计算机研究与发展
計算機研究與髮展
계산궤연구여발전
JOURNAL OF COMPUTER RESEARCH AND DEVELOPMENT
2014年
11期
2493-2504
,共12页
冯学伟%王东霞%黄敏桓%李津
馮學偉%王東霞%黃敏桓%李津
풍학위%왕동하%황민환%리진
入侵检测%告警关联%因果知识%数据挖掘%攻击场景
入侵檢測%告警關聯%因果知識%數據挖掘%攻擊場景
입침검측%고경관련%인과지식%수거알굴%공격장경
intrusion detection%alert correlation%causal knowledge%data mining%attack scenario
攻击者对网络目标设施的渗透破坏过程往往是渐进的,通过执行多个攻击步骤实现最终目的,如何掌握攻击活动的全貌、重建攻击场景是网络安全态势感知等诸多研究领域面临的主要难题之一.基于因果知识的告警关联分析是复杂事件处理(complex event processing,CEP)技术的主要方法之一,它为识别多步攻击过程、重建攻击场景提供了较好的技术途径.针对告警关联分析中因果知识难以自动获得这一问题,提出了一种基于马尔可夫性质的因果知识挖掘方法.该方法利用马尔可夫链模型对因果知识进行建模,以真实网络中的原始告警流为数据源:首先通过对地址相关的告警事件进行聚类,得到相关性类簇;然后再基于马尔可夫链的无后效性,挖掘各个类簇中不同攻击类型间的一步转移概率矩阵,得到因果知识,并对具有重复步骤的因果知识进行匹配融合,构建因果知识库;最后对所提出的因果知识挖掘方法进行了实验验证和对比分析.结果表明,该方法是可行的.
攻擊者對網絡目標設施的滲透破壞過程往往是漸進的,通過執行多箇攻擊步驟實現最終目的,如何掌握攻擊活動的全貌、重建攻擊場景是網絡安全態勢感知等諸多研究領域麵臨的主要難題之一.基于因果知識的告警關聯分析是複雜事件處理(complex event processing,CEP)技術的主要方法之一,它為識彆多步攻擊過程、重建攻擊場景提供瞭較好的技術途徑.針對告警關聯分析中因果知識難以自動穫得這一問題,提齣瞭一種基于馬爾可伕性質的因果知識挖掘方法.該方法利用馬爾可伕鏈模型對因果知識進行建模,以真實網絡中的原始告警流為數據源:首先通過對地阯相關的告警事件進行聚類,得到相關性類簇;然後再基于馬爾可伕鏈的無後效性,挖掘各箇類簇中不同攻擊類型間的一步轉移概率矩陣,得到因果知識,併對具有重複步驟的因果知識進行匹配融閤,構建因果知識庫;最後對所提齣的因果知識挖掘方法進行瞭實驗驗證和對比分析.結果錶明,該方法是可行的.
공격자대망락목표설시적삼투파배과정왕왕시점진적,통과집행다개공격보취실현최종목적,여하장악공격활동적전모、중건공격장경시망락안전태세감지등제다연구영역면림적주요난제지일.기우인과지식적고경관련분석시복잡사건처리(complex event processing,CEP)기술적주요방법지일,타위식별다보공격과정、중건공격장경제공료교호적기술도경.침대고경관련분석중인과지식난이자동획득저일문제,제출료일충기우마이가부성질적인과지식알굴방법.해방법이용마이가부련모형대인과지식진행건모,이진실망락중적원시고경류위수거원:수선통과대지지상관적고경사건진행취류,득도상관성류족;연후재기우마이가부련적무후효성,알굴각개류족중불동공격류형간적일보전이개솔구진,득도인과지식,병대구유중복보취적인과지식진행필배융합,구건인과지식고;최후대소제출적인과지식알굴방법진행료실험험증화대비분석.결과표명,해방법시가행적.