《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 設(shè)計應(yīng)用 > 一種基于免疫的入侵檢測關(guān)聯(lián)報警模型
一種基于免疫的入侵檢測關(guān)聯(lián)報警模型
來源:電子技術(shù)應(yīng)用2013年第7期
彭凌西1,楊 進(jìn)2,胡 曉3,曾金全4,劉才銘2
1.廣州大學(xué) 計算機(jī)科學(xué)與教育軟件學(xué)院,廣東 廣州510006; 2.樂山師范學(xué)院 計算機(jī)學(xué)院,四川 樂山614000; 3.廣州大學(xué) 機(jī)械與電氣工程學(xué)院,廣東 廣州510006; 4.電子科技大學(xué) 計算機(jī)科學(xué)與工程學(xué)院,四川 成都610054
摘要: 在入侵檢測系統(tǒng)Snort的基礎(chǔ)上,結(jié)合網(wǎng)絡(luò)實時危險評估技術(shù),提出了一種基于免疫的網(wǎng)絡(luò)入侵檢測報警模型SAIM。給出了網(wǎng)絡(luò)環(huán)境下記憶細(xì)胞的表示方法,以及記憶細(xì)胞實時危險計算過程,建立了主機(jī)分類及總體實時危險計算方程,在此基礎(chǔ)上給出了網(wǎng)絡(luò)入侵檢測報警模型。理論分析和試驗結(jié)果均表明,SAIM模型能有效進(jìn)行關(guān)聯(lián)報警,提高報警質(zhì)量。
中圖分類號: TP301
文獻(xiàn)標(biāo)識碼: A
文章編號: 0258-7998(2013)07-0060-03
An artificial immune-inspired alert model in network intrusion detection
Peng Lingxi1,Yang Jin2,Hu Xiao3,Zeng Jinquan4,Liu Caiming2
1.Department of Computer and Education Software, Guangzhou University,Guangzhou 510006,China; 2.Department of Computer Science, Leshan Normal University,Leshan 614000,China; 3.School of Mechanical and Electric Engineering, Guangzhou University, Guangzhou 510006,China; 4.School of Computer Science & Engineering, University of Electronic Science and Technology of China,Chengdu 610054,China
Abstract: Based on the Snort intrusion detection system and combing with the real-time network risk evaluation theory, a new artificial immune-inspired intrusion detection alarm model, referred as SAIM, is presented. The definition of memory cell in the network security domain is depicted, and the real-time network risk calculation of memory cell is given. The risk of each type network attack, as well as holistic risk degrees of the host, can be calculated quantificationally and in real time. Finally, the network intrusion detection alarm model is built. Both the theory analysis and experimental results show that SAIM can associate the related alarm information and improve the alarm quality.
Key words : intrusion detection;artificial immune;alarm association

    現(xiàn)有的入侵檢測系統(tǒng)中存在虛假報警、報警量巨大、不相關(guān)報警多等問題,極大地限制了它的應(yīng)用。因此,報警信息的關(guān)聯(lián)是目前入侵檢測領(lǐng)域一個重要的發(fā)展方向。在這些研究中,HU W M等[1]提出了一種基于AdaBoost算法通過機(jī)器學(xué)習(xí)進(jìn)行報警的方法。GIACINTO G等[2]提出了一種基于多個分類系統(tǒng)的方法,降低了誤報率并提高了檢測率。TSANG C H等[3]提出了一種基于基因和模型規(guī)則的方法,取得了較好的檢測率,并降低了誤報率。SHON T等[4]提出了一種基于支持向量機(jī)以及遺傳算法的混合異常檢測算法。劉利軍等[5]提出了一種基于二級決策進(jìn)行報警過濾從而消除誤報、濫報問題的方法,設(shè)計實現(xiàn)了一種基于報警緩沖池的報警優(yōu)化過濾算法。肖云等[6]提出了一種基于粗糙集、支持向量機(jī)理論的過濾誤報警的方法。穆成坡等[7]提出了一種基于模糊綜合評判的方法來處理入侵檢測系統(tǒng)的報警信息、關(guān)聯(lián)報警事件,并引入有監(jiān)督的確信度學(xué)習(xí)方法,通過確信度來對報警信息進(jìn)行進(jìn)一步的過濾。

    總體說來,現(xiàn)有絕大多數(shù)入侵檢測關(guān)聯(lián)模型或方法都是在所有的事件發(fā)生后再對所有的事件進(jìn)行報警關(guān)聯(lián)分析,相當(dāng)于“事后諸葛亮”。另外,這些模型或算法難以判斷或計算所面臨的網(wǎng)絡(luò)危險,因此實際應(yīng)用中受到了一定的限制。目前,超過90%商業(yè)運(yùn)營的入侵檢測系統(tǒng)都是在Snort檢測引擎的基礎(chǔ)上進(jìn)行二次開發(fā)而來。盡管Snort獲得了巨大的成功,但作為通過攻擊特征進(jìn)行檢測的入侵檢測系統(tǒng),Snort存在傳統(tǒng)入侵檢測系統(tǒng)的缺陷。
    目前,基于人工免疫AIS(Artificial Immune System)的網(wǎng)絡(luò)安全技術(shù)具有多樣性、自適應(yīng)、魯棒性等特點,并被認(rèn)為是一條非常重要且有意義的研究方向[8]。參考文獻(xiàn)[8]依據(jù)人體發(fā)燒時抗體濃度增加的原理,提出了一種基于免疫的網(wǎng)絡(luò)安全危險檢測模型。該方法能對網(wǎng)絡(luò)系統(tǒng)所面臨的攻擊進(jìn)行準(zhǔn)確的實時危險評估,被證實了為網(wǎng)絡(luò)安全風(fēng)險在線檢測提供了一種有效的新途徑。基于人工免疫原理,本文提出一種基于Snort的入侵檢測關(guān)聯(lián)報警模型(A Snort-based Associated Intrusion Alarm model,SAIM),理論分析和實驗結(jié)果均表明,SAIM模型為網(wǎng)絡(luò)入侵關(guān)聯(lián)報警提供了一種有效的新途徑。

 


    在主機(jī)實時危險計算過程中,先統(tǒng)計出每類攻擊的總危險性,然后與對應(yīng)的該類攻擊的危險權(quán)重進(jìn)行乘積和運(yùn)算,據(jù)此分別計算出主機(jī)的分類攻擊和主機(jī)整體危險性。
1.4 危險報警模型
    基于實時網(wǎng)絡(luò)的&ldquo;危險&rdquo;報警模型依據(jù)2個條件進(jìn)行報警,即網(wǎng)絡(luò)實時危險與攻擊強(qiáng)度。對主機(jī)中報警信號的產(chǎn)生,主要來自2個方面:對主機(jī)m,(1)主機(jī)的整體危險rm(t)大于&gamma;1(0<&gamma;1<1),并且主機(jī)遭遇的所有的攻擊(假設(shè)主機(jī)中包含了I類攻擊)的攻擊強(qiáng)度大于n;(2)主機(jī)遭遇的某類攻擊的網(wǎng)絡(luò)危險rm,t(t)大于&omega;1,i(0<&omega;1,i<1),并且主機(jī)遭遇的該類攻擊(第i類攻擊)的攻擊強(qiáng)度大于Ni。對于檢測的一些報警信息,例如入侵者對所有端口進(jìn)行的掃描探測活動,當(dāng)網(wǎng)絡(luò)危險達(dá)到一定數(shù)值時,模型就進(jìn)行報警,SAIM將所有的報警信息關(guān)聯(lián)起來,這有助于解決當(dāng)前入侵檢測系統(tǒng)模型中海量的報警信息關(guān)聯(lián)的問題。
2 報警實驗
    為證明SAIM能有效減少虛假警報、提高報警質(zhì)量,采用1999年DARPA入侵檢測系統(tǒng)測試數(shù)據(jù)集[9]對模型進(jìn)行了測試。該數(shù)據(jù)集是麻省理工學(xué)院的林肯實驗室在實際網(wǎng)絡(luò)環(huán)境中進(jìn)行攻擊而產(chǎn)生的真實數(shù)據(jù),用于評估入侵檢測系統(tǒng)的性能。DARPA 1999年評測數(shù)據(jù)包括覆蓋了Probe、DoS、R2L、U2R和Data等五大類攻擊,是目前最為全面的攻擊測試數(shù)據(jù)集。測試過程中使用的Snort規(guī)則庫中有5 991條規(guī)則,采用第4周周五為試驗數(shù)據(jù)。
    圖1給出了Snort在檢測過程中的報警數(shù)。其中總報警數(shù)3 496條,虛警2 814條(80.5%),真實報警682條(19.5%)。采用SAIM模型,當(dāng)主機(jī)總體實時危險報警閾值取值為0.3時,報警數(shù)共20個,虛警率為45%,檢測結(jié)果表明了本文所提出的報警模型在減小虛假報警、合并同類無關(guān)報警、提高報警質(zhì)量上是可行的。

    實驗結(jié)果表明,SAIM模型能實時定量地計算出主機(jī)當(dāng)前所面臨攻擊的類別、數(shù)量、強(qiáng)度及危險數(shù)值等;另外,模型根據(jù)檢測的網(wǎng)絡(luò)實時危險強(qiáng)度進(jìn)行報警,有助于減小入侵檢測的誤報率和報警數(shù)量,從而提高報警質(zhì)量。
    與同類報警相關(guān)研究[1-7]相比,本文所提出的報警方法不需要先驗報警知識訓(xùn)練,更不是事后根據(jù)所有的報警記錄來進(jìn)行分析,同時可查看主機(jī)和網(wǎng)絡(luò)當(dāng)前所面臨的攻擊類別、數(shù)量、強(qiáng)度及具體的網(wǎng)絡(luò)實時危險數(shù)值數(shù)據(jù),這有助于網(wǎng)絡(luò)安全管理員掌握實時的網(wǎng)絡(luò)安全態(tài)勢,因此本文所提出的方法具有一定的實用價值。
參考文獻(xiàn)
[1] HU W M,HU W,MAYBANK S.AdaBoost-based algorithm for network intrusion detection[J].IEEE Transactions on Systems Man and Cybernetics Part B-Cybernetics,2008,38(2):577-583.
[2] GIORGIO G,ROBERTO P,MAURO D,et al.Intrusion detection in computer networks by a modular ensemble of  one-class classifiers[J].Information Fusion,2008,9(1):69-82.
[3] TSANG C H,KWONG S,WANG H L.Genetic-fuzzy rule  mining approach and evaluation of feature selection  techniques for anomaly intrusion detection[J].Pattern Recognition,2007,40(9):2373-2391.
[4] SHON T,MOON J.A hybrid machine learning approach to network anomaly detection[J].Information Sciences,2007,177(18):3799-3821.
[5] 劉利軍,懷進(jìn)鵬.一種IDS報警過濾算法及實現(xiàn)架構(gòu)研究[J].高技術(shù)通訊,2005,15(6):1-4.
[6] 肖云,韓崇昭,鄭慶華,等.基于粗糙集-支持向量機(jī)理論的過濾誤報警方法[J].電子與信息學(xué)報,2007,29(12):3011-3014.
[7] 穆成坡,黃厚寬,田盛豐,等.基于模糊綜合評判的入侵檢測報警信息處理[J].計算機(jī)研究與發(fā)展,2005,42(10):1679-1685.
[8] LI T.An immunity based network security risk estimation[J].Science in China Series F-Information Sciences,2005,48(5):557-578.
[9] HAINES J W,LPPMANN R P,F(xiàn)RIED D J,et al.DARPA intrusion detection system evaluation:design and procedures[R].Lexington:MIT Lincoln Laboratory,1999.

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲高清三级视频| 午夜天堂精品久久久久| 夜夜嗨av一区二区三区四季av| 一区视频在线看| 国产亚洲激情| 国产女精品视频网站免费| 欧美日韩在线观看一区二区三区| 欧美国产欧美亚洲国产日韩mv天天看完整| 久久久久久综合| 久久国产精品一区二区三区四区| 亚洲婷婷在线| 国产精品99久久久久久久久| 亚洲美女精品成人在线视频| 亚洲精品久久嫩草网站秘色| 亚洲黄色天堂| 亚洲国内欧美| 亚洲日本va午夜在线电影| 亚洲激情在线观看| 亚洲欧洲另类国产综合| 亚洲激情在线| 日韩视频在线观看免费| 99国产精品| 一区二区三欧美| 亚洲天堂第二页| 午夜精品av| 欧美一区二区三区四区在线| 欧美一区二区三区免费视频| 欧美专区一区二区三区| 久久国产精品久久久| 久久国产精品久久久| 久久―日本道色综合久久| 久久久久国产一区二区| 久久免费视频网| 麻豆久久婷婷| 欧美巨乳波霸| 国产精品家庭影院| 国产女人18毛片水18精品| 国产一区自拍视频| 在线看欧美日韩| 亚洲美女精品成人在线视频| 艳女tv在线观看国产一区| 亚洲先锋成人| 西西裸体人体做爰大胆久久久| 欧美一区观看| 亚洲精品久久久久久下一站 | 亚洲黄色视屏| 一本色道久久综合亚洲精品不卡| 一区二区毛片| 欧美亚洲日本国产| 久久永久免费| 欧美高清免费| 国产精品视频yy9099| 国内精品亚洲| 亚洲精选国产| 欧美亚洲视频| 日韩视频免费看| 欧美亚洲一区三区| 女仆av观看一区| 国产精品久久久一区二区三区| 国产亚洲一区精品| 亚洲精选在线| 久久国产一区| 亚洲午夜精品一区二区| 久久精品人人做人人爽| 欧美精品免费看| 国产一区二区久久精品| 99re66热这里只有精品3直播| 性欧美18~19sex高清播放| 亚洲精品欧美日韩专区| 午夜精品国产精品大乳美女| 久久永久免费| 国产精品久久久久9999| 亚洲国产99| 午夜精品久久久久久久久| 亚洲精品国产精品乱码不99按摩| 亚洲欧美日韩国产中文| 欧美不卡一区| 国产精品永久免费视频| 亚洲国产欧美在线| 羞羞答答国产精品www一本| 日韩午夜免费视频| 久久精品主播| 国产精品美女xx| 亚洲日本欧美天堂| 欧美在线一区二区| 亚洲免费视频网站| 欧美黄色aaaa| 狠狠色狠狠色综合日日91app| 一区二区高清在线观看| 亚洲欧洲日本一区二区三区| 欧美亚洲免费| 欧美性事在线| 最新中文字幕亚洲| 亚洲国产精品一区二区久| 欧美一二三区精品| 欧美体内she精视频| 亚洲国产精品va在线观看黑人| 欧美一区二区三区成人| 亚洲字幕一区二区| 欧美日韩精品在线播放| 在线精品一区| 久久国产精品久久w女人spa| 亚洲欧美国产另类| 欧美日韩国产综合在线| 亚洲大胆av| 亚洲国产精品一区二区尤物区 | 亚洲高清视频一区| 久久精品一本| 久久精视频免费在线久久完整在线看| 国产精品美女诱惑| 一区二区毛片| 国产精品99久久久久久久久 | 亚洲日产国产精品| 亚洲精品国产欧美| 免费h精品视频在线播放| 韩国一区二区三区美女美女秀| 亚洲摸下面视频| 先锋a资源在线看亚洲| 国产精品国产一区二区| 99riav久久精品riav| 夜夜嗨av一区二区三区中文字幕 | 午夜一级久久| 国产精品高潮呻吟久久av无限 | 亚洲精品影视| 日韩视频免费在线| 欧美精品一区二区高清在线观看| 极品少妇一区二区三区| 久久精品观看| 猛男gaygay欧美视频| 永久91嫩草亚洲精品人人| 亚洲国产精品悠悠久久琪琪| 久久综合久久综合久久综合| 加勒比av一区二区| 亚洲韩国日本中文字幕| 欧美超级免费视 在线| 亚洲第一在线视频| 亚洲精品久久| 欧美久久视频| 一区二区三区日韩在线观看| 亚洲欧美成人综合| 国产欧美一区二区精品性| 欧美一区二区黄色| 久久男女视频| 亚洲高清视频一区| av成人动漫| 国产精品国产三级国产| 亚洲一区视频在线观看视频| 欧美影院一区| 黄色成人在线| 亚洲靠逼com| 国产精品啊v在线| 性久久久久久久久久久久| 久久综合一区| 亚洲伦伦在线| 欧美夜福利tv在线| 一区二区自拍| 99精品视频免费观看| 国产精品视频九色porn| 久久成人国产精品| 欧美成人午夜激情视频| 一区二区三区成人精品| 久久精品水蜜桃av综合天堂| 亚洲国产91色在线| 亚洲男女毛片无遮挡| 国产综合av| 一区二区三区欧美| 国产欧美精品xxxx另类| 91久久久一线二线三线品牌| 欧美精品一线| 午夜精品福利视频| 老鸭窝91久久精品色噜噜导演| 亚洲乱码视频| 久久久久久999| 亚洲免费av片| 久久久成人精品| 亚洲美女免费精品视频在线观看| 亚洲欧美日韩中文播放| 一区二区三区在线视频免费观看| 一区二区国产精品| 国产一区二区视频在线观看| 99国产精品国产精品久久| 国产伦精品一区二区三区免费迷| 亚洲国产精品一区制服丝袜| 欧美午夜精品久久久久久人妖| 久久国产精品免费一区| 欧美日韩视频在线观看一区二区三区| 亚洲欧美日本在线| 欧美激情第3页| 欧美在线国产精品| 欧美三级韩国三级日本三斤| 久久精品五月婷婷| 国产精品美女久久久| 亚洲伦理中文字幕| 国产一区二区你懂的| 亚洲视频在线一区观看| 在线播放不卡| 性欧美1819sex性高清| 亚洲区一区二| 老色鬼久久亚洲一区二区| 亚洲在线网站|