[發明專利]一種基于行為描述的可聯動分布式網絡入侵檢測方法有效
| 申請號: | 201210039161.2 | 申請日: | 2012-02-20 |
| 公開(公告)號: | CN102594620A | 公開(公告)日: | 2012-07-18 |
| 發明(設計)人: | 王汝傳;李偉;李鵬;張偉;孫力娟;黃海平;肖甫 | 申請(專利權)人: | 南京郵電大學 |
| 主分類號: | H04L12/26 | 分類號: | H04L12/26;H04L12/24;H04L29/06 |
| 代理公司: | 南京經緯專利商標代理有限公司 32200 | 代理人: | 葉連生 |
| 地址: | 210003 *** | 國省代碼: | 江蘇;32 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 基于 行為 描述 聯動 分布式 網絡 入侵 檢測 方法 | ||
1.一種基于行為描述的可聯動分布式網絡入侵檢測方法,其特征在于
a)???檢測單元運行過程:
1.)?首先數據包采集器采集網絡上的數據包,并將這些數據放到內存池中交給處理器,
2.)?包頭檢測模塊進行包頭格式檢查確定是否為有效數據包,消除無效數據包,并對異常數據包生成行為描述結構、包頭異常信息和危險指數,
3.)?描述生成模塊掃描有效數據包生成行為描述結構并填充其基本信息,
4.)?網絡連接檢查模塊預處理數據包,將單個數據包信息關聯到網絡連接,
5.)?網絡連接檢查模塊基于信任規則對行為描述數據結構進行檢查,如果合法則直接生成行為描述結構和危險指數,并將數據結構放在可取隊列的后面交給分析器,處理下一個數據結構,
6.)?網絡連接檢查模塊基于誤用規則對不符合信任規則的連接數據結構進行檢查,如果非法則直接生成行為描述結構和危險指數,并將數據結構放在可取隊列的后面交給分析器,處理下一個數據包,
7.)?對于不符合誤用規則的連接數據結構標記為可疑,并將它交給內容檢查模塊,由內容檢查模塊填充行為描述結構中的詳細信息,并進行更詳細的內容檢查,主要是基于敏感字庫對數據包負載部分進行關鍵字的掃描,
8.)?分析器依次到可取隊列中取得每個行為描述數據結構,讀取危險指數,根據危險指數決定操作行為;如果危險指數為可疑,則需要采取進一步的分析操作;這里基于本地行為檢測規則進行簡單分析,如果分析行為差異不大則不改變危險指數仍為可疑,則不僅要保存行為描述數據結構,還要保存詳細的報文信息供信息中心進一步分析,否則將危險指數重置為警告;
9.)?如果危險指數顯示為信任、正常、警告或危險,則分析器只保存行為描述數據到本地數據庫,對于警告或危險的還需立即向控制器發出事件通知;
10.)?控制器周期性地向總控平臺提交最新的行為描述數據,在收到分析器發來的事件通知后,立即向總控平臺轉發該事件通知,如果危險指數為危險需立即向防火墻發出控制命令,采取措施防止危險行為繼續,控制臺還接受來自總控平臺的命令,如本地數據庫更新命令、防火墻控制命令或信息提交命令;
b)總控平臺運行過程:
本地檢測單元向總控提交的數據包括警告通知消息和本地行為描述數據,當總控平臺接收到警告通知消息時,則立即向管理界面發出警告消息,或通過郵件方式通知管理員,并記錄日志,當總控平臺接收到行為描述數據時,在不同的階段有不同的處理方式,總控平臺的運行分為學習階段和決策階段,學習階段是觀察訓練數據集構建行為分類器;決策階段則是利用學習階段構建的行為分類器來對從網上采集的新數據集進行分類即檢測它們是正常還是異常;
在學習階段:
b1.)總控平臺存儲檢測單元提交的每一條微觀行為描述數據,在一定的時間間隔后,從這些數據中提取連接的宏觀行為信息,
b2.)分析宏觀行為描述結構中各域值生成對應的宏觀特征向量,
b3.)掃描生成的宏觀特征向量,將它們作為分類器學習階段的訓練數據集,得到決策函數,
在決策階段:
B4.)總控平臺掃描檢測單元提交的微觀行為描述數據,使用學習階段一樣的算法生成對應的宏觀行為特征向量,
B5.)將連接的宏觀行為特征向量作為決策函數的輸入,
B6.)讀取決策函數的輸出,判斷結果,如果有異常則自動生成誤用檢測規則并要求檢測單元立即更新;同時向管理界面發出警報通知,或者通過郵件通知管理員,并記錄日志,等待管理員做進一步分析后作出判定;如果沒有出現異常,則只是記錄日志信息。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于南京郵電大學,未經南京郵電大學許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201210039161.2/1.html,轉載請聲明來源鉆瓜專利網。





