分布式蜜网数据分析系统的设计与实现

来源 :北京大学 | 被引量 : 0次 | 上传用户:liongliong439
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
分布式蜜网技术的提出为互联网安全威胁监测提供了一种有效方案:通过在互联网不同位置部署蜜网站点,采集恶意代码和黑客攻击在网络中产生的安全威胁数据,可供安全应急部门快速感知互联网实际发生的安全事件,并进行有效应对。但随着部署站点的不断增加,捕获的数据量远远超过了手工分析的能力。 本文的目标是构建一个针对分布式蜜网捕获数据的分析系统,发现蕴涵在原始数据中的深层含义,缩短安全分析人员对特殊安全事件的响应时间,实现对大规模安全威胁事件的识别。基于此目标,本文设计并实现了一个完整的数据分析体系,包括底层数据分析、高层数据分析以及将他们连接起来的向下钻取的功能: 底层数据分析采用统计分析、摘要分析、实时数据分析与展示和底层关联分析等方法,有效地提供了最直观的攻击视图和最细致的攻击特征。 高层数据分析用于分析蕴含在安全威胁数据内部的深层含义,并进行态势感知:基于攻击会话识别和聚类方法实现攻击根源(RootCause)分析,通过聚类参数选取的改进,取得了较好的聚类效果,并识别出主要聚类对应的攻击行为;利用基于baseline的偏差分析方法进行特殊安全事件感知,通过攻击案例分析看到,baseline分析能够有效的对明显偏离baseline的安全威胁事件进行感知,帮助安全分析人员发现特殊事件并进行快速反应;基于特定类型攻击流模式匹配方法,对扫描探测、分布式拒绝服务攻击等大规模安全威胁事件进行监测,并得到了它们的类型分布、攻击针对性、持续时间等特征。 由高层数据分析到底层数据分析的向下钻取,有效的帮助安全分析人员转换分析粒度,掌握全面的攻击信息。 最后,本文对Matrix分布式蜜网捕获数据进行的深入分析,验证了系统的有效性,提供了不同粒度的攻击视图,有助于更透彻的理解网络攻击行为的特征,帮助安全分析人员更快地对攻击事件做出响应。
其他文献
数据分类技术是数据挖掘中一种强有力的分析手段,它旨在生成一个分类函数或分类模型,由该模型把数据库中的数据项映射到某一给定类别中。现有的数据分类算法大体可以划分为两大
数据挖掘是从大型数据库的数据中提取人们感兴趣的知识,这些知识是隐含的、事先未知的潜在有用信息。数据挖掘技术经过十多年的发展,已经逐渐建立起系统的挖掘理论和成熟的挖掘
数据挖掘是在海量的数据中提取隐含的、未知的、潜在有用的知识或信息模式的决策支持方法。在信息爆炸的今天,数据挖掘显得尤为重要。 一个人的噪声可能是另一个人的信号,忽
随着移动通信的迅速发展,移动通信业务从传统的话音业务向以Internet接入和多媒体业务为主方向发展的趋势已经清晰可见。未来移动通信的目标在于建立一个无处不在的全IP分组数
真实感图形渲染是计算机图形学发展的一个重要方向,而目前的渲染技术都是基于物理的方法,通过模拟光线在场景中反射及折射反映出场景中的光照情况,从而通过计算光能来渲染出场景
快速、准确的手势跟踪系统具有广阔的应用前景。由于特殊的穿戴式硬件造价高昂,并且设备本身还会限制自由,因此近年来,基于廉价摄像机的手势跟踪系统成为了人本界面的重要研究课
多标签分类问题是指一个样本同时属于多个类别或具有多个标签的问题,是最为复杂的分类问题之一,目前已经应用于蛋白质分类、音乐归类、场景分类、多媒体对象自动标注、信息检索
图像非真实感绘制(Non-photorealistic rending:NPR)技术已经被广泛的应用于数码相机、手机,但作为数码相机的伴侣产品,如何将NPR技术和数码像框进行有机的结合,使数码像框能够
闪存有两种类型:NOR型闪存和NAND闪存,它们在硬件接口、读写单元的大小、读写速度上、以及制造成本等都有很大不同。NOR型闪存主要用来存储代码,NAND型闪存则主要用来存储数据。
随着空间数据库的快速增长和广泛使用,如何从空间数据中自动地发现空间知识变得越来越重要。空间co-location模式挖掘寻找给定空间属性之间的关联关系,是数据挖掘的主要研究方