首页 | 本学科首页   官方微博 | 高级检索  
     

基于模式挖掘和聚类分析的自适应告警关联
引用本文:田志宏,张永铮,张伟哲,李洋,叶建伟.基于模式挖掘和聚类分析的自适应告警关联[J].计算机研究与发展,2009,46(8).
作者姓名:田志宏  张永铮  张伟哲  李洋  叶建伟
作者单位:1. 哈尔滨工业大学计算机科学与技术学院,哈尔滨,150001;中国科学院计算技术研究所信息智能与信息安全中心,北京,100190
2. 中国科学院计算技术研究所信息智能与信息安全中心,北京,100190
3. 哈尔滨工业大学计算机科学与技术学院,哈尔滨,150001
4. 中国移动通信研究院网络所,北京,100053
基金项目:国家"八六三"高技术研究发展计划基金项目,教育部高等学校博士后科学点基金项目 
摘    要:大部分攻击事件都不是孤立产生的,相互之间存在着某种联系,如冗余关系和因果关系等.大多数入侵检测系统忽略了上述关联性,从而暴露出高误报率的严重问题.在分析比较了目前较为流行的几种告警关联方法的优缺点基础上,提出了一种基于模式挖掘和聚类分析的自适应告警关联模型A3PC.以告警的行为模式概念为中心,A3PC将异常检测思想引入告警关联的问题上,通过提取关联规则和序列模式生成告警的分类模型,对误报进行自动鉴别,同时采用模式挖掘和聚类分析算法相结合的处理思想以及人机交互的半自动处理模式,从而形成真实有效、精简的管理员告警视图.使用MIT Lincoln实验室提供的DARPA入侵检测攻击场景数据集进行了测试,实验分析表明,A3PC较传统方法在告警关联准确程度、实时性和自适应性等方面更具优势.

关 键 词:入侵检测  告警关联  模式挖掘  聚类分析  误报率

An Adaptive Alert Correlation Method Based on Pattern Mining and Clustering Analysis
Tian Zhihong,Zhang Yongzheng,Zhang Weizhe,Li Yang,Ye Jianwei.An Adaptive Alert Correlation Method Based on Pattern Mining and Clustering Analysis[J].Journal of Computer Research and Development,2009,46(8).
Authors:Tian Zhihong  Zhang Yongzheng  Zhang Weizhe  Li Yang  Ye Jianwei
Affiliation:School of Computer Science and Technology;Harbin Institute of Technology;Harbin 150001;Research Center of Information Intelligence and Information Security;Institute of Computing Technology;Chinese Academy of Sciences;Beijing 100190;Institute of Network Technology;Research Institution of China Mobile;Beijing 100053
Abstract:Multi-step attack is one of the primary forms of the current attacks.There are some relationships among each step of attacks,such as redundancy relationship and causality relationship.But the relationships among security events are often ignored by the current intrusion detection systems(IDS),and an important problem in the field of IDS is a large volume of false positive which tends to overwhelm human operators.On the basis of analyzing the evolution and drawbacks of current alert correlation systems,a sel...
Keywords:intrusion detection  alert correlation  pattern mining  clustering analysis  false positive  
本文献已被 CNKI 万方数据 等数据库收录!
设为首页 | 免责声明 | 关于勤云 | 加入收藏

Copyright©北京勤云科技发展有限公司  京ICP备09084417号