網(wǎng)絡安全事件流中異常檢測方案研究
網(wǎng)絡安全事件異常檢測問題方案,基于網(wǎng)絡安全事件流中頻繁情節(jié)發(fā)展的研究之上。定義網(wǎng)絡安全異常事件檢測模式,提出網(wǎng)絡頻繁密度概念,針對網(wǎng)絡安全異常事件模式的間隔限制,利用事件流中滑動窗口設(shè)計算法,對網(wǎng)絡安全事件流中異常檢測進行探討。但是,由于在網(wǎng)絡協(xié)議設(shè)計上對安全問題的忽視以及在管理和使用上的不健全,使網(wǎng)絡安全受到嚴重威脅。本文通過針對網(wǎng)絡安全事件流中異常檢測流的特點的探討分析,對此加以系統(tǒng)化的論述并找出合理經(jīng)濟的解決方案。
1、建立信息安全體系統(tǒng)一管理網(wǎng)絡安全
在綜合考慮各種網(wǎng)絡安全技術(shù)的基礎(chǔ)上,網(wǎng)絡安全事件流中異常檢測在未來網(wǎng)絡安全建設(shè)中應該采用統(tǒng)一管理系統(tǒng)進行安全防護。直接采用網(wǎng)絡連接記錄中的基本屬性,將基于時間的統(tǒng)計特征屬性考慮在內(nèi),這樣可以提高系統(tǒng)的檢測精度。
1.1網(wǎng)絡安全帳號口令管理安全系統(tǒng)建設(shè)
終端安全管理系統(tǒng)擴容,擴大其管理的范圍同時考慮網(wǎng)絡系統(tǒng)擴容。完善網(wǎng)絡審計系統(tǒng)、安全管理系統(tǒng)、網(wǎng)絡設(shè)備、安全設(shè)備、主機和應用系統(tǒng)的部署,采用高新技術(shù)流程來實現(xiàn)。采用信息化技術(shù)管理需要帳號口令,有效地實現(xiàn)一人一帳號和帳號管理流程安全化。此階段需要部署一套帳號口令統(tǒng)一管理系統(tǒng),對所有帳號口令進行統(tǒng)一管理,做到職能化、合理化、科學化。
信息安全建設(shè)成功結(jié)束后,全網(wǎng)安全基本達到規(guī)定的標準,各種安全產(chǎn)品充分發(fā)揮作用,安全管理也到位和正規(guī)化。此時進行安全管理建設(shè),主要完善系統(tǒng)體系架構(gòu)圖編輯,加強系統(tǒng)平臺建設(shè)和專業(yè)安全服務。體系框架中最要的部分是平臺管理、賬號管理、認證管理、授權(quán)管理、審計管理,本階段可以考慮成立安全管理部門,聘請專門的安全服務顧問,建立信息安全管理體系,建立PDCA機制,按照專業(yè)化的要求進行安全管理通過系統(tǒng)的認證。
邊界安全和網(wǎng)絡安全建設(shè)主要考慮安全域劃分和加強安全邊界防護措施,重點考慮Internet外網(wǎng)出口安全問題和各節(jié)點對內(nèi)部流量的集中管控。因此,加強各個局端出口安全防護,并且在各個節(jié)點位置部署入侵檢測系統(tǒng),加強對內(nèi)部流量的檢測。主要采用的技術(shù)手段有網(wǎng)絡邊界隔離、網(wǎng)絡邊界入侵防護、網(wǎng)絡邊界防病毒、內(nèi)容安全管理等。
1.2綜合考慮和解決各種邊界安全技術(shù)問題
隨著網(wǎng)絡病毒攻擊越來越朝著混合性發(fā)展的趨勢,在網(wǎng)絡安全建設(shè)中采用統(tǒng)一管理系統(tǒng)進行邊界防護,考慮到性價比和防護效果的最大化要求,統(tǒng)一網(wǎng)絡管理系統(tǒng)是最適合的選擇。在各分支節(jié)點交換和部署統(tǒng)一網(wǎng)絡管理系統(tǒng),考慮到以后各節(jié)點將實現(xiàn)INITERNET出口的統(tǒng)一,要充分考慮分支節(jié)點的internet出口的深度安全防御。采用了UTM統(tǒng)一網(wǎng)絡管理系統(tǒng),可以實現(xiàn)對內(nèi)部流量訪問業(yè)務系統(tǒng)的流量進行集中的管控,包括進行訪問控制、內(nèi)容過濾等。
網(wǎng)絡入侵檢測問題通過部署UTM產(chǎn)品可以實現(xiàn)靜態(tài)的深度過濾和防護,保證內(nèi)部用戶和系統(tǒng)的安全。但是安全威脅是動態(tài)變化的,因此采用深度檢測和防御還不能最大化安全效果,為此建議采用入侵檢測系統(tǒng)對通過UTM的流量進行動態(tài)的檢測,實時發(fā)現(xiàn)其中的異常流量。在各個分支的核心交換機上將進出流量進行集中監(jiān)控,通過入侵檢測系統(tǒng)管理平臺將入侵檢測系統(tǒng)產(chǎn)生的事件進行有效的呈現(xiàn),從而提高安全維護人員的預警能力。
1.3防護IPS入侵進行internet出口位置的整合
防護IPS入侵進行internet出口位置的整合,可以考慮將新增的服務器放置到服務器區(qū)域。同時在核心服務器區(qū)域邊界位置采用入侵防護系統(tǒng)進行集中的訪問控制和綜合過濾,采用IPS系統(tǒng)可以預防服務器因為沒有及時添加補丁而導致的攻擊等事件的發(fā)生。
在整合后的internet邊界位置放置一臺IPS設(shè)備,實現(xiàn)對internet流量的深度檢測和過濾。安全域劃分和系統(tǒng)安全考慮到自身業(yè)務系統(tǒng)的特點,為了更好地對各種服務器進行集中防護和監(jiān)控,將各種業(yè)務服務器進行集中管控,并且考慮到未來發(fā)展需要,可以將未來需要新增的服務器進行集中放置,這樣我們可以保證對服務器進行同樣等級的保護。在接入交換機上劃出一個服務器區(qū)域,前期可以將已有業(yè)務系統(tǒng)進行集中管理。#p#
2、科學化進行網(wǎng)絡安全事件流中異常檢測方案的探討
網(wǎng)絡安全事件本身也具有不確定性,在正常和異常行為之間應當有一個平滑的過渡。在網(wǎng)絡安全事件檢測中引入模糊集理論,將其與關(guān)聯(lián)規(guī)則算法結(jié)合起來,采用模糊化的關(guān)聯(lián)算法來挖掘網(wǎng)絡行為的特征,從而提高系統(tǒng)的靈活性和檢測精度。異常檢測系統(tǒng)中,在建立正常模式時必須盡可能多得對網(wǎng)絡行為進行全面的描述,其中包含出現(xiàn)頻率高的模式,也包含低頻率的模式。
2.1基于網(wǎng)絡安全事件流中頻繁情節(jié)方法分析
針對網(wǎng)絡安全事件流中異常檢測問題,定義網(wǎng)絡安全異常事件模式為頻繁情節(jié),主要基于無折疊出現(xiàn)的頻繁度研究,提出了網(wǎng)絡安全事件流中頻繁情節(jié)發(fā)現(xiàn)方法,該方法中針對事件流的特點,提出了頻繁度密度概念。針對網(wǎng)絡安全異常事件模式的時間間隔限制,利用事件流中滑動窗口設(shè)計算法。針對復合攻擊模式的特點,對算法進行實驗證明網(wǎng)絡時空的復雜性、漏報率符合網(wǎng)絡安全事件流中異常檢測的需求。
傳統(tǒng)的挖掘定量屬性關(guān)聯(lián)規(guī)則算法,將網(wǎng)絡屬性的取值范圍離散成不同的區(qū)間,然后將其轉(zhuǎn)化為“布爾型”關(guān)聯(lián)規(guī)則算法,這樣做會產(chǎn)生明顯的邊界問題,如果正?;虍惓B晕⑵x其規(guī)定的范圍,系統(tǒng)就會做出錯誤的判斷。在基于網(wǎng)絡安全事件流中頻繁情節(jié)方法分析中,建立網(wǎng)絡安全防火墻,在網(wǎng)絡系統(tǒng)的內(nèi)部和外網(wǎng)之間構(gòu)建保護屏障。針對事件流的特點,利用事件流中滑動窗口設(shè)計算法,采用復合攻擊模式方法,對算法進行科學化的測試。
2.2采用系統(tǒng)連接方式檢測網(wǎng)絡安全基本屬性
在入侵檢測系統(tǒng)中,直接采用網(wǎng)絡連接記錄中的基本屬性,其檢測效果不理想,如果將基于時間的統(tǒng)計特征屬性考慮在內(nèi),可以提高系統(tǒng)的檢測精度。網(wǎng)絡安全事件流中異常檢測引入數(shù)據(jù)化理論,將其與關(guān)聯(lián)規(guī)則算法結(jié)合起來,采用設(shè)計化的關(guān)聯(lián)算法來挖掘網(wǎng)絡行為的特征,從而提高系統(tǒng)的靈活性和檢測精度。異常檢測系統(tǒng)中,在建立正常的數(shù)據(jù)化模式盡可能多得對網(wǎng)絡行為進行全面的描述,其中包含出現(xiàn)頻率高的模式,也包含低頻率的模式。
在網(wǎng)絡安全數(shù)據(jù)集的分析中,發(fā)現(xiàn)大多數(shù)屬性值的分布較稀疏,這意味著對于一個特定的定量屬性,其取值可能只包含它的定義域的一個小子集,屬性值分布也趨向于不均勻。這些統(tǒng)計特征屬性大多是定量屬性,傳統(tǒng)的挖掘定量屬性關(guān)聯(lián)規(guī)則的算法是將屬性的取值范圍離散成不同的區(qū)間,然后將其轉(zhuǎn)化為布爾型關(guān)聯(lián)規(guī)則算法,這樣做會產(chǎn)生明顯的邊界問題,如果正常或異常略微偏離其規(guī)定的范圍,系統(tǒng)就會做出錯誤的判斷。網(wǎng)絡安全事件本身也具有模糊性,在正常和異常行為之間應當有一個平滑的過渡。
另外,不同的攻擊類型產(chǎn)生的日志記錄分布情況也不同,某些攻擊會產(chǎn)生大量的連續(xù)記錄,占總記錄數(shù)的比例很大,而某些攻擊只產(chǎn)生一些孤立的記錄,占總記錄數(shù)的比例很小。針對網(wǎng)絡數(shù)據(jù)流中屬性值分布,不均勻性和網(wǎng)絡事件發(fā)生的概率不同的情況,采用關(guān)聯(lián)算法將其與數(shù)據(jù)邏輯結(jié)合起來用于檢測系統(tǒng)。實驗結(jié)果證明,設(shè)計算法的引入不僅可以提高異常檢測的能力,還顯著減少了規(guī)則庫中規(guī)則的數(shù)量,提高了網(wǎng)絡安全事件異常檢測效率。
2.3建立整體的網(wǎng)絡安全感知系統(tǒng),提高異常檢測的效率
作為網(wǎng)絡安全態(tài)勢感知系統(tǒng)的一部分,建立整體的網(wǎng)絡安全感知系統(tǒng)主要基于netflow的異常檢測。為了提高異常檢測的效率,解決傳統(tǒng)流量分析方法效率低下、單點的問題以及檢測對分布式異常檢測能力弱的問題。對網(wǎng)絡的netflow數(shù)據(jù)流采用,基于高位端口信息的分布式異常檢測算法實現(xiàn)大規(guī)模網(wǎng)絡異常檢測。
通過網(wǎng)絡數(shù)據(jù)設(shè)計公式推導出高位端口計算結(jié)果,最后采集局域網(wǎng)中的數(shù)據(jù),通過對比試驗進行驗證。大規(guī)模網(wǎng)絡數(shù)據(jù)流的特點是數(shù)據(jù)持續(xù)到達、速度快、規(guī)模宏大。因此,如何在大規(guī)模網(wǎng)絡環(huán)境下進行檢測網(wǎng)絡異常并為提供預警信息,是目前需要解決的重要問題。結(jié)合入侵檢測技術(shù)和數(shù)據(jù)流挖掘技術(shù),提出了一個大規(guī)模網(wǎng)絡數(shù)據(jù)流頻繁模式挖掘和檢測算法,根據(jù)“加權(quán)歐幾里得”距離進行模式匹配。
實驗結(jié)果表明,該算法可以檢測出網(wǎng)絡流量異常。為增強網(wǎng)絡抵御智能攻擊的能力,提出了一種可控可管的網(wǎng)絡智能體模型。該網(wǎng)絡智能體能夠主動識別潛在異常,及時隔離被攻擊節(jié)點阻止危害擴散,并報告攻擊特征實現(xiàn)信息共享。綜合網(wǎng)絡選擇原理和危險理論,提出了一種新的網(wǎng)絡智能體訓練方法,使其在網(wǎng)絡中能更有效的識別節(jié)點上的攻擊行為。通過分析智能體與對抗模型,表明網(wǎng)絡智能體模型能夠更好的保障網(wǎng)絡安全。
結(jié)語:
伴隨著計算機和通信技術(shù)的迅速發(fā)展,伴隨著網(wǎng)絡用戶需求的不斷增加,計算機網(wǎng)絡的應用越來越廣泛,其規(guī)模也越來越龐大。同時,網(wǎng)絡安全事件層出不窮,使得計算機網(wǎng)絡面臨著嚴峻的信息安全形勢的挑戰(zhàn),傳統(tǒng)的單一的防御設(shè)備或者檢測設(shè)備已經(jīng)無法滿足安全需求。網(wǎng)絡安全安全檢測技術(shù)能夠綜合各方面的安全因素,從整體上動態(tài)反映網(wǎng)絡安全狀況,并對安全狀況的發(fā)展趨勢進行預測和預警,為增強網(wǎng)絡安全性提供可靠的參照依據(jù)。因此,針對網(wǎng)絡的安全態(tài)勢感知研究已經(jīng)成為目前網(wǎng)絡安全領(lǐng)域的熱點。