基于数据挖掘技术降低入侵检测系统误报率的研究

来源 :山东大学 | 被引量 : 0次 | 上传用户:yangzdh2008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在允许各种网络资源以开放方式运作的前提下,入侵检测成了确保网络安全的一种必要手段。然而,由于网络组件之间相关性太强,一个组件的错误会导致很多与其相连的组件报错,从而触发大量警报。Klausdulisch列举了常见的几种网络错误并进行了具体分析,发现这些错误会导致99%以上的警报,而这些警报不是真正意义上的入侵。由于真正的攻击隐藏在大量误警中,导致很难识别真正的攻击行为,利用人工处理这些海量的警报是不现实的。因此,我们的思想是以系统中触发过的历史警报为研究对象,通过对历史警报的学习,找出误报的特点,推导出过滤规则,以指导对未来警报的触发,实现自动减少误报。对于与过滤规则匹配的警报,我们有理由怀疑这又将是一次“错误”的报警,因此选择“丢弃”即不触发该类警报。这样,可以大大减少警报负荷,降低系统误报率。 以数据为中心的观点看,处理入侵警报本身就是一个数据分析过程。在许多相关的领域,数据挖掘已经取得了成功的应用。于是,如何利用数据挖掘技术实现对历史警报数据的高效挖掘,获得过滤规则,以指导未来警报的触发成为研究热点。 本文通过对应用于入侵检测的多种数据挖掘技术的研究,提出一种基于频繁模式树的AOI聚类算法。该算法能有效降低系统误报率,并且它还针对KM-AOI算法存在无效概化、抗噪声能力差及规则不精确等缺点进行了改进。将频繁模式树的构造思想引入KM-AOI算法,有效减少了概化次数,避免了无效概化和数据回滚,获得更精确的规则,并实现了一定的“抗噪声”功能。 在工作过程中,选择频繁度最大的属性作为概化对象,并根据概化取值不同,实现警报数据的逐步分组,并以产生频繁模式树的子结点的形式储存分组结果,对子结点中的数据递归上述过程。最终,挖掘结果存储于频繁模式树的叶结点中。频繁模式树的应用,保证了仅对“必须”的数据进行概化,避免了无效概化,从而达到了提高聚类效率的目的;而且,保证了不再对已频繁属性值进行任何概化操作,从本质上杜绝了“过概化”的发生,得到更精确的挖掘结果。 为了避免噪声数据的干扰,对分组中的警报,首先判断其是否符合“最小值”要求,再确定是否对其进一步概化。这防止了对噪声数据的“过度概
其他文献
增强现实技术(AR-AugmentedReality),是随着虚拟现实技术(VR-VirtualReality)迅速发展和实际应用需要而出现的一种将真实世界信息和虚拟世界信息“无缝”集成的新技术,是一种将
本文的工作主要集中在如下几个方面:  (1)设计了在IP网上提供服务质量的体系结构-QoSA。此体系组织分为用户平面、功能平面和管理平面;用户平面内组织了和用户密切相关的子系
复杂网络的社团结构发现是揭示网络结构与功能之间关系的重要基础,是近年复杂网络研究的热点,研究也相对成熟。软件网络作为一种人工的复杂网络,也表现出了“无尺度”分布与
本文的项目背景是天津市科技委员会项目《天津市城市应急指挥信息系统》。应急指挥系统是一个集信息收集、传输、区域安全控制、事故和灾害预警、调度指挥、处理于一体的信息
在Web集群研究领域,如何对用户发来的请求进行接纳控制,均衡地分配客户端发来的请求,以及如何调度后端服务器所收到的请求任务,近年来已经成为研究热点。传统的解决方案多是
为了可靠而有效地管理XML数据,出现了两种类型的XML DBMS:支持XML的DBMS和原生XML DBMS。前者将树状半结构化的XML数据转换为表状结构化的关系数据,这种转换要求XML文档具有完整
软件复用可以减少开发费用,增加可靠性,减少风险,近些年来得到越来越多开发人员的重视。但在实际应用中也存在一些问题,例如缺少工具支持,维护可重用构件库的困难以及定位与组装构
随着经济的高速发展,人们生活水平的不断提高,人们越来越关注自己的健康问题。而计算机和网络技术的快速发展,促使人们把这些技术运用到个人健康档案(PHR)、电子健康管理、远
网络入侵检测系统负责保护计算机网络系统不受来自内部的和外部的入侵行为的侵害,而人工免疫系统负责保护人体不受细菌、病毒等外来病菌的侵害。在这一点上,它与计算机网络系
本文开发具有动态拓扑发现、灵活开放可扩展的资源配置,业务提供功能的配置管理功能模块,通过动态控制综合实验环境中软件和硬件资源配置。 本文开发具有性能监测、性能分析