入侵检测报警聚合与关联系统设计与实现.pdfVIP

入侵检测报警聚合与关联系统设计与实现.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
电子发烧友 电子技术论坛 入侵检测报警聚合与关联系统设计与实现 Design and Implementation of Intrusion Detection Alerts Aggregation and Correlation System 1 2 1 (中国矿业大学)胡军 左 明 杨 松 Hu Jun Zuo Ming Yang Song 摘 要:入侵检测系统的大部分报警事件之间都存在某种联系,通过对这些报警的聚合与关 联能够消除或减少重复报警,降低误报率及发现高层多步攻击策略。论文设计并实现了一种 报警聚合与关联系统,系统主要包括报警聚合、报警校验、多步攻击报警关联和报告分析与 规则控制等部分。实验证明:该系统能够减少报警数量,并能识别攻击意图,达到预警的目的。 关键词:入侵检测;报警聚合;报警关联;报警校验 中图分类号: TP393.08 文献标识码: A Abstract:The alert events detected by Intrusion Detection System are usually interrelated in certain respects. Through aggregating and correlating of these alerts , the system can eliminate or reduce numbers of the same alerts , decrease false positive rate,and discover the high level multi-step attack policy. This paper presents an intrusion alerts aggregating and correlating system, which is mainly composed of aggregation analysis, alerts verification and multi-step attack correlation,etc. Experiments show that the system is effective in reducing the number of alerts,and can warn according to attack intention identified. KeyWords:Intrusion detection;Alerts aggregation; Alerts Correlation; Alerts verification 1.引言 入侵检测系统作为一种网络主动防御手段,它可以识别入侵者、识别入侵行为、检测和 监视已经成功的入侵,并进行入侵响应。但是在实际网络环境中,对已部署的入侵检测系统 产生的报警信息进行分析时发现如下问题:①重复报警,IDS有时会对同一个攻击目标在几 分钟之内甚至几十秒内产生几十个报警,大量重复事件使报警信息没有任何可读性;②误报, IDS会产生很多这样的误报信息,如在Linux操作系统网络中, 如果遭受“红色代码”病毒攻 击并不会对系统产生影响,但IDS 会将此攻击记录下来,并产生误报;③孤立报警,攻击者 进行攻击时, 往往是通过一系列的攻击行为才能达到最终目的,IDS只对每一次攻击产生报 警, 缺乏对攻击序列关联分析。 由于大量的重复报警和误报的存在,大大降低了真实报警的可见性,使得管理员难以从 纷繁芜杂的事件中准确识别出真正的攻击和威胁的报警, 且由于检测引擎缺乏对序列攻击 的分析难以重组整个攻击场景,在遭受重大序列攻击时使我们很难对攻击者取证和防范再次 类似攻击的能力,更难以及时更新保护区的系统的漏洞。 因此为了解决上述问题,需要对原始报警信息进行二次分析与处理,即根据原始报警之 间的属性关系对原始报警进行聚合和关联处理。本文设计并实现了一个高效的报警信息聚合 与关联系统, 用于报警信息的融合。实验表明, 该系统有效减少了报警数量, 降低了误报率, 达到了很好的实际

文档评论(0)

zhuwo + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档