基于Agent的分布式入侵检测系统模型

被引:124
作者
马恒太
蒋建春
陈伟锋
卿斯汉
机构
[1] 中国科学院软件研究所信息安全国家重点实验室!北京
[2] 中国科学院信息安全技术工程研究中心北京
[3]
关键词
入侵检测; 分布式模型; Agent; 通信; 协作;
D O I
10.13328/j.cnki.jos.2000.10.007
中图分类号
TP393 [计算机网络];
学科分类号
081201 ; 1201 ;
摘要
提出了一个基于 Agent的分布式入侵检测系统模型框架 .该模型提供了基于网络和基于主机入侵检测部件的接口 ,为不同 Agent的相互协作提供了条件 .在分布式环境中 ,按照系统和网络的异常使用模式的不同特征和环境差异 ,可利用不同的 Agent进行检测 ,各 Agent相互协作 ,检测异常行为 .该模型是一个开放的系统模型 ,具有很好的可扩充性 ,易于加入新的协作主机和入侵检测 Agent,也易于扩充新的入侵检测模式 .它采用没有中心控制模块的并行 Agent检测模式 ,各 Agent之间的协作是通过它们之间的通信来完成的 ,各 Agent之间可以交流可疑信息和进行数据收集 .Agent之间各自独立 ,相互协作 ,合作完成检测任务 .另外 ,模型采用一定的状态检查和验证策略 ,保证了 Agent的自身安全和通信安全 .该模型与特定的系统应用环境无关 ,因此 ,提供了一个通用的入侵检测系统框架模型
引用
收藏
页码:1312 / 1319
页数:8
相关论文
共 2 条
  • [1] Computer immunology
    Forrest, S
    Hofmeyr, SA
    Somayaji, A
    [J]. COMMUNICATIONS OF THE ACM, 1997, 40 (10) : 88 - 96
  • [2] EMERALD:event monitoring enabling responses to anomalous live disturbances .2 Porras PA,Neumann PG. Proceedings of the 20th National Information Systems Security Conference . 1997