中文

通过增强型探测器改进 SIEM 对加密 Skype 流量检测的能力

密码学与安全 2017-11-03 v1

摘要

如今,安全信息与事件管理(SIEM)系统在处理诸如互联网服务提供商等关键基础设施的安全问题中承担着重要角色。基本上,SIEM 有两个主要功能:i) 从异构网络设备(路由器、防火墙、入侵检测系统、专用探测器等)收集和聚合日志数据与安全信息;ii) 通过实施一组相关规则来分析所收集的数据,旨在检测潜在的可疑事件,如加密实时流量的存在。在本工作中,作者提出了一种增强型 SIEM 实现,其中特别关注通过使用由 SIEM 自身便捷管控的专用开发的增强型探测器(ESkyPRO)来检测加密 Skype 流量。该增强型探测器能够与部署在 SIEM 平台中的代理对应端交互,其设计利用了若干机器学习概念。所提出的专用 SIEM 的主要目的在于关联 ESkyPRO 接收到的信息以及由入侵检测系统(IDS)探测器获取的其他类型数据,以使加密 Skype 流量检测尽可能准确。

关键词

引用

@article{arxiv.1711.00524,
  title  = {Improving SIEM capabilities through an enhanced probe for encrypted Skype traffic detection},
  author = {Mario Di Mauro and Cesario Di Sarno},
  journal= {arXiv preprint arXiv:1711.00524},
  year   = {2017}
}