一种面向大规模网络的网络取证系统架构设计
密码学与安全
2015-08-11 v1
摘要
网络犯罪正以更快的速度增长,有时会造成数十亿美元的商业损失,因此在攻击发生后对攻击者进行调查至关重要,并已成为网络管理者的主要关注点之一。网络取证作为收集、识别、提取和分析数据并系统监控网络流量的过程,是检测和追踪犯罪分子的主要需求之一。本文提出了一种网络取证系统架构。我们提出的架构由五个主要组件构成:采集与索引、数据库管理、分析组件、SOC 通信组件和数据库。我们提出的架构与其他系统的主要区别在于分析组件。该组件由四个部分组成:分析与调查子系统、报告子系统、告警与可视化子系统以及恶意软件分析子系统。所提系统与现有系统最重要的区别因素包括:恶意软件的聚类与排序、恶意软件的动态分析、网络流的采集与分析以及异常行为分析。
引用
@article{arxiv.1508.01890,
title = {A proposed architecture for network forensic system in large-scale networks},
author = {Tala Tafazzoli and Elham Salahi and Hossein Gharaee},
journal= {arXiv preprint arXiv:1508.01890},
year = {2015}
}