基于自扩展时间窗的告警多级聚合与关联方法

作者:李洪成; 吴晓平

摘要:针对传统告警聚合与关联方法在合理性和准确性上的不足,提出了基于多级划分思想的告警聚合方法和基于马尔可夫链模型的告警关联方法。首先,使用入侵检测消息交换格式来描述网络告警,利用告警的时序接近关系进行时间窗口的自动扩展,将时间间隔小于预设阈值的告警划分到同一个时间窗内;进而,分别根据攻击类型、时间窗口、子网掩码、IP地址和端口信息依次划分告警,利用属性匹配方法进行子网级、主机级和服务级聚合,有效聚合攻击者利用同一路由器、傀儡主机或服务端口实施攻击而产生的相似告警;在此基础上,利用1阶马尔可夫链模型生成告警关联图,将攻击类型间的条件转移概率作为关联图的有向边,并利用告警的时序紧邻关系计算出攻击类型间的转移概率。实验中,利用入侵检测系统Snort的最严格模式处理DARPA2000流量数据,得到LL—DoS1.0攻击场景所对应的入侵告警集合;利用本文方法对集合中的5类告警进行聚合和关联,通过参数寻优得到自扩展时间窗口最理想的间隔阈值,使得告警多级聚合结果能够有效精简告警,并与告警源IP和源端口的分布情况一致;通过比较告警关联结果与攻击场景的官方描述来计算告警关联的准确率。与传统方法进行对比,本文方法的告警关联准确率为97.94%,比传统方法提高了2.29%。

分类:
  • 期刊
  • >
  • 自然科学与工程技术
  • >
  • 工程科技II
  • >
  • 综合科技B类综合
收录:
  • 北大期刊(中国人文社会科学期刊)
  • CSCD 中国科学引文数据库来源期刊(含扩展版)
  • 知网收录(中)
  • 维普收录(中)
  • EI 工程索引(美)
  • JST 日本科学技术振兴机构数据库(日)
  • Pж(AJ) 文摘杂志(俄)
  • 国家图书馆馆藏
  • 上海图书馆馆藏
  • 统计源期刊(中国科技论文优秀期刊)
  • CA 化学文摘(美)
  • 剑桥科学文摘
关键词:
  • 攻击检测
  • 告警聚合
  • 自扩展时间窗口
  • 多级划分
  • 马尔可夫模型

注:因版权方要求,不能公开全文,如需全文,请咨询杂志社

期刊名称:工程科学与技术

期刊级别:北大期刊

期刊人气:1268

杂志介绍:
主管单位:中华人民共和国教育部
主办单位:四川大学
出版地方:四川
快捷分类:工业
国际刊号:2096-3246
国内刊号:51-1773/TB
邮发代号:
创刊时间:1957
发行周期:双月刊
期刊开本:A4
下单时间:1-3个月
复合影响因子:0.91
综合影响因子:1.23