-
题名高速网络中入侵检测的抽样方法
被引量:10
- 1
-
-
作者
宁卓
龚俭
顾文杰
-
机构
东南大学计算机科学与工程学院
江苏省计算机网络技术重点实验室
教育部计算机网络与信息集成重点实验室
-
出处
《通信学报》
EI
CSCD
北大核心
2009年第11期27-36,47,共11页
-
基金
国家科技支撑计划基金资助项目(2008BAH37B04)
国家重点基础研究发展计划("973"计划)基金资助项目(2009CB320505)~~
-
文摘
提出了一个面向主干网入侵检测,以内存瓶颈消耗量为测度的动态自适应抽样方法IDSampling。通过分析攻击流量的流长和熵聚类信息特征指导抽样,过滤掉攻击可疑性低的报文,采取"节流"方法解决万兆网络入侵检测存在的性能和精度不平衡问题。在大规模异常发生时采用基于单报文属性熵的单一抽样策略,其他情况下采用带反馈指导的混合抽样策略,试图用尽可能小的检测代价来取得同样的检测效果。实验结果表明①IDSampling可以大幅减低IDS处理输入,同时保证对主干网大规模攻击趋势性信息的检测精度;②相较于随机报文抽样和随机流抽样方法,IDSampling凭借流长、熵聚类信息和后期检测结果等启发式信息的指导,其抽取攻击报文的准确性高于前2种方法,尤其是在大规模、高强度攻击情况下IDSampling抽中攻击报文的数目甚至高于其他2种方法一个数量级。
-
关键词
入侵检测
单报文属性熵
抽样
样本熵
-
Keywords
intrusion detection
entropy of the sigel-packet flow
sampling
sample entropy
-
分类号
TP393
[自动化与计算机技术—计算机应用技术]
-