数据挖掘如何助力入侵检测与防御系统?
入侵可以表示为任何威胁网络资源(例如,用户帐户、文件系统、系统内核等)完整性、机密性或可访问性的服务集合。
入侵检测系统和入侵防御系统都会监控网络流量和系统性能,以发现恶意活动。前者会生成文档,而后者则内置于系统中,能够主动规避/阻止已识别的入侵。
入侵防御系统的优势在于能够识别恶意活动、记录相关数据、尝试阻止/停止活动以及记录活动。数据挖掘方法可以通过以下多种方式支持入侵检测与防御系统提升其性能 −
用于入侵检测的新型数据挖掘算法 − 数据挖掘算法可用于基于签名的检测和基于异常的检测。在基于签名的检测中,训练数据被标记为"正常"或"入侵"。
可以派生一个分类器来识别已知的入侵。该领域的研究涉及分类算法软件、关联规则挖掘和成本敏感建模。
基于异常的检测构建正常行为模型,并自动识别与之相关的重要偏差。目前有多种方法,包括聚类、异常值分析、分类算法和统计方法软件。这些技术应该有效且可扩展,并且能够管理海量、高维和异构的网络数据。
关联、关联和判别模式分析有助于选择和构建判别分类器 − 关联、关联和判别模式挖掘可用于发现定义网络数据的系统属性之间的关系。这些数据可以为选择入侵检测的有用属性提供参考。从聚合记录中更改的新属性(包括与特定模式匹配的流量汇总计数)也可能有所帮助。
流数据分析 − 由于入侵和恶意攻击具有瞬态和动态特性,因此在数据流环境中实施入侵检测至关重要。此外,一个事件本身可能正常,但如果将其视为事件序列中的一个元素,则可能被视为恶意事件。
因此,研究通常会遇到的事件序列、发现序列模式并识别异常值至关重要。有多种数据挖掘方法可用于发现不断发展的集群,并且在数据流中构建动态分类模型对于实时入侵检测也至关重要。
分布式数据挖掘 − 入侵可以从多个位置发起,并针对多个不同的目的地。分布式数据挖掘方法可用于探索来自多个网络位置的网络数据,以识别这些分布式攻击。
可视化和查询工具 − 可视化工具应该能够用于分析检测到的一些异常模式。此类工具可以包含用于查看关联、判别模式、聚类和异常值的功能。入侵检测系统还必须具有图形用户界面,使安全分析人员能够提出有关网络数据或入侵检测结果的查询。

