论文部分内容阅读
入侵检测是信息安全领域中一个很新的课题,它是90年代发展起来的新型学科。它涉及知识面广,难度大,国际上少有成熟的入侵检测系统,国内在这方面的工作才刚开始起步,现已成为十五攻关的重大课题。以往,信息安全工作者都把主动的安全机制作为研究的重点。虽然所提出的每一种安全机制或安全策略都可使系统在某方面的安全性有较大改善,但因网络体系结构的开放性特征和计算机软件本身的固有特性使得网络入侵仍然非常普遍,并且在目前的条件下入侵问题很难通过提出新的安全策略来彻底解决,因此,检测网络入侵行为就变得非常重要和有意义了。 本文对现有入侵检测方法进行了分析总结,并在此基础上重点对基于行为的入侵检测系统进行了研究,描述了一个利用统计方法对主机行为特征进行聚类,并根据聚类确定正常行为特征的方法。基于行为的入侵检测系统的主要问题是根据已有的用户行为和系统事件确定正常行为模式,并根据正常行为模式确定被检测行为是否为异常行为。概率统计方法对检测对象的行为特征进行统计分析,但没有考虑到检测对象的各部分行为特征的差异性,对于分布不规则的特征值无法获得适用结果。为使在特征值分布不规则的情况下降低检测的失误率,作者假设正常行为的特征具有聚类特性,即所有特征值聚集成几个类别,分别对不同类别的特征值进行统计计算来提高准确性,在特征值分布不规则的情况下,可以认为各个类别内的特征值是规则分布的。基于上述考虑,本文使用K-均值聚类算法,实现了一个首先对正常行为特征值进行K-均值聚类,然后再根据各聚类的平均值作为正常行为的入侵检测系统,验证了聚类方法在入侵检测系统中应用的可行性。本文同时论述了聚类方法的应用范围和限制及发展前景和方向。 本文的难点在于学科领域新,涉及知识面广,没有现成系统可借鉴,参考资料也多是近年来的外文,它的一词多义使得领悟接受比较困难,要把它理解深透后再去建立一个可实现的系统便更难了。本文的重点在于先对网络入侵攻击进行分类,弄清楚常用入侵方式的机理后才能找出进行入侵检测的方法,进而去寻求一种可实现的入侵检测方案,并对入侵检测信号的获取与分析及基于行为的入侵检测和基于模式的入侵检测做了论述。本文的新意之处在于把高检测效率的主机入侵检测与具有较强数据提取能力的网络入侵检测结合起来进行综合特征获取与分析,将模式识别中的K—均值聚类算法引入其中,把各聚类中心的平均值作为系统正常运行的标准,以此来判断系统是否有入侵行为发生,它为开发基于行为的入侵检测系统指明了方向,并结合实例得出了满意的试验结果。