论文部分内容阅读
入侵检测是网络信息安全保障体系的一个重要环节。有鉴于数据挖掘技术的学习和挖掘能力,本文将其应用于入侵检测,并做了相应的研究工作。包括有限状态自动机学习算法应用到基于程序系统调用的入侵检测,聚类算法应用到入侵检测系统报警信息的报警根源分析。主要取得如下四个方面的研究成果: (1)研究并提出了入侵的检测框架。在Cohen证明病毒入侵检测的不可判定性基础上,提出了不存在入侵的通用检测模型,进而给出了入侵的检测框架。检测框架从多种数据源、多种分析技术实施入侵检测,它综合了主机数据源、网络数据源、报警信息数据源,主机数据源和网络数据源分析综合运用误用检测和异常检测技术,报警信息数据源分析综合运用报警信息根源分析和因果关联分析技术。 (2)研究并提出了报警信息根源分析和报警信息因果关联分析的入侵检测方法。在对入侵检测报警信息和入侵过程分析的基础上,发现入侵检测系统产生的大量报警信息是由少数几个报警信息根源产生,这些报警信息根源暴露于大报警信息集合中;真正入侵产生的报警信息之间存在因果关联关系,通过因果关联,可以再现攻击场景,增强对报警信息的理解。 (3)研究并提出了采用有限状态自动机表示程序系统调用行为的方法。通过对程序分析,发现采用有限状态自动机可以有效表示程序行为,并给出学习程序行为的基本学习算法,同时根据通用程序设计启发性知识,将启发性知识应用于基本学习算法,改善了入侵检测性能,最后对算法学习和检测性能进行了分析,给出了自动机学习算法完整性的证明。 (4)研究和实现了聚类技术应用于报警信息根源分析的方法,给出了报警信息因果关联的实现方法。采用修改后的经典属性泛化聚类技术实现了报警信息根源分析,采用谓词表示报警类型实现了报警信息的因果关联。实验结果表明,综合运用这两种技术,能有效地降低报警信息处理负担,增强对报警信息的理解能力。 总之,本文的研究工作对入侵的检测技术进行了有益的探索,主要是数据挖掘技术在入侵检测中的应用,为进一步构建高性能的入侵检测系统提供了理论基础和指导依据。