多源攻击模式图入侵检测方法

作者:张礼哲; 顾兆军; 何波; 刘树发
来源:计算机工程与设计, 2016, 37(11): 2909-2916.
DOI:10.16208/j.issn1000-7024.2016.11.010

摘要

针对入侵检测分析方法中因IDS误报漏报,无法完整还原整个攻击场景的问题,提出一种基于多源日志分析的入侵检测方法。使用PrefixSpan算法对序列化后的攻击过程序列数据进行频繁模式挖掘,构建多源攻击模式图;当网络中产生新警告时,按警告所属设备在攻击模式图中进行攻击模式匹配,匹配成功后采用可疑攻击识别算法构建可疑攻击模式图,发现新的攻击过程。实验结果表明,该方法在进行攻击场景还原时还原率高于其它方法,对未知攻击过程具有一定检测能力。

全文