首页> 中文学位 >高速网络中滥用入侵检测系统检测精度的改进研究
【6h】

高速网络中滥用入侵检测系统检测精度的改进研究

代理获取

目录

文摘

英文文摘

声明

第一章 绪论

1.1 研究背景

1.1.1 入侵检测系统的历史与发展现状

1.1.2 入侵检测系统的检测精度

1.1.3 滥用入侵检测系统Monster介绍

1.2 论文的研究内容与目标

1.3 论文的结构

第二章 检测规则的更新与预处理机制

2.1 滥用入侵检测规则介绍

2.2 检测规则优化的意义

2.3 检测规则更新与预处理机制

2.3.1 检测规则的自动更新机制

2.3.2 检测规则的预处理机制

2.3.3 对Snort规则库的预处理检测

2.4 大规模规则库下报文采集器的扩展性

2.4.1 报文采集器

2.4.2 报文分类算法

2.4.3 P-HiCuts算法的问题

2.4.4 P-HiCuts算法的改进分析与实现

2.4.5 实验结果与性能分析

2.5 本章小结

第三章 面向会话流的入侵检测模型

3.1 会话流入侵检测介绍

3.1.1 会话流入侵检测的意义

3.1.2 缓存法与在线法会话流检测分析与比较

3.2 缓存法会话流入侵检测机制

3.2.1 会话流重组算法

3.2.2 会话流连接状态管理

3.2.3 应用层协议语义提取

3.2.4 会话流状态跟踪

3.2.5 会话流检测中的抗变体攻击

3.3 会话流检测算法的评估

3.3.1 会话流重组算法的实验验证

3.3.2 URL解码和规整化算法的实验验证

3.3.3 会话流状态跟踪算法的实验验证

3.4 本章小结

第四章 安全检测事件的后处理机制

4.1 入侵检测系统的多级处理思想

4.2 安全检测事件后处理的研究现状

4.2.1 冗余消除研究现状

4.2.2 安全事件关联研究现状

4.3 冗余消除算法对比分析

4.4 多特征关联冗余消除算法实现

4.5 本章小结

第五章 Monster改进版系统实现与测试

5.1 Monster改进版系统结构

5.2 规则翻译与预处理模块

5.3 报文采集模块

5.4 入侵检测模块

5.5 安全检测事件后处理模块

5.5.1 僵尸网络检测后处理

5.5.2 多级处理误报消除实例

5.6 Monster改进版系统测试与分析

5.6.1 测试目标与方案

5.6.2 测试环境介绍

5.6.3 基本功能及性能测试

5.6.4 横向对比测试

5.6.5 纵向对比测试

5.7 本章小结

第六章 总结与展望

6.1 论文总结

6.2 工作展望

致 谢

参考文献

附录

作者简介

展开▼

摘要

网络入侵检测系统(NIDS)是一种重要的安全检测工具,检测精度是影响其实用性的重要因素。论文研究了以下三种有助于提高滥用NIDS检测精度的方法:为NIDS引入检测规则自动更新和预处理机制;加强NIDS面向会话流的检测能力;对原始警报进行冗余消除和警报关联等后处理,从而提高滥用NIDS的检测精度,增强其警报事件的可信度。 检测规则是滥用入侵检测判定攻击的依据所在,直接关系到检测结果的准确性。论文首先分析了检测规则从哪几个方面影响检测精度,以此为基础设计了一种检测规则自动更新与预处理机制。规则自动更新机制保证了检测规则库的时效性;规则预处理机制则通过对规则进行去错去重、冲突检测、人工微调来剔除那些易于带来误报的规则。为了提高报文分类算法在大规模规则库下的可扩展性,论文在P-HiCuts报文分类算法的基础上通过采用每规则建树和TCP标志域离散化两种改进手段,使改进后的算法减少了平均75%左右的空间消耗,并降低了算法空间占用随规则数增长而增加的速度。 传统NIDS采用的是基于单报文的入侵检测手段。为了充分挖掘报文间的联系,论文研究了面向会话流的入侵检测方法。会话流检测可以分为基于在线法和基于缓存法两种,前者虽然空间消耗较少,但所提供的检测能力有限,不能适应日益复杂的检测要求,因此论文采用了基于缓存法的会话流重组算法。应用层协议语义抽取是会话流检测的重要功能,为了提高语义抽取的正确性和效率,论文设计了基于鉴别-抽取机制的语义抽取算法,在满足规则检测要求的基础上提高了抽取算法性能。论文讨论了TCP层次和应用层层次的会话流状态跟踪在抗无状态攻击、改进检测精度上的意义,并给出了相应的实现算法。随着入侵技术的进步,出现了多种变体攻击方法来逃避NIDS的检测。论文分析了会话流检测中所涉及的4类变体攻击问题,并根据适用于高速网络环境(Gbps)和主干网监测等要求设计了相应的检测算法。 为了改变各个原始警报信息相互孤立的状态,论文介绍了安全检测事件多级处理的思想。通过对原始警报进行冗余消除和关联分析,检测系统可以进一步减少警报数量,提高警报质量。论文重点对典型的冗余消除算法进行了比较,通过理论分析和实验验证证明基于事件时间间隔相对均方差的多特征关联冗余消除算法在冗余事件的识别程度、冗余消除度和对攻击速度变化的适应性方面均优于其他几种算法,并给出了该算法的实现。 最后论文通过系统测试证明改进后的系统检测能力和检测精度均得到了提升,其中改进版在测试中相比于原始版本分别减少了30%的误报和26%的漏报。由于检测规则和检测步骤的增多,改进版空间占用比原始版多出约15%左右,并在性能上有略微降低,但是在实践中这些降低程度都在可接受范围之内。如何在保证检测性能的基础上进一步提高精度是将来研究工作的重点之一。

著录项

相似文献

  • 中文文献
  • 外文文献
  • 专利
代理获取

客服邮箱:kefu@zhangqiaokeyan.com

京公网安备:11010802029741号 ICP备案号:京ICP备15016152号-6 六维联合信息科技 (北京) 有限公司©版权所有
  • 客服微信

  • 服务号