论文部分内容阅读
在网络日益普及的今天,人们在学习、生活和工作中的各个方面越来越多的用到网络,人们在享受网络的快捷便利的同时,网络安全也成为人们关心的头等大事,威胁这些应用的入侵行为成了一个亟待解决的问题。入侵检测技术是继防火墙、数据加密等传统的安全措施后新一代的安全保障技术,它能主动寻找入侵信号,为网络系统提供对外部入侵攻击、内部入侵攻击和用户误操作的安全保护。随着科技的进步,网络技术已十分发达,黑客的攻击也呈多样化,单一的入侵检测系统很难应对现在的入侵攻击,各IDS之间往往缺乏互操作性,不同的安全设备厂商都有自己的产品标准,这就造成不同的安全产品之间不能有效的通信与协作,从而给安全管理带来极大的麻烦,传统的入侵检测方法已经力不从心。本文利用XML在数据表示方面的优势及平台无关性,以IDWG提出的入侵检测消息交换格式IDMEF为标准,提出了一个基于XML的消息交换的入侵检测模型,并对这种标准的XML消息进行相关的研究,重在解决多个IDS之间由于报警信息格式不统一所引起的协作方面的问题。本文首先介绍了XML语言及相关技术,然后分析了入侵检测技术的相关概念和发展、入侵检测技术的研究现状、分布式技术,并分析了它们的主要优缺点,接下来对IDWG提出的IDMEF进行了探讨,从IDMEF的基本知识、IDMEF与XML的关系以及IDMEF消息中数据类型和字符数据的处理,到如何用一个符合IDMEF标准的XML文档来表示一个报警信息。文章的最后,也是本文的关键部分,提出了一种入侵检测模型:首先接收来自各处IDS传来的攻击信息,经过格式变换模块对那些不符合IDMEF标准的报警信息统一格式化;然后再经过分类模块,用相似度的方法来对报警信息进行分类,把所有的报警信息分为发现类、扫描类、拒绝服务类,权限提升类这四大类,接着按不同的类分成四张不同的表来保存报警信息;然后再根据报警信息在时间、源地址等的不同,把报警信息通过关系判别模块分成三大类:重复、并发和关联;存在重复和并发关系的报警信息在判别时比较容易,聚合起来也很简单,所以通过初聚合模块进行聚合,可以大量减少报警信息;对于那些不存在重复和并发关系的报警信息全部生成超报警,然后通过关联分析模块,找出潜在的关联关系,拓展规则库。这个入侵检测模型以入侵检测工作组提出的入侵检测消息交换格式为基础,用XML文档来传递报警信息,最大的优点是通过对报警信息事先进行分类,然后在后边的模块中可以对报警信息进行快速的聚合,最大限度的减少无用的报警信息,再就是通过关联分析模块找出不同攻击之间潜在的关系,扩展入侵检测规则库。