计算机科学与探索 ›› 2010, Vol. 4 ›› Issue (6): 500-510.DOI: 10.3778/j.issn.1673-9418.2010.06.002
田新广1+, 程学旗1, 陈小娟2, 段洣毅1, 许洪波1
TIAN Xinguang1+, CHENG Xueqi1, CHEN Xiaojuan2, DUAN Miyi1, XU Hongbo1
摘要:
基于主机的入侵检测是目前网络安全领域研究的热点内容。提出了一种基于数据挖掘和变长序列匹配的用户伪装入侵检测方法, 主要用于Unix 或Linux 平台上以shell 命令为审计数据的主机型入侵检测系统。该方法针对用户行为复杂多变的特点以及审计数据的短时相关性, 利用多种长度不同的shell 命令短序列来描述用户行为模式, 并基于数据挖掘技术中的序列支持度在用户界面层对网络合法用户的正常行为进行建模; 在检测阶段, 采用了基于变长序列匹配和判决值加权的检测方案, 通过单调递增相似度函数赋值和加窗平滑滤噪对被监测用户当前行为的异常程度进行精确分析, 能够有效降低误报率, 增强了检测性能的稳定性。实验表明, 同目前典型的伪装入侵检测方法相比, 该方法在检测准确度和计算成本方面均具有较大优势, 特别适用于在线检测。
中图分类号: