中文

资源受限网络中的动态入侵检测

系统与控制 2011-12-02 v1 动力系统 最优化与控制

摘要

我们考虑一个包含 N 个组件(如路径、服务器、子网)的大规模网络。每个组件处于正常状态(0)或异常状态(1)。由于随机入侵,每个组件的状态随时间按照某种随机过程从 0 转移至 1。在每个时刻,检查 K(K < N)个组件构成的子集,并修复观测到处于异常状态的组件。目标是设计入侵检测的最优调度,以最小化由所有异常组件造成的长期网络成本。我们将该问题表述为一类特殊的 Restless Multi-Armed Bandit (RMAB) 过程。一般 RMAB 受到维度灾难(PSPACE-hard)的困扰,且数值方法通常不适用。我们证明,对于此类 RMAB,Whittle 指数存在并可获得闭式解,从而实现了具有优异性能的低复杂度 Whittle 指数策略。对于同质组件,Whittle 指数策略被证明具有简单结构,且不需要任何关于入侵过程的先验知识。基于此结构,进一步证明 Whittle 指数策略在任意长度的有限时间跨度上是最优的。除入侵检测外,这些结果还可应用于具有有限大小缓冲区的排队网络。

关键词

引用

@article{arxiv.1112.0101,
  title  = {Dynamic Intrusion Detection in Resource-Constrained Cyber Networks},
  author = {Keqin Liu and Qing Zhao},
  journal= {arXiv preprint arXiv:1112.0101},
  year   = {2011}
}

备注

9 pages, 5 figures