网络态势感知系统研究综述(3)
目前数据挖掘在网络安全领域有着很好的发展前景,但仍有一些问题有待解决。如数据挖掘前期所需要的训练数据来之不易;从大量数据中进行挖掘,很费时间和资源,很难保
证实时陛等。如何将数据挖掘与机器学习、模式识别、归纳推
理、统计学、数据库、数据可视化和高性能计算等相关领域有机结合,达到挖掘有用信息的最佳效果,还有待进一步研究。
4.2数据融合
数据融合技术出现于20世纪80年代,真正得到发展则是在90年代。该项技术发展之初就在军事领域得到了广泛的重视和应用。目前所说的数据融合这一概念来源于早期军事领域,主要研究在现代战场中对多源信息的快速有效处理。美国国防部JDLEZq从军事应用角度给出了数据融合的定义。目前数据融合的应用已拓展到图像融合、机器人传感处理、网络安全等领域。
为了保证网络空间的安全性,针对当前IDS系统误报率高和对时间及空间上分散的协同攻击无法有效检测的缺陷,引入了数据融合技术。在文[32]中,ChristosSiaterlis和13as—
il
Maglaris运用该技术设计出检测DDoS攻击的模型,验证了数据融合是一种可以有效增加DEloS检测率、降低虚警率的方法。这里所研究的数据融合技术是指对来自网络环境中的具有相似或不同特征模式的多源信息进行互补集成,从而获得对当前网络状态的准确判断。TimBass在文[-33-1中首次提出将JDL模型直接运用到网络态势感知领域,这为以后数据融合技术在网络态势感知领域的应用奠定了基础,是该技术在此领域应用的一个起点。JasonShiffletE6]运用数据融合技术构造了一个网络入侵检测模型,实现了网络空间的态势感知。国内也有一些科研机构尝试把数据融合技术应用到网络安全领域,提出了应用数据融合技术的网络安全分析评估系统[3“、入侵检测系统[35]等。
目前用于数据融合领域的典型算法有贝叶斯网络和D-S证据推理[3引。贝叶斯网络是神经网络和贝叶斯推理的结合。它使用节点和弧来代表域知识,节点之间可通过弧来传播新的信息。网络中保存的知识可以由专家指定,也可以通过样本进行学习。贝叶斯网络还使用了具有语义性的贝叶斯推理
万
方数据8
逻辑,它更能反映容易理解的推理过程,因此也在具有内在不确定性的推理和决策问题中得到了广泛的应用。作为一种知识表示和进行概率推理的框架,将贝叶斯网络应用于态势感知,具有广阔的发展前景。
D-S证据理论是Dempster于20世纪60年代提出的,试图用概率上下限来表示实际问题中的不确定性。Shafer对它做了进一步的发展,并使之系统化、理论化,形成了一种不确定推理理论,即D-S证据理论。它允许人们对不精确和不确定性问题进行建模、推理,为融合不确定信息提供了一条思路;另外,它不要求融合信息具有同类性,因而在融合处理异类、同步、异步信息方面优势也很明显。但是,在证据严重冲突的情况下,组合结果往往与实际情况不相符。
基于上述知识我们不难发现,设计出高效、快速的融合算法是数据融合技术快速发展的关键。这就要求我们综合运用多学科的知识,进一步设计出完善的算法,将有利于数据融合技术更好地用于网络态势感知。
4.3态势可视化
态势生成是依据大量数据的分析结果来显示当前状态和未来趋势,而通过传统的文本形式,无法直观地将结果呈现给用户。可视化技术正是通过将大量的、抽象的数据以图形的方式表现,实现并行的图形信息搜索,提高可视化系统信息处理的速度和效率。
从计算机安全领域的角度来看,可视化技术最初是用来实现对系统日志或者IDS日志的显示。T.Takata和H.Koike开发的MielogE37]可以实现El志可视化和统计分析的交互式系统,依据日志的分类统计分析结果,进行相应的可视化显示。H.Koike和K.Ohno专门为分析Sfibrt日志以及Syslog数据开发的SnortViewE38]系统,可以实现每2min对视图的一次更新,并可以显示4h以内的报警数据。R.Danyliw的ACID(the
AnalysisConsoleforIntrusion
Databases)系
统[39]也是为分析SnortEt志而设计,使用基于Web的接口,在HTML中以图标的形式表示报警信息。RBacher基于
HummerIDS采集的日志实现了Erbacher’SHummerIDS可
视化系统[4…。
然而,基于日志数据的可视化显示受到日志本身特性的限制,实时性不好,需要较长的时间才能上报给系统,无法满足实时性要求高的网络需求,因此提出了基于数据流的可视化工具。The
spinning
cubeofthepotentialdoom工具∽o是由
Stephen
Lau开发的,为了能在三维空间中尽可能多地显示网
络中实时存在的信息,首次采用了“点”表示连接的方法,在一定程度上消除了视觉障碍的影响,起到了比较好的效果。由
GregoryConti和Kulsoom
Abdullah开发的可视化工具[41]通
过对网络流量的实时监控,能够提取出网络攻击行为的特征。由SvenKrasser等人开发的SecVizE42]在三维的可视化视图中,以离散的、平行的点表示捕获的数据,使得一些网络攻击行为在视图中显示得十分明显,易于发现。
对于大规模的网络,主机间的数据交换以及连接的建立活动非常频繁,仅依靠流量数据无法准确地判断网络态势,于是提出了基于多数据源、多视图的可视化系统。C.P.Lee等人提出的VisualFirewal系统E43]基于Model
View
Controller
(MVO的事件驱动结构,有两个数据源:IDS警报以及防火墙事件数据。系统使用Java语言实现,借助于JOGL和JFreechart实现图形的可视化。系统中采用了4种视图:real—
time
trafficview;visualsignatureview;statisticview;IDS
a—
larmview,分别显示了networktraffic、packetflow、through—put、可疑行为的视图显示,为网络的整体态势提供了一个全面的显示。NCSA的SIFT(Security
IncidentFusion
Tools)也
着重于将安全信息可视化,开发了NVisionlP[12]、VisF[ow—Connect[14]等工具,它们都是基于NetFlow设计的。在实现时使用了两个数据源:一个是由CISCO路由器上得到的Net-Flows,另一个是从tcpdump数据中得到的Argus
NetFlows。
在显示结果上,二者都不仅仅针对入侵行为的显示,而是对整体态势的显示。二者最大的区别是NVisionlP提供的是基于主机的视图,VisFlowConnect提供的是基于连接的视图。
随着可视化技术在安全态势领域的应用,有人提出应将可视化应用于网络态势感知的整个过程。如图5所示,Anita
D’
Amico和MichaelKocka在文[4 …… 此处隐藏:2419字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [专业资料]《蜜蜂之家》教学反思
- [专业资料]过去分词作定语和表语1
- [专业资料]苏州工业园区住房公积金贷款申请表
- [专业资料]保安管理制度及处罚条例细则
- [专业资料]2018年中国工程咨询市场发展现状调研及
- [专业资料]2015年电大本科《学前教育科研方法》期
- [专业资料]数字信号处理实验 matlab版 离散傅里叶
- [专业资料]“十三五”重点项目-虎杖白藜芦醇及功
- [专业资料]2015-2020年中国竹木工艺市场需求及投
- [专业资料]国际贸易理论与实务作业五:理论案例分
- [专业资料]财政部修订发布事业单位会计制度
- [专业资料]BCA蛋白浓度测定试剂盒(增强型)
- [专业资料]工程进度总计划横道图模板(通用版)
- [专业资料]七年级地理同步练习(天气与气候)
- [专业资料]X光安检机介绍火灾自动报警系统的组成
- [专业资料]衢州市人民政府办公室关于印发衢州市区
- [专业资料]经济全球化及其影响[1]
- [专业资料]质粒DNA限制性酶切图谱分析
- [专业资料]国家安全人民防线工作“六项”制度
- [专业资料]劳动力投入计划及保证措施
- 电子账册联网监管培训手册
- 人教版语文七年级上第1课《在山的那边
- 对我区担保行业发展现状的思考与建议
- 平面四边形网格自动生成方法研究
- 2016年党课学习心得体会范文
- 如何设置电脑定时关机
- 全球最美人妖排行榜新鲜出炉
- 社会实践调查报告及问卷
- Visual Basic习题集
- 《鱼我所欲也》课件2
- 浙江省会计从业资格考试试卷
- 全遥控数字音量控制的D 类功率放大器资
- 鞍钢宪法与后福特主义
- 电表的改装与校准实验报告(1)
- 2014年高考理科数学真题解析分类汇编:
- Windows 7 AIK 的使用
- 风电场全场停电事故应急处置方案
- 化工原理选填题题库(下)
- 关于产学研合作教育模式的学习与思考
- 西安先锋公馆项目前期定位报告




