APP下载

基于数据挖掘和本体的入侵警报关联模型

2015-06-13任维武

吉林大学学报(工学版) 2015年3期
关键词:关联分类检测

任维武,胡 亮,赵 阔

(吉林大学 计算机科学与技术学院,长春130022)

0 引 言

目前,入侵检测系统已经发展成为一种计算机安全高效保护手段。但随着网络攻击模式越来越复杂,越来越精致,传统的入侵检测技术已经不能满足当前多步攻击的检测需求。另外,不受控扩散的入侵工具和发展迅速的攻击自动化手段使攻击者更容易发动多步攻击,而被攻击者很难防范。为了解决以上问题,整合和关联警报信息成为了RAID 会议的焦点问题。警报关联方法可以被归为以下4 个类别:①基于统计的警报关联[1];②基于机器学习的警报关联[2];③基于攻击序列模板的警报关联[3];④基于因果关系的警报关联[4-5]。

另外,研究人员还提出了一些有代表性的警报关联方法。诸葛建伟等[6]提出了一种基于面向对象方法的攻击知识模型,通过AKDL 定义攻击知识、模型数据,利用面向对象的方法定义了它们之间的关系,并且驱动这个模型实现警报关联。Undercoffer 等[7]在解释本体相比分类学在入侵检测领域应用的优越性的基础上,提出了基于目标中心的攻击知识本体模型。这个模型能够模拟攻击过程并且在异构的IDSs 之间分享知识模型。Li 等[8]提出了一种层次混合警报关联模型。这个模型使用因果关系和攻击序列模板两种关联策略将安全状态定义为攻击的前提和结果,并且将它们作为攻击推理中很重要的一环。

本文提出了基于数据挖掘和本体的入侵检测模型(IACMDO),它有如下两个特点:①通过数据挖掘方法,对底层IDSs 警报数据进行检测、分类、筛选,使原有IDSs 和关联推理模型能够整合成为一个系统。……

登录APP查看全文

猜你喜欢

关联分类检测
“苦”的关联
分类算一算
教你一招:数的分类
智趣
小波变换在PCB缺陷检测中的应用
语言学与修辞学:关联与互动