999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于攻擊圖的復合入侵關聯及預測方法

2010-06-12 08:54:54肖琳琳王曉輝李杰
網絡安全技術與應用 2010年7期
關鍵詞:關聯方法

肖琳琳 王曉輝 李杰

中南大學信息科學與工程學院 湖南 410083

0 引言

如何檢測復合攻擊是當前入侵檢測的熱點問題。大量研究圍繞此問題展開,并已經取得可觀的成果。由于復合入侵的靈活性及復雜性,一般入侵檢測系統會產生大量的孤立報警,但很難確定報警之間因果關系,無法重構入侵場景,所以實用性很低。大多數關聯技術為離線應用而開發的,這些方法的計算復雜度和內存需求都與已接收到的報警數目成線性關系。在警報數目已知道的離線應用中,這不成問題。但在實時的警報關聯中,就會遇到很大的問題。比如,入侵者可以消極等待或者通過故意制造大量無關的試探,避免有因果關系的報警被關聯。

一般而言,報警關聯引擎接收到新的警報時就會向后搜索以前接收的警報,看是否存在新報警的前因報警(存在多個情況下,選擇最近的報警)。由于這一過程對任意新報警都要重復,可以斷言隨著報警數目的不斷增加,搜索時間和內存需求將無法負荷。解決這一問題的,直觀方法就是設置滑動窗口,只對離當前警報最近的一定數目的報警進行關聯。但這種改進,也有明顯的不足之處。顯然,意識到窗口存在的攻擊者可以放慢攻擊步驟,使得原本的相關報警間產生足夠多的其他報警,從而避開關聯,甚至也可以主動發動干擾攻擊以產生大量的干擾警報。

圖1 一般的關聯方法以及帶時間窗口的關聯方法

1 基于攻擊圖的exploit隊列模型

許多研究工作圍繞如何自動生成攻擊圖展開,取得了豐富的成果,現已經有不少工具能夠自動產生攻擊圖。本文基于獲得目標網絡攻擊圖的前提,提出種入侵檢測關聯模型(exploit queue graph,EQG)以及相關警報關聯算法,能有限免疫慢攻擊和注入垃圾攻擊。

攻擊圖描述了關于網絡連接和漏洞間關系的知識。目前,攻擊圖的表示方法不一,每種方法各有特點。一般來說,攻擊圖可以表示為有兩種頂點類型的有向圖,類型一表示exploit,圖示為矩形;類型二表示security condition,圖示為矩形。本文中,exploit可以表示為(hs,hm,hd,v),意思是從主機hs經過中間主機hm利用目標主機hd上的v漏洞,如果沒有中間主機,則表示為(hs,hd,v)。本機上的漏洞利用表示為(h,v)。而security condition表示為(h,d,c),意思是源主機與目標主機之間存在條件c,如果只涉及一臺主機,則表示為(h,c),例如c可以表示兩臺主機之間要存在無防火墻的鏈接或者一臺主機上需要開啟ftp服務。Exploit與condition之間存在兩種有向邊。一種是從exploit指向condition,表示蘊含關系。第二種是從condition指向exploit,表示需求關系。其中,蘊含關系是析取的,需求關系是合取的。

定義1 給定exploit的集合E, condition的集合C,需求關系Rr ?C×E,蘊含關系Ri?E×C,則稱有向圖G(E∪C,Rr∪Ri)為一攻擊圖(E∪C i為頂點集合,Rr∪Ri為邊集)。

本文方法以安全漏洞為中心,首先將接受到的報警映射為exploit,然后在利用攻擊圖表示的知識進行關聯。為了將報警映射為exploit,我們需要利用域知識將報警的事件類型屬性映射為exploit的漏洞屬性,例如Snort識別符與Nessus識別符之間的對應關系。為簡單起見,我們用A2P( )表示從報警集到exploit集的映射。

基于目標網絡的知識,以漏洞為中心的關聯途徑可以有效減輕干擾性警報的負面影響。例如,某攻擊者對Windows主機發動本應該是針對 Unix系統的攻擊,這種情況就會被忽略,而不會進行沒有必要的關聯。

定義2 G(E∪C, Rr∪Ri)為一攻擊圖,其中E ={ei| 1 ≤i≤n},

C = {ci| 1 ≤ i ≤ m},Rr?C×E,and Ri? E ×C.

For k=1, 2… n

——BFSR(k)表示從ek出發對G順各有向邊進行廣度優先進行遍歷而得到的邊及集合。

——BFS(k)表示從ek出發對G逆各有向邊進行廣度優先進行遍歷而得到的邊集合。

攻擊圖G對應的EQG包含以下部件

ES= = {Qi| 1 ≤ i ≤ n}, n個長度為一的exploit隊列的集合

CS == {vi|1 ≤ i ≤ m} , m個表示條件的變量的集合第k層向后指針集合

BLk= {<Qj,vi>| (ci, ej)∈ BFS(k)}∪{<vi,Qj> | (ej, ci) ∈BFS(k)}

第k層向前指針集合

FLk={<vi,Qj>| (ci,ej)∈BFSR(k)}∪{<Qj,vi> | (ej,ci)∈

圖2 一個簡單攻擊圖對應的EQG示例

2 利用EQG進行警報關聯及其預測

直觀來說,報警序列依次流過EQG,我們通過搜索EQG來收集關聯結果。具體過程:當新接收到一個警報,通過A2E()映射為對應的exploit,然后讓新警報進入此exploit隊列,由于隊列長度為一,若原本就有警報在隊列中,則必須將其出隊。接著在對應的層中搜索,進行關聯,得到一個結果圖。結果圖Gr有一個頂點集 V,兩個邊集 Er和 El。Er的邊表示警報間的關聯,而 El中的邊表示和同一 exploit匹配的警報間的時間順序關系。

關聯算法Procedure EQG Alert Correlation

Input: A queue graph Qgwith n queues and m variables, the initial result graph Gr(V,Er∪El), and an alert anewsatisfying A2E(anew) = ei(1 ≤ i ≤ n)

Output: The updated result graph Gr(V,Er∪El)

Method:

(1)Insert anewinto V

(2)If Qicontains an alert aold

Insert edge (aold,anew) into El

Dequeue aoldfrom Qi

(3)Enqueue anewinto Qi

(4)For each Qj(1 ≤ j ≤ n) satisfying <Qi, vk> ∈BLi∧<vk,Qj> ∈BLi(1 ≤ k ≤ m)

If Qjcontains an alert aj

Insert (aj,anew) into Er

(5)Return Gr(V,Er∪El)

以下指出EQG模型以及關聯算法的優越性。

(1)處理每個新警報的時間復雜度是O(m + n);

(2)算法的空間復雜度為O(n(n + m));

(3)該方法對放慢攻擊以及注入垃圾攻擊免疫。

預測過程類似于關聯過程,只不過搜索的方向不同。它是從最新報警出發,順 FLi中的指針對攻擊圖進行局部的寬度優先搜索。預測過程的結果是非空集合Con1,Con2,…的序若c屬于Coni,則表示攻擊者從當前狀態到滿足條件c必須至少要進行i步exploit。

3 應用

以本文算法為基礎的警報關聯程序,作為為中南大學鐵道學院網絡中心智能網絡管理系統的子系統,為網絡管理人員提供了大量有效的參考信息。

4 總結

本文提出的基于入侵圖警報關聯以預測方法在時間復雜度和空間復雜度方面較之傳統方法有明顯優勢。而且可以有效的免疫放慢攻擊和諸如垃圾攻擊。但不足之處在于該方法沒有考慮到報警可能來自不同的傳感器,以及網絡延遲的存在,警報流存在失序的情況。在這種情況下,無法準確關聯相關警報。這是下一步繼續研究的目標。

[1]P. Ning and D. Xu. Learning attack strategies from intrusion alerts.In Proceedings of the 10thACM Conference on Computer and Communications Security (CCS’03).2003.

[2]R.Lippmann and K.Ingols.An annotated review of past papers on attack graphs. Technical report, MIT Lincoln Laboratory,March 2005.

[3]S. Jajodia, S. Noel, and B. O’Berry. Topological analysis of network attack vulnerability. In V. Kumar, J. Srivastava, and A.Lazarevic, editors,Managing Cyber Threats: Issues, Approaches and Challenges.Kluwer Academic Publisher.2003.

猜你喜歡
關聯方法
不懼于新,不困于形——一道函數“關聯”題的剖析與拓展
“苦”的關聯
當代陜西(2021年17期)2021-11-06 03:21:36
“一帶一路”遞進,關聯民生更緊
當代陜西(2019年15期)2019-09-02 01:52:00
學習方法
奇趣搭配
智趣
讀者(2017年5期)2017-02-15 18:04:18
用對方法才能瘦
Coco薇(2016年2期)2016-03-22 02:42:52
四大方法 教你不再“坐以待病”!
Coco薇(2015年1期)2015-08-13 02:47:34
賺錢方法
捕魚
主站蜘蛛池模板: 国产av剧情无码精品色午夜| 无套av在线| 国产一区二区网站| 尤物成AV人片在线观看| 操美女免费网站| 精品一区二区久久久久网站| 国产精品视频第一专区| 99热这里只有精品免费| 亚洲系列中文字幕一区二区| 欧美人与牲动交a欧美精品 | 午夜福利在线观看成人| 日韩欧美中文在线| 一级爆乳无码av| 国产精品乱偷免费视频| 一级成人a做片免费| 欧美色丁香| 中文字幕久久亚洲一区| 欧美精品三级在线| 亚洲精品天堂在线观看| 高清国产va日韩亚洲免费午夜电影| 最新国产成人剧情在线播放| 99热这里只有精品2| 国产精品久久自在自2021| 日韩欧美国产综合| 尤物视频一区| 亚洲一区二区约美女探花| 国产区精品高清在线观看| 91久久夜色精品国产网站| 欧美中文字幕在线二区| 91久久夜色精品国产网站| 在线播放国产一区| 亚洲电影天堂在线国语对白| 日韩一区精品视频一区二区| 国产乱人免费视频| 亚洲系列中文字幕一区二区| 91网站国产| 亚洲欧美一区二区三区图片| 国产波多野结衣中文在线播放| 无遮挡国产高潮视频免费观看 | 99久久精品视香蕉蕉| 国产成人AV综合久久| 曰AV在线无码| 国产亚洲精品91| 久久国产精品影院| 免费在线播放毛片| 在线另类稀缺国产呦| 免费高清自慰一区二区三区| 日韩麻豆小视频| 国产精品无码一二三视频| 国产日本一线在线观看免费| 黄色成年视频| 一本一道波多野结衣一区二区 | 国内精品视频| 香蕉eeww99国产在线观看| 亚洲国产欧洲精品路线久久| 国产91蝌蚪窝| 精品在线免费播放| 天天色综网| 国产精品亚洲欧美日韩久久| 99福利视频导航| 亚洲视频免费在线| 99re经典视频在线| 少妇人妻无码首页| 欧美精品黑人粗大| 午夜福利在线观看成人| 国产婬乱a一级毛片多女| 在线免费不卡视频| 亚洲国产在一区二区三区| 亚洲综合狠狠| 国产精品漂亮美女在线观看| 熟女日韩精品2区| 精品一区二区无码av| 中国美女**毛片录像在线| 在线看片免费人成视久网下载| 久热中文字幕在线| 综合社区亚洲熟妇p| 在线免费亚洲无码视频| 精品国产成人a在线观看| 国产黄色片在线看| 四虎影视国产精品| 女人爽到高潮免费视频大全| 99这里只有精品6|