教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 专业资料 >

网络态势感知系统研究综述(3)

来源:网络收集 时间:2026-09-01
导读: 目前数据挖掘在网络安全领域有着很好的发展前景,但仍有一些问题有待解决。如数据挖掘前期所需要的训练数据来之不易;从大量数据中进行挖掘,很费时间和资源,很难保 证实时陛等。如何将数据挖掘与机器学习、模式识

目前数据挖掘在网络安全领域有着很好的发展前景,但仍有一些问题有待解决。如数据挖掘前期所需要的训练数据来之不易;从大量数据中进行挖掘,很费时间和资源,很难保

证实时陛等。如何将数据挖掘与机器学习、模式识别、归纳推

理、统计学、数据库、数据可视化和高性能计算等相关领域有机结合,达到挖掘有用信息的最佳效果,还有待进一步研究。

4.2数据融合

数据融合技术出现于20世纪80年代,真正得到发展则是在90年代。该项技术发展之初就在军事领域得到了广泛的重视和应用。目前所说的数据融合这一概念来源于早期军事领域,主要研究在现代战场中对多源信息的快速有效处理。美国国防部JDLEZq从军事应用角度给出了数据融合的定义。目前数据融合的应用已拓展到图像融合、机器人传感处理、网络安全等领域。

为了保证网络空间的安全性,针对当前IDS系统误报率高和对时间及空间上分散的协同攻击无法有效检测的缺陷,引入了数据融合技术。在文[32]中,ChristosSiaterlis和13as—

il

Maglaris运用该技术设计出检测DDoS攻击的模型,验证了数据融合是一种可以有效增加DEloS检测率、降低虚警率的方法。这里所研究的数据融合技术是指对来自网络环境中的具有相似或不同特征模式的多源信息进行互补集成,从而获得对当前网络状态的准确判断。TimBass在文[-33-1中首次提出将JDL模型直接运用到网络态势感知领域,这为以后数据融合技术在网络态势感知领域的应用奠定了基础,是该技术在此领域应用的一个起点。JasonShiffletE6]运用数据融合技术构造了一个网络入侵检测模型,实现了网络空间的态势感知。国内也有一些科研机构尝试把数据融合技术应用到网络安全领域,提出了应用数据融合技术的网络安全分析评估系统[3“、入侵检测系统[35]等。

目前用于数据融合领域的典型算法有贝叶斯网络和D-S证据推理[3引。贝叶斯网络是神经网络和贝叶斯推理的结合。它使用节点和弧来代表域知识,节点之间可通过弧来传播新的信息。网络中保存的知识可以由专家指定,也可以通过样本进行学习。贝叶斯网络还使用了具有语义性的贝叶斯推理

万 

方数据8

逻辑,它更能反映容易理解的推理过程,因此也在具有内在不确定性的推理和决策问题中得到了广泛的应用。作为一种知识表示和进行概率推理的框架,将贝叶斯网络应用于态势感知,具有广阔的发展前景。

D-S证据理论是Dempster于20世纪60年代提出的,试图用概率上下限来表示实际问题中的不确定性。Shafer对它做了进一步的发展,并使之系统化、理论化,形成了一种不确定推理理论,即D-S证据理论。它允许人们对不精确和不确定性问题进行建模、推理,为融合不确定信息提供了一条思路;另外,它不要求融合信息具有同类性,因而在融合处理异类、同步、异步信息方面优势也很明显。但是,在证据严重冲突的情况下,组合结果往往与实际情况不相符。

基于上述知识我们不难发现,设计出高效、快速的融合算法是数据融合技术快速发展的关键。这就要求我们综合运用多学科的知识,进一步设计出完善的算法,将有利于数据融合技术更好地用于网络态势感知。

4.3态势可视化

态势生成是依据大量数据的分析结果来显示当前状态和未来趋势,而通过传统的文本形式,无法直观地将结果呈现给用户。可视化技术正是通过将大量的、抽象的数据以图形的方式表现,实现并行的图形信息搜索,提高可视化系统信息处理的速度和效率。

从计算机安全领域的角度来看,可视化技术最初是用来实现对系统日志或者IDS日志的显示。T.Takata和H.Koike开发的MielogE37]可以实现El志可视化和统计分析的交互式系统,依据日志的分类统计分析结果,进行相应的可视化显示。H.Koike和K.Ohno专门为分析Sfibrt日志以及Syslog数据开发的SnortViewE38]系统,可以实现每2min对视图的一次更新,并可以显示4h以内的报警数据。R.Danyliw的ACID(the

AnalysisConsoleforIntrusion

Databases)系

统[39]也是为分析SnortEt志而设计,使用基于Web的接口,在HTML中以图标的形式表示报警信息。RBacher基于

HummerIDS采集的日志实现了Erbacher’SHummerIDS可

视化系统[4…。

然而,基于日志数据的可视化显示受到日志本身特性的限制,实时性不好,需要较长的时间才能上报给系统,无法满足实时性要求高的网络需求,因此提出了基于数据流的可视化工具。The

spinning

cubeofthepotentialdoom工具∽o是由

Stephen

Lau开发的,为了能在三维空间中尽可能多地显示网

络中实时存在的信息,首次采用了“点”表示连接的方法,在一定程度上消除了视觉障碍的影响,起到了比较好的效果。由

GregoryConti和Kulsoom

Abdullah开发的可视化工具[41]通

过对网络流量的实时监控,能够提取出网络攻击行为的特征。由SvenKrasser等人开发的SecVizE42]在三维的可视化视图中,以离散的、平行的点表示捕获的数据,使得一些网络攻击行为在视图中显示得十分明显,易于发现。

对于大规模的网络,主机间的数据交换以及连接的建立活动非常频繁,仅依靠流量数据无法准确地判断网络态势,于是提出了基于多数据源、多视图的可视化系统。C.P.Lee等人提出的VisualFirewal系统E43]基于Model

View

Controller

(MVO的事件驱动结构,有两个数据源:IDS警报以及防火墙事件数据。系统使用Java语言实现,借助于JOGL和JFreechart实现图形的可视化。系统中采用了4种视图:real—

time

trafficview;visualsignatureview;statisticview;IDS

a—

larmview,分别显示了networktraffic、packetflow、through—put、可疑行为的视图显示,为网络的整体态势提供了一个全面的显示。NCSA的SIFT(Security

IncidentFusion

Tools)也

着重于将安全信息可视化,开发了NVisionlP[12]、VisF[ow—Connect[14]等工具,它们都是基于NetFlow设计的。在实现时使用了两个数据源:一个是由CISCO路由器上得到的Net-Flows,另一个是从tcpdump数据中得到的Argus

NetFlows。

在显示结果上,二者都不仅仅针对入侵行为的显示,而是对整体态势的显示。二者最大的区别是NVisionlP提供的是基于主机的视图,VisFlowConnect提供的是基于连接的视图。

随着可视化技术在安全态势领域的应用,有人提出应将可视化应用于网络态势感知的整个过程。如图5所示,Anita

D’

Amico和MichaelKocka在文[4 …… 此处隐藏:2419字,全部文档内容请下载后查看。喜欢就下载吧 ……

网络态势感知系统研究综述(3).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/266733.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)