收 稿日期 : 2007-10-08; 修 回日期 : 2007-12-24 基 金项 目: 武 汉 市 科技 攻 关 计 划资 助 项 目 ( 200710421130) ; 湖 北 省 科技 攻 关 重 大项 目
( 2004AA103A01)
作 者简介 : 徐慧( 1983- ) , 女 , 湖北武 汉人, 博 士研究 生, 主要 研究 方 向为 网 络管 理、网 络 安全 ( xuhui_1004@ hotmail. com) ; 肖 德宝 ( 1945- ) , 男 ,
湖北武 汉人, 教授 , 博导, 主要 研究 方向为 计算机 网络 与通信 、网络管 理、网络 安全、协议 工程 ; 肖 敏( 1971- ) , 女 , 湖 北宜昌 人, 博 士, 主 要研 究 方向 为
应用数 学、网络 安全.
基 于 可 拓 学 的 网 络 安 全 报 警 分 析 技 术 研 究
*
徐 慧, 肖德宝, 肖 敏
( 华中 师范 大学 计 算机 网络 与通信 研究 所, 武 汉 430079)
摘 要: 用户的 网络 管理 需要 建立 一种新 型的 综合 网络 安全 管理 解决 方案 , 即 统一 网络 安全 管 理。 特 别关 注 于
其中 的一个 关键 功能 ——— 报警 分析 。其思 路是 以 IDS报警为中 心, 将报 警分 析过 程分 解为 包 含报 警 评 估与 报 警
相关 的两级 关联 分析 模式 。为 了有 效克服 现今 IDS报 警分析技 术中 存在 的问 题和 局限, 顺 应 网络 安 全 管理 的 统
一化 趋势 , 引 入在 解决 矛盾 问题 方面极 具优 势的 可拓 学, 以保 证网 络安 全报 警分 析各 种功 能在技 术上 的实 现。
关键 词: 网络安 全; 报 警分 析; 报 警评 估; 报 警相 关; 可 拓学
中图 分类 号: TP393. 08 文献 标志 码: A 文章 编号 : 1001-3695( 2008) 09-2825-04
Research on extenics-based alert analysis techniques for network security
XU Hui, XIAO De-bao, XIAO Min
( Institute of Computer Network & Communication, Huazhong Normal University, Wuhan 430079, China)
Abstract: Network users need a new integrated solution for network security management, or in other words, unified network
securitymanagement. This paper discussed alert analysis, which was one of its key functionalities. The proposal had IDS alerts
as the center, and realized alertanalysis bymeans of two-step correlation including alertevaluation and alert correlation. Inor-
der to effectively overcame the problems and limitations existinginanalysistechnologies of currentIDSs and follow in the trend
of unification for network security management, introduced an extenics-based method as technical support forimplementing all
the proposed functions for network security alert analysis, since extenics has a great advantage in dealing with contradiction
problems.
Key words: network security; alert analysis; alert evaluation; alert correlation; extenics
作为网络安 全监 控 的重 要工 具, 入 侵检 测 系 统( intrusion
detection system, IDS) 根据检测机制被分为两类, 即异常检测系
统和误用检测系 统。 它们 存 在三 点明 显 的不 足: a) 报警率 非
常高, 短时间内的大量报警使得管理员根本不能充分地进行报
警分析, 弄清楚报警的实际意义并采 取合适 的响应 行动; b) 误
报率很高, 传统的 IDS 产品 倾向于 避免漏 报, 所 以容忍 一定 程
度的误报; c) 检 测混 合 攻击 的能 力 有限。产 生 这三 点不 足 的
根本 原因在于 IDS 检 测机制具有 弱的环境意 识且主要集 中检
测低层次的单个行动并独立地报警, 缺乏与其他网络安全机制
和网络管理工具之间的协同, 忽略这些单个行动之间空间与时
间上的逻辑 联系, 以 及 行动 与具 体 环境 之间 的 联系。换 而 言
之, 传统 IDS 的检测机制具 有细粒 度、孤 立性和 弱的环 境意 识
等缺点。
为了克服现今 IDS报警分析技术中存在的问题和局限, 顺
应网络安全管理的统一 化趋势, 笔者 提出以 IDS 报警为 中心,
采用两级关联分析机制的 网络安 全报警 分析流 程。首先通 过
一级关联分析( 报警评估) 将环境信息 和其他安全 事件作为 背
景知识对 IDS 报警进 行评估, 用于 增强 IDS 的 环境 意识; 然 后
在报警评估有效减少误报的基础上, 通过二 级关联 分析( 报 警
相关) 利用多种相关 性分 析 技术 实现 IDS 报 警 的多 个方 向 和
层次的相关, 进而实 现网络 安全全 面和综 合的管 理。 特别地,
通过应用基于可拓学的方法可 以有效 地保证 所提出 方案各 种
功能在技术上的实现。
将可拓学引入到网络安全管理领域, 可以利用可拓学解决
矛盾问题的优势, 从理论上研究解决网络安全管理中矛盾问题
的方案, 为网络 安全 管理 的 实践 发 展提 供理 论 支持 和方 法 创
新。另外, 可拓学在计算机与人工智能领域的发展也使得利用
可拓学最终实现统一网络 安全管 理的智 能化成 为可能。可 以
说, 本项研究的意义是双重 的, 一方面 开辟可 拓学应 用的新 领
域, 促进可拓学在理论和应 用上的 发展; 另一 方面开 创网络 安
全管理领域的新方法, 为网 络安全 管理朝 着统一 化、智能化 方
向的发展打下基础。
1 背景知识
1. 1 相关工作
在国外, 已经对网络安全报警分析的相关技术展开了深入
的研究。
文献[ 1, 2] 设计出一个协同入侵检测模型———CRIM, 通过
定义 报警各属性 的相似度函 数实现来自于 多个 IDS 报警的 聚
类和融合, 并建立了一种攻 击描述 语言 LAMBDA, 在 此基础 上
实现报警之间的序列关联 分析。但是 由于没 有包含 具体背 景
第 25 卷第 9 期
2008 年 9 月
计 算 机 应 用 研 究
Application Research of Computers
Vol. 25 No. 9
Sep. 2008