中文

入侵检测过程的突发性:经验证据与建模方法

密码学与安全 2017-07-14 v1

摘要

我们分析了在若干大型非住宅组织的网络上观察到的入侵检测记录集,这些网络受某种入侵检测与防御服务保护。我们的分析揭示,这些网络中的入侵检测过程表现出显著的突发性和强记忆性,其突发性和记忆性属性可与由阈值效应驱动的自然过程相比拟,但不同于突发的人类活动。我们基于部分观测数据,使用具有受限隐藏状态的隐马尔可夫模型,探索这些可观测网络安全事件的时间序列模型,并使用马尔可夫链蒙特卡罗技术进行拟合。我们检验拟合模型的输出统计性质,并证明该模型充分解释了观测网络事件内禀的‘突发’,这是两个或更多随机过程交替的结果。虽然我们的分析未直接导向新的检测能力,但更好地理解所观测突发性的实际意义是重大的,包括量化网络风险与防御工作的机会。

关键词

引用

@article{arxiv.1707.03927,
  title  = {Burstiness of Intrusion Detection Process: Empirical Evidence and a Modeling Approach},
  author = {Richard Harang and Alexander Kott},
  journal= {arXiv preprint arXiv:1707.03927},
  year   = {2017}
}

备注

This is a version of the paper that is to appear as Harang, R., & Kott, A. (2017). Burstiness of Intrusion Detection Process: Empirical Evidence and a Modeling Approach. IEEE Transactions on Information Forensics and Security