降低分布式蜜罐网络部署所收集攻击的误报与漏报
密码学与安全
2016-11-11 v1
摘要
当前检测漏洞的工具和系统仅仅在针对其网络或系统的尝试攻击时向管理员报警。然而,通常大量需要分析的警报以及分析警报后更新安全规则所需的时间,为攻击者造成损害提供了时间和机会。此外,大多数此类工具会产生误报和漏报,这对被攻击的网络可能很重要。此外,存在许多如IPS(入侵防御系统)的解决方案,但其显示出巨大缺陷,根本上源于误报。实际上,当攻击者检测到被攻击网络中IPS的存在时,常使IPS阻断合法流量。本文中,我们描述了一种自动化算法,能够在攻击发生前检测攻击,从而降低误报与漏报率。此外,我们使用了一组通过蜜罐网络捕获的与恶意流量相关的数据来识别潜在威胁源。
引用
@article{arxiv.1611.03252,
title = {Reduce positive and negative falses from attacks collected from the deployment of distributed honeypot network},
author = {Abdeljalil Agnaou and Anas Abou El Kalam and Abdellah Ait Ouahman and Mina De Montfort},
journal= {arXiv preprint arXiv:1611.03252},
year = {2016}
}