[发明专利]一种减少网络入侵检测系统误告警方法无效
申请号: | 200810046788.4 | 申请日: | 2008-01-25 |
公开(公告)号: | CN101227331A | 公开(公告)日: | 2008-07-23 |
发明(设计)人: | 李之棠;李冬;高翠霞;张爱芳;马杰;罗金刚;张威 | 申请(专利权)人: | 华中科技大学 |
主分类号: | H04L12/24 | 分类号: | H04L12/24 |
代理公司: | 华中科技大学专利中心 | 代理人: | 曹葆青 |
地址: | 430074湖北*** | 国省代码: | 湖北;42 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明提供一种减少网络入侵检测系统误告警方法,该方法首先收集特征产生告警构成样本集合A,从样本集合A中提取符合特征产生告警比例阈值α的特征和符合IP产生告警阈值β的IP,再根据提取的特征和IP的二元组合构造告警时间序列,采用傅立叶分析方法对告警时间序列进行周期分析,并对得到的周期作假设检,然后根据存在周期的告警时间序列制定去除规则,从样本集合A中去除与规则匹配的特征产生告警,最后对去除后剩余的告警进行聚合分析产生超级告警。本发明根据网络流量的特性去除背景流量产生的大量冗余告警,再根据告警产生的模式对去除后的告警进行实时聚合分析,从而降低告警的数量,及时的发现安全事件。 | ||
搜索关键词: | 一种 减少 网络 入侵 检测 系统 告警 方法 | ||
【主权项】:
1.一种减少网络入侵检测系统误告警方法,包括以下步骤:(1)从入侵检测系统中收集大于一个小时的特征产生告警构成样本集合A;(2)在样本集合A中,计算具有同一特征的特征产生告警在样本集合A中的数量比例值,记大于或等于特征产生告警比例阈值α的数量比例值对应的特征为S1,S2,……Sx,分别具有特征S1,S2,……Sx的特征产生告警构建为集合B1,B2,……Bx;(3)分别计算集合B1,B2,……Bx中具有同一源IP或目的IP的特征产生告警在集合B1,B2,……Bx中的数量比例值,记大于或等于IP产生告警阈值β的数量比例值对应的源IP或目的IP为C1,C2,……Cy;(4)将特征S1,S2,……Sx与源IP或目的IP C1,C2,……Cy以(特征,源IP或目的IP)的模式生成二元组,根据二元组构造告警时间序列;(5)采用傅立叶分析方法对告警时间序列进行周期分析得到该序列的周期;(6)通过假设检检验周期是否真实存在;(7)根据存在周期的告警时间序列对应的(特征,源IP或目的IP)制定去除规则,从样本集合A中去除与规则匹配的特征产生告警;(8)对去除后样本集合A中剩余的特征产生告警进行聚合分析得到超级告警。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于华中科技大学,未经华中科技大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/200810046788.4/,转载请声明来源钻瓜专利网。
- 上一篇:复眼方式的摄像装置
- 下一篇:石油用框架式泥浆震动筛网及其制作方法