入侵检测系统性能比较及机器学习在 Snort 系统中的应用
网络与互联网体系结构
2018-02-19 v2 密码学与安全
机器学习
摘要
本研究调查了两种开源入侵检测系统(IDS),即 Snort 和 Suricata,在准确检测计算机网络恶意流量方面的性能。Snort 和 Suricata 被安装在两台不同但配置相同的计算机上,并在 10 Gbps 网络速度下评估了性能。研究发现,Suricata 处理网络流量的速度高于 Snort,且丢包率更低,但其消耗的计算资源更多。Snort 具有更高的检测准确率,因此被选作进一步实验的对象。观察到 Snort 触发了高误报率。为解决此问题,开发了一个 Snort 自适应插件。为了给 Snort 自适应插件选择性能最佳的算法,对不同的学习算法进行了实证研究,最终选择了支持向量机(SVM)。SVM 与模糊逻辑的混合版本产生了更好的检测准确率。但使用萤火虫算法优化的 SVM 取得了最佳结果,其 FPR(假阳性率)为 8.6%,FNR(假阴性率)为 2.2%,这是一个良好的结果。本工作的新颖之处在于对两种 IDS 在 10 Gbps 下的性能比较,以及将混合与优化的机器学习算法应用于 Snort。
引用
@article{arxiv.1710.04843,
title = {Performance Comparison of Intrusion Detection Systems and Application of Machine Learning to Snort System},
author = {Syed Ali Raza Shah and Biju Issac},
journal= {arXiv preprint arXiv:1710.04843},
year = {2018}
}
备注
25 pages