Интеллектуального анализа данных для сетевых обнаружения вторжений: сравнение альтернативных методов
Данные горно сетевых вторжений
Обнаружение: сравнение альтернативных
Методы *
РЕЗЮМЕ
системы обнаружения вторжений помогают сетевым администраторам для подготовки и рассмотрения сетевых атак безопасности. Эти системы собирают информацию из различных систем и сетевых источников, а также проанализировать их на наличие признаков вторжений и злоупотреблений. Различные методы были использованы для анализа, начиная от традиционных статистических методов для анализа данных новых подходов. В данном исследовании исполнении 3 интеллектуального анализа данных методов обнаружения сетевых вторжений рассматривается. Опытно-конструкторских (3 х 2 х 2) создан с целью оценить влияние 3 методов интеллектуального анализа данных, два представления данных форматов, а также 2 часть данных схем на точность классификации систем обнаружения вторжений. Результаты показывают, что анализ данных методов и данных, доля оказать существенное влияние на точность классификации. В рамках методов интеллектуального анализа данных, грубая наборы обеспечить большую точность, а затем с помощью нейронных сетей и индуктивного обучения. Сбалансированное соотношение данных работает лучше, чем несбалансированный часть данных. Есть никаких серьезных различий в производительности между двоичной и целые представления данных.
Предметные области: Data Mining, индуктивного обучения, обнаружения вторжений, сети
Безопасность, нейронные сети, приближенных множеств и телекоммуникаций.
ВВЕДЕНИЕ
Информационные технологии стали одним из ключевых компонентов для поддержки важнейших объектов инфраструктуры в различных секторах нашего общества. В целях обмена информацией и рационализации операций, организации создания сложных сетевых систем и открыть свои сети для клиентов, поставщиков и других деловых партнеров (Chin, 1999). Хотя большинство пользователей этих сетей являются законными пользователями, открытой сети, предоставляет сеть незаконного доступа и использования. Повышенная сложность сетей, что более широкий доступ, и все большее внимание в Интернете сделали сетевой безопасности, серьезной проблемой для организаций. Число нарушений компьютерной безопасности, значительно выросла за последние три года. В феврале 2000 года несколько крупных веб-сайтов, включая Yahoo, Amazon, E-Bay, Постатейный и E-Trade были закрыты из-за отказа в обслуживании на их веб-серверов. США Управление общей бухгалтерской отчетности (ГАО) было выявлено, что около 250 тысяч взломов в системы Федерального компьютера были попытки в один год, а 64% из этих нападений были успешными (Дерст, Чемпион, Виттен, Miller,
Хотя традиционные подходы к сетевой безопасности, были направлены на предупреждение, выявление сетевых вторжений приобретает все большее значение в последние годы позволяют компаниям сократить незамеченными вторжения. Как правило, сеть от вторжений извне обнаружен на основе изучения данных след оставленный пользователей и поиск ненормальное поведение пользователей ..
Интеллектуальный анализ данных стал очень полезный метод снижения информационной перегрузки и совершенствования процесса принятия решений путем извлечения и переработки полезных знаний в процессе поиска отношений и моделей из обширного данных, собранных организациями. Извлеченной информации используется для прогнозирования, классификации, моделирования и обобщения данных, заминированы. (Файяд, Piatetsky-Шапиро,
Исследования по сравнению эффективности различных методов интеллектуального анализа данных, но результаты оказались противоречивыми (Sen
В следующем разделе мы предлагаем исследования на фоне интеллектуального анализа данных и сетевой безопасности, две области, которые являются основой для этого исследования. После этого мы вводим три интеллектуального анализа данных методов, используемых в данном исследовании. Затем мы опишем эксперименты, включая проблемы безопасности сети, создание данных и представления, а также опытно-конструкторских, а затем по результатам исследования. В заключительном разделе обсуждаются результаты и его последствия для будущих исследований.
ИСТОРИЯ
Сетевая безопасность
Существуют две общие виды техники для сетевой безопасности защиты и обнаружения (Лант, 1993). Защита методы предназначены для защиты оборудования, программного обеспечения и данных пользователя от угроз и посторонних вредоносных инсайдеров. Общие устройства защиты брандмауэра, который устанавливает барьер в точке соединения между внешним и внутренним корпоративным сетям, и гарантирует, что только достоверные данные могут проходить через него. Тем не менее, брандмауэры не понятный. Они требуют точной конфигурации многочисленные и запутанные списки контроля доступа, и постоянное обновление, чтобы разрешить доступ к новым услугам сети и идти в ногу с изменением политики безопасности. Даже правильно настроить брандмауэр, как известно, слабые места. Кроме того, брандмауэр не может предотвратить атаки из внутренней сети, который также является частым источником взлома. В дополнение к межсетевых экранов, операционных систем, обеспечивает аутентификацию пользователей через пароли и многоуровневый контроль доступа к информации. К сожалению, большинство механизмов бессильны против неправомерного поведения законных пользователей, которые выполняют несанкционированные действия.
Системы обнаружения вторжений (IDS) и оценки уязвимости системы (также известный как сканеры) хорошо дополняет для обеспечения безопасности сети. Оценка уязвимости систем, таких как Сатана и КС (Farmer
Системы обнаружения вторжений (IDS) осуществлять сбор информации из различных систем и сетевых источников, а затем анализировать информацию признаки вторжений и злоупотреблений. Они могут быть хост-систем и сетевых систем (Липпман, Хайнс, Fried, Корба,
Система обнаружения вторжений могут быть подразделены на две категории: злоупотребление выявления и обнаружения аномалий. Злоупотребление системы обнаружения обнаружения атак на основе хорошо известных уязвимостей и вторжений хранятся в базе данных (ака, подписей), в то время как системы обнаружения аномалий обнаружить отклонения в деятельности от обычных профилей.
Злоупотребление системы обнаружения используются различные методы, включая основанную на правилах экспертные системы, на основе модели системы рассуждения, переходное состояние, анализ, генетические алгоритмы, нечеткая логика, и клавиши контроля. Правило основе экспертных систем были использованы для кодирования знаний об уязвимостях и прошлых вторжений (Снапп
Клавиатуры мониторинг осуществляется на основе шаблона с конкретной последовательности нажатия клавиш, но не широко используется. Основным недостатком обнаружения злоупотреблений, что только на основе имеющихся знаний атак и уязвимостей. Правила и логику должны постоянно обновляться по мере новых форм воздействия определены ..
Системы обнаружения аномалий обнаружить отклонения от нормального поведения, и на основе определения порогового значения, если это нормально или неправильное поведение. Существуют различные подходы для обнаружения аномалий, включая статистический анализ, анализ последовательности, нейронных сетей, машинное обучение, а также искусственных иммунной системы. В статистический анализ, создаются профили для различных объектов системы (пользователи, файлы, каталоги и устройства) с использованием различных атрибутов нормального использования (число обращений, времени суток, количество сбоев входа), а также интрузии обнаружены, если значения падения выходят за пределы нормы. ИЗУМРУД (Porras
Hofmeyr и др.. (1998) использовали смотреть вперед пар (timedelay вложения прилива) и фиксированной длины последовательностей системных вызовов (последовательность запаздыванием вложения-STIDE), чтобы установить нормальные профиля, и сравнили их с реальными следы системы с помощью статистических показателей, таких как местные кадра частоты и расстояния Хэмминга. Нейронные сети поезд нейронных сетей с использованием как нормальных и аномальных данных и затем использовать его по актуальным следы системы. Это здравый подход с ограниченными предположений о распределении данных и автоматически учитывает корреляции между различными мерами ввода. Однако, обучение нейронных сетей является трудоемкой задачей. Многие исследования изучить использование нейронных сетей для обнаружения вторжений (Bonifacio, Causian, Рикарду Карвалью,
Сравнение методов интеллектуального анализа данных
Интеллектуальный анализ данных методов поиска по базе данных с помощью специализированных алгоритмов для выявления общих закономерностей, которые являются полезными для классификации отдельных наблюдений и в принятии обоснованных прогнозов результатов (Файяд и др.., 1996). Различные алгоритмы используются в том числе статистический анализ, многомерный анализ, нейронные сети, экспертные системы, нечеткая логика, грубая теория множеств, интеллектуальных агентов, генетических алгоритмов машинного обучения, визуализации данных, а также индуктивного обучения или деревьев решений (Chung