《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 基于关联规则的网络异常检测系统设计与实现
基于关联规则的网络异常检测系统设计与实现
2020年信息技术与网络安全第11期
刘金龙1,刘 鹏1,裴 帅2,田 冲2
1.海军参谋部,北京100841;2.信息产业信息安全测评中心,北京100083
摘要: 入侵检测技术是网络安全防御的核心技术之一。由于网络承载的带宽流量日益增多,入侵检测系统需要提供快速的检测能力。Snort入侵检测系统依靠将抓取的数据与规则匹配来判断是否受到攻击,因此规则的好坏决定了系统性能的高低。结合数据挖掘技术,设计实现一种基于关联规则的关联分析器插件来增强Snort对入侵的识别能力。首先利用Apriori对Snort产生的告警日志进行数据挖掘,搜索隐藏的攻击模式;然后,将关联规则转化为相应的Snort规则。最后,利用SYN Flood攻击测试规则增强的Snort系统的性能,结果表明,改进后的Snort能够提高对SYN Flood攻击的检测效率。
中圖分類號: TP393
文獻標識碼: A
DOI: 10.19358/j.issn.2096-5133.2020.11.003
引用格式: 劉金龍,劉鵬,裴帥,等. 基于關聯規則的網絡異常檢測系統設計與實現[J].信息技術與網絡安全,2020,39(11):14-22.
Design and implementation of network anomaly detection system based on association rules
Liu Jinlong1,Liu Peng1,Pei Shuai2,Tian Chong2
1.Naval Staff,Beijing 100841,China; 2.Information Technology & Security Test and Evaluation Center,Beijing 100083,China
Abstract: Intrusion detection technology is one of the core technologies of network security defense. Due to the increasing network bandwidth traffic, intrusion detection systems need to provide rapid detection capabilities. The Snort intrusion detection system relies on matching the captured data with rules to determine whether the system is under attack, so the quality of the rules determines the performance of the system. This paper combines data mining technology to design and implement an association analyzer plug-in unit based on association rules to enhance Snort to identify intrusions. At first, Apriori is used to mine the alarm logs generated by Snort and search the hidden attack patterns; Furthermore, the association rules are converted into corresponding Snort rules. Finally, the performance of the Snort system is enhanced by using SYN Flood attack test rules. The results show that the improved Snort can improve the detection efficiency of SYN Flood attacks.
Key words : intrusion detection;Snort;association rules;Apriori;SYN Flood

0 引言

    入侵檢測作為一種重要的網絡安全防護技術,由ANDERSON J P[1]在1980年首次提出,經過幾十年的發展,在入侵檢測系統模型構建[2]、檢測數據集獲取[3]、檢測方法創新[4-6]等方面取得了豐碩的成果,已廣泛應用于物聯網[7]和智慧城市[8]等多種應用場景。然而隨著網絡承載帶寬流量日益增多,人工分析海量告警日志信息已難以滿足日常需求,開發基于數據挖掘的入侵檢測系統逐漸成為主流[9]。入侵檢測系統的基本原理就是將獲取的數據經過處理后,與之前設好的規則進行匹配,從而判斷是否為攻擊或入侵[10-11]。根據入侵檢測的原理,系統需要獲取足夠多的數據,才能更準確地判斷是否為攻擊或入侵。

    為了能夠更有效處理網絡中大規模的安全數據,學者們開始研究數據挖掘技術,王洋等[12]利用貝葉斯攻擊圖模型從大規模流量中識別異常告警,通過告警關聯識別攻擊者的意圖。李祉岐等[13]對現有告警融合和關聯分析方法進行了綜合分析,提出了基于告警關聯的入侵檢測體系架構以及應用準則。胡浩等[14]利用吸收Markov鏈模擬攻擊者的入侵行為,解決了用攻擊圖對攻擊路徑進行仿真時存在的狀態爆炸問題,有效提升入侵路徑識別的精度。

    Snort是美國Sourcefire公司發布的開源入侵檢測軟件,提供規范化的接口便于用戶對Snort進行擴充與改進,因此研究人員選擇在Snort基礎上進行研發或對其進行進一步的功能擴充,以實現從大量日志信息中,快速、有效找到網絡流規律及數據信息之間的聯系,發現異常的網絡數據流的特征信息,提升漏告警和誤告警場景中的檢測完備性。告警關聯規則挖掘是入侵檢測的重點環節之一,HU H[15]等認為同一攻擊過程中的各個攻擊步驟以較高的概率在一個時間窗口內發生,因而同一攻擊過程產生的告警在統計上具有相似性,因此提出了基于統計時序的告警關聯方法,通過計算告警序列之間的因果關聯指數來判斷告警是否具有關聯關系。上述方法不依賴領域知識,但存在計算量大、參數配置復雜等不足。

    針對上述問題,本文以Snort為基礎,設計實現了能夠從大量日志信息中發現網絡中攻擊與入侵數據流間隱藏關系的入侵檢測系統。本文提出的方法能有效融合告警信息,識別入侵過程,幫助管理人員掌握網絡安全狀況,輔助指導風險評估和入侵響應等后續過程。




本文詳細內容請下載:http://m.tom3567.com/resource/share/2000003057




作者信息:

劉金龍1,劉  鵬1,裴  帥2,田  沖2

(1.海軍參謀部,北京100841;2.信息產業信息安全測評中心,北京100083)

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 91精品成人久久| 国产日韩精品在线| 国产欧美日本在线| 亚洲一区二区不卡视频| 免费在线国产精品| 中文字幕日韩一区二区三区不卡| 久久久久久久久久久久久久久久久久av | 国产精品视频网站| 日本高清久久一区二区三区| 97精品一区二区视频在线观看| 久久久999国产精品| 欧美亚洲日本在线观看| 日韩精品无码一区二区三区免费| 日韩中文字幕在线视频观看| 亚洲精品日韩激情在线电影| 一区二区三区在线视频看| 国产精品吹潮在线观看| 国产欧美日韩91| 国产精品一区在线观看| 久久久久亚洲av无码专区喷水| 日韩激情久久| 无码无遮挡又大又爽又黄的视频| 91精品国产91久久久久久久久| 国产精品99一区| 99热一区二区三区| 久99久在线| 国产日韩欧美日韩| 国产在线拍偷自揄拍精品| 欧美激情国产精品| 超碰97国产在线| 国产极品尤物在线| 国产成人免费91av在线| 国产精品裸体一区二区三区| 欧美大香线蕉线伊人久久| 久久免费看av| 国产精品亚洲精品| 91久久久久久久一区二区| 色综合久综合久久综合久鬼88| 欧美激情国产精品| 久久99精品久久久久久久青青日本| 人妻精品无码一区二区三区|