网络安全事件关联研究及系统设计

网络安全事件关联研究及系统设计

论文摘要

防火墙、入侵检测系统、漏洞扫描等网络安全设备的大量应用,虽然能够解决或者部分解决网络安全问题,但是这些安全设备也相应产生大量的“安全事件”,对这些安全事件的分析是一项繁重的任务。安全事件关联是一种行之有效的安全事件分析技术。研究安全事件关联模型、关联方法,设计开发有效的、先进的网络安全事件关联设备和关联系统,是本文的研究方向。本文在分析相关领域研究现状的基础上:提出了SecModel网络安全事件关联模型。利用该模型对相关信息的描述,便于对各类安全事件进行更深层次的、更有效的关联,包括对事件的过滤、聚合、重构、优先级的确定等。针对安全事件的过滤提出了相应的关联方法。利用该方法能够实现对各类安全事件的有效过滤,在一定程度上排除入侵告警中的误报,同时,有利于发现那些隐藏在日志事件中攻击者的入侵行为。针对安全事件的重构提出了基于Fp_Growth算法的关联方法,实现了对多步攻击序列的重现,能够发现攻击者的入侵策略和逻辑步骤。针对安全事件优先级的确定提出了相应的关联方法。以各个安全事件的优先级为尺度来衡量各个事件对系统造成的危害,能够方便管理员对高危害事件进行重点关注和及时响应。设计了网络安全事件关联系统,并完成了原型系统的开发。系统采用安全事件采集层、安全事件关联层、安全事件管理层三层结构,实现了对网络安全事件自动化的采集、范化、过滤、聚合、重构、优先级确定等。测试表明,系统具有很好的关联效果,达到了预期目的。

论文目录

  • 摘要
  • ABSTRACT
  • 第一章 绪论
  • 1.1 研究背景
  • 1.2 问题陈述
  • 1.3 研究目标及内容
  • 1.4 主要创新点
  • 1.5 论文架构
  • 第二章 网络安全事件关联研究
  • 2.1 网络安全事件
  • 2.1.1 防火墙日志
  • 2.1.2 入侵检测告警
  • 2.1.3 主机操作系统日志
  • 2.1.4 IIS日志
  • 2.2 网络安全事件关联研究现状
  • 2.2.1 现有网络安全事件关联模型
  • 2.2.2 现有的网络安全事件关联方法
  • 2.2.3 现有的网络安全事件关联系统
  • 2.3 本章小结
  • 第三章 SecModel网络安全事件关联模型及关联方法
  • 3.1 SecModel网络安全事件关联模型
  • 3.1.1 SecModel网络安全事件关联模型的建立
  • 3.1.2 模型中的信息实体
  • 3.1.3 模型中实体间的关系
  • 3.2 针对网络安全事件过滤的关联方法
  • 3.2.1 针对入侵检测告警过滤的关联方法
  • 3.2.2 针对防火墙日志过滤的关联方法
  • 3.2.3 针对IIS日志过滤的关联方法
  • 3.2.4 针对主机日志过滤的关联方法
  • 3.3 针对网络安全事件重构的关联方法
  • 3.3.1 多步攻击的入侵过程分析
  • 3.3.2 网络安全事件的重构
  • 3.4 针对网络安全事件优先级确定的关联方法
  • 3.4.1 网络安全事件优先级分析模型
  • 3.4.2 网络安全事件优先级的确定
  • 3.5 本章小节
  • 第四章 网络安全事件关联系统设计
  • 4.1 系统总体设计
  • 4.1.1 系统概述
  • 4.1.2 系统组成框架
  • 4.1.3 系统层次结构
  • 4.2 系统各个模块功能设计
  • 4.2.1 事件采集层
  • 4.2.2 事件关联层
  • 4.2.3 管理层
  • 4.3 系统开发平台
  • 4.4 本章小结
  • 第五章 网络安全事件关联系统测试
  • 5.1 测试环境
  • 5.2 测试过程
  • 5.3 结果分析
  • 5.4 本章小结
  • 第六章 总结与展望
  • 6.1 本文总结
  • 6.2 下一步工作
  • 参考文献
  • 作者简历 攻读硕士学位期间完成的主要工作
  • 致谢
  • 相关论文文献

    标签:;  ;  ;  ;  ;  ;  ;  

    网络安全事件关联研究及系统设计
    下载Doc文档

    猜你喜欢