论文部分内容阅读
随着信息技术的迅速发展,特别是因特网的普及,网络设施和信息资源对于国家、企业和个人都是极其重要的,网络安全及入侵检测系统已成为计算机领域的重要研究课题。基于数据挖掘和复杂网络理论研究的方法学,对主机级、网络级和大规模网络中的入侵检测及病毒防御进行研究。 影响入侵检测系统性能的一个重要因素是需要处理的数据量太大,不容易发现隐藏在其中的黑客行为。数据挖掘(Data Mining,DM)就是从大量的、不完全的、有噪声的、模糊的以及随机的数据中提取潜在有用的信息和知识的过程。提出了基于分布式数据挖掘的混合入侵检测模型,将主机级的入侵检测和网络级的入侵检测结合起来,使两者既可以发挥各自的优势又可以相互补充,进一步提高系统的检测能力;将局部数据挖掘和全局数据挖掘相结合,既可以减轻数据挖掘管理台的负荷和网络的负担,又可以通过全局数据挖掘的整合,弥补局部数据挖掘的缺陷。 入侵检测中误警和漏警造成的损失是有差别的,后者的损失比前者更严重。引入Bayesian决策理论,减少误警和漏警给系统带来的风险代价,消除描述入侵行为特征的局限性,扩展已知入侵的特征,并提供了建立混合入侵模型的方法。混合式入侵检测模型将误用检测和异常检测技术相结合,既可以准确地检测已知的入侵行为,又可以实现对未知入侵行为的预报,提高对用户异常行为的识别能力和未知模式攻击的检测能力。 随着入侵技术的发展,黑客们已经把攻击目标转移到即时通信、BT共享软件等大规模网络的破坏。对即时通信、BT等用户构成的大型网络的攻击,类似于病毒在这些网络上的传播,病毒的传播更易于进行仿真试验,所以以邮件网络为例研究此类大型网络被攻击的情况。复杂网络则是一个从宏观整体分析事物之间联系的有力工具,能够深入分析了邮件复杂网络的拓扑属性,包括节点度的分布、聚集系数以及度的关联,对这些属性的分析能够从全局上了解网络的本质特征。通过分析发现邮件复杂网络是一个无标度网络,同时又是一个社会网络,具备社会网络的明显特征—群体(community)结构。 把群体结构引入病毒预防控制领域中,提出基于行为学的大规模入侵及病毒防御模型,加强对病毒传播的控制能力。传统的度免疫有一定的盲目性,没有考虑感染节点的位置,对整个网络中度高的节点进行免疫。群体免疫在不同的病毒感染阶段,根据病毒传播的范围和规模,采用感染群体免疫或健康群体免疫。群体免疫和度免疫就感染群体内部的节点感染密度和群体感染比率的差别是很大的。总的来讲,群体免疫原理上不同于度免疫的新型有效的免疫机制。将流量特征引入邮件复杂网络,提出新的衡量复杂网络特征的动态指标,为此类与流量有密切关系的复杂网络,例如电力网和电话网,引入了新的网络属性,为发掘网络深层的规律与机制提供了切入点。