基于数据挖掘及攻击图的告警综合关联研究

被引:0
作者
宋珊珊
机构
[1] 上海交通大学
关键词
网络安全; 告警关联; 数据挖掘; 攻击图;
D O I
暂无
年度学位
2009
学位类型
硕士
导师
摘要
计算机网络作为现代社会最重要的信息交互平台,其规模、复杂程度早已与二十年前的大型机时代不可同日而语。然而,网络技术的发展使得网络安全管理面临着前所未有的挑战,其中如何分析和处理海量的网络安全告警已经成为管理员的梦魇之一。 告警关联研究的主要目的是将入侵检测系统产生的安全告警中包含的简单重复信息过滤,同时将存在关联的告警聚合起来,产生更加精简的告警信息。换言之,就是把庞杂、无序的告警流转换为紧凑、结构化、易于理解的攻击场景。这样的告警分析和关联处理可以极大地降低告警信息的冗余度,揭示告警之间的内在逻辑关系,从而提高入侵检测系统和安全管理人员的工作效率。 目前,已有多种模型和理论被应用于网络安全告警关联。其中,有学者尝试将数据挖掘技术应用于告警关联分析,通过提取关联规则从统计角度分析告警并发现新的入侵模式,取得了不错的效果。此外,网络攻击图由于能够简洁、完备地记录攻击者入侵步骤之间的依存关系,被认为是关联知识的理想载体,也在告警关联分析中取得了很好的应用。本文对以上两种告警关联分析方法分别进行了研究,并提出了改进措施。在数据挖掘方面,本文提出在WINEPI算法基础上将告警进一步根据IP进行分类,同时把时间窗改为事件窗,形成告警序列并对其进行关联规则挖掘,得到基于数据挖掘的告警关联度。在攻击图方面,本文提出一种面向对象的攻击图构建方法,以解决大规模网络环境下的攻击图构建问题。同时,利用构建得到的攻击图,可以容易地通过分析攻击路径或攻击图距计算告警之间关联度。 在上述改进基础上,本文利用D-S证据理论,提出一种基于数据挖掘及网络攻击图的告警综合关联方法。该方法将通过上述两种方法计算得到的告警关联度视作支持特定两条告警是否可以关联的证据置信度,因此可利用证据理论的证据合并规则计算告警的综合关联度(即证据合并以后的置信度),以此作为最终判断两条告警能否进行关联的依据。 最后,本文采用美国麻省理工学院林肯实验室发布的DARPA 2000数据集LLDOS1.0进行了方法验证。
引用
收藏
页数:77
共 7 条
[1]
数据仓库与数据挖掘技术.[M].夏火松主编;.科学出版社.2004,
[2]
数据挖掘原理.[M].(英) 汉德 (Hand;D.) ; 著.机械工业出版社.2003,
[3]
数据挖掘原理与算法.[M].邵峰晶;于忠清编著;.中国水利水电出版社.2003,
[4]
数据挖掘.[M].朱明编著;.中国科学技术大学出版社.2002,
[5]
Building network attack graph for alert causal correlation.[J].Shaojun Zhang;Jianhua Li;Xiuzhen Chen;Lei Fan.Computers & Security.2008, 5
[6]
Offline firewall analysis [J].
Mayer A. ;
Wool A. ;
Ziskind E. .
International Journal of Information Security, 2006, 5 (3) :125-144
[7]
Practical automated detection of stealthy portscans.[J].Stuart Staniford;James A. Hoagland;Joseph M. McAlerney.Journal of Computer Security.2002; 1,2