论文部分内容阅读
分布式蜜网技术的提出为互联网安全威胁监测提供了一种有效方案:通过在互联网不同位置部署蜜网站点,采集恶意代码和黑客攻击在网络中产生的安全威胁数据,可供安全应急部门快速感知互联网实际发生的安全事件,并进行有效应对。但随着部署站点的不断增加,捕获的数据量远远超过了手工分析的能力。
本文的目标是构建一个针对分布式蜜网捕获数据的分析系统,发现蕴涵在原始数据中的深层含义,缩短安全分析人员对特殊安全事件的响应时间,实现对大规模安全威胁事件的识别。基于此目标,本文设计并实现了一个完整的数据分析体系,包括底层数据分析、高层数据分析以及将他们连接起来的向下钻取的功能:
底层数据分析采用统计分析、摘要分析、实时数据分析与展示和底层关联分析等方法,有效地提供了最直观的攻击视图和最细致的攻击特征。
高层数据分析用于分析蕴含在安全威胁数据内部的深层含义,并进行态势感知:基于攻击会话识别和聚类方法实现攻击根源(RootCause)分析,通过聚类参数选取的改进,取得了较好的聚类效果,并识别出主要聚类对应的攻击行为;利用基于baseline的偏差分析方法进行特殊安全事件感知,通过攻击案例分析看到,baseline分析能够有效的对明显偏离baseline的安全威胁事件进行感知,帮助安全分析人员发现特殊事件并进行快速反应;基于特定类型攻击流模式匹配方法,对扫描探测、分布式拒绝服务攻击等大规模安全威胁事件进行监测,并得到了它们的类型分布、攻击针对性、持续时间等特征。
由高层数据分析到底层数据分析的向下钻取,有效的帮助安全分析人员转换分析粒度,掌握全面的攻击信息。
最后,本文对Matrix分布式蜜网捕获数据进行的深入分析,验证了系统的有效性,提供了不同粒度的攻击视图,有助于更透彻的理解网络攻击行为的特征,帮助安全分析人员更快地对攻击事件做出响应。