 380次閱讀
- TECS OpenStack資源池虛機(jī)寫(xiě)磁盤(pán)時(shí)延高告警的問(wèn)題處理 905次閱讀
- 基于CNN的網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng)設(shè)計(jì) 2.8k次閱讀
- AWTK 開(kāi)源串口屏開(kāi)發(fā)(10) - 告警信息的高級(jí)用法 811次閱讀
- AWTK 串口屏開(kāi)發(fā)(3) - 告警信息 1.1k次閱讀
- 服務(wù)器nova-compute down告警的問(wèn)題處理 2.5k次閱讀
- 行為型設(shè)計(jì)模式在UVM中的應(yīng)用 1.5k次閱讀
- 設(shè)計(jì)模式最佳實(shí)踐探索—策略模式 1.5k次閱讀
- 如何使用Tracealyzer的流模式來(lái)跟蹤ThreadX應(yīng)用 2.1k次閱讀
- 具備開(kāi)蓋告警功能的智能電表和開(kāi)蓋告警方法 1.2w次閱讀
- 帶DTU斷線告警功能的溫度變送器的原理及設(shè)計(jì) 1.9k次閱讀
- 基于SNORT規(guī)則集的高速網(wǎng)絡(luò)入侵檢測(cè)系統(tǒng) 5.2k次閱讀
- 技術(shù)帖:入侵報(bào)警系統(tǒng)七大誤報(bào)解決方案 4k次閱讀
下載排行
本周
- 1MDD品牌三極管MMBT3906數(shù)據(jù)手冊(cè)
- 2.33 MB | 次下載 | 免費(fèi)
- 2MDD品牌三極管S9012數(shù)據(jù)手冊(cè)
- 2.62 MB | 次下載 | 免費(fèi)
- 3聯(lián)想flex2-14D/15D說(shuō)明書(shū)
- 4.92 MB | 次下載 | 免費(fèi)
- 4收音環(huán)繞擴(kuò)音機(jī) AVR-1507手冊(cè)
- 2.50 MB | 次下載 | 免費(fèi)
- 524Pin Type-C連接器設(shè)計(jì)報(bào)告
- 1.06 MB | 次下載 | 免費(fèi)
- 6新一代網(wǎng)絡(luò)可視化(NPB 2.0)
- 3.40 MB | 次下載 | 免費(fèi)
- 7MS1000TA 超聲波測(cè)量模擬前端芯片技術(shù)手冊(cè)
- 0.60 MB | 次下載 | 免費(fèi)
- 8MS1022高精度時(shí)間測(cè)量(TDC)電路數(shù)據(jù)手冊(cè)
- 1.81 MB | 次下載 | 免費(fèi)
本月
- 1愛(ài)華AIWA HS-J202維修手冊(cè)
- 3.34 MB | 37次下載 | 免費(fèi)
- 2PC5502負(fù)載均流控制電路數(shù)據(jù)手冊(cè)
- 1.63 MB | 23次下載 | 免費(fèi)
- 3NB-IoT芯片廠商的資料說(shuō)明
- 0.31 MB | 22次下載 | 1 積分
- 4H110主板CPU PWM芯片ISL95858HRZ-T核心供電電路圖資料
- 0.63 MB | 6次下載 | 1 積分
- 5UWB653Pro USB口測(cè)距通信定位模塊規(guī)格書(shū)
- 838.47 KB | 5次下載 | 免費(fèi)
- 6技嘉H110主板IT8628E_BX IO電路圖資料
- 2.61 MB | 4次下載 | 1 積分
- 7蘇泊爾DCL6907(即CHK-S007)單芯片電磁爐原理圖資料
- 0.04 MB | 4次下載 | 1 積分
- 8100W準(zhǔn)諧振反激式恒流電源電路圖資料
- 0.09 MB | 2次下載 | 1 積分
總榜
- 1matlab軟件下載入口
- 未知 | 935137次下載 | 10 積分
- 2開(kāi)源硬件-PMP21529.1-4 開(kāi)關(guān)降壓/升壓雙向直流/直流轉(zhuǎn)換器 PCB layout 設(shè)計(jì)
- 1.48MB | 420064次下載 | 10 積分
- 3Altium DXP2002下載入口
- 未知 | 233089次下載 | 10 積分
- 4電路仿真軟件multisim 10.0免費(fèi)下載
- 340992 | 191439次下載 | 10 積分
- 5十天學(xué)會(huì)AVR單片機(jī)與C語(yǔ)言視頻教程 下載
- 158M | 183353次下載 | 10 積分
- 6labview8.5下載
- 未知 | 81602次下載 | 10 積分
- 7Keil工具M(jìn)DK-Arm免費(fèi)下載
- 0.02 MB | 73822次下載 | 10 積分
- 8LabVIEW 8.6下載
- 未知 | 65991次下載 | 10 積分
電子發(fā)燒友App





創(chuàng)作
發(fā)文章
發(fā)帖
提問(wèn)
發(fā)資料
發(fā)視頻
上傳資料賺積分
評(píng)論