《计算机学报》文章摘要   全文下载
  文章题目基于shell命令和多重行为模式挖掘的用户伪装攻击检测
  作者田新广 段洣毅 程学旗
  作者单位(中国科学院计算技术研究所网络科学与技术重点实验室 北京 100190)
  发表年份2010
  发表月份4期(697—705)
  文章摘要摘要 伪装攻击是指非授权用户通过伪装成合法用户来获得访问关键数据或更高层访问权限的行为.近年来,伪装攻击检测在保障网络信息安全中发挥着越来越大的作用.文中提出一种新的用户伪装攻击检测方法.同现有的典型检测方法相比,该方法在训练阶段改进了对用户行为模式的表示方式,通过合理选择用户行为特征并基于阶梯式的序列模式支持度来建立合法用户的正常行为轮廓,提高了用户行为描述的准确性和对不同类型用户的适应性;在充分考虑shell命令审计数据时序特征的基础上,针对伪装攻击行为复杂多变的特点,提出基于多重行为模式并行挖掘和多门限联合判决的检测模型,并通过交叉验证和等量迭代逼近方法确定最佳门限参数,克服了单一序列模式检测模型在性能稳定性和容错能力方面的不足,在不明显增加计算成本的条件下大幅度提高了检测准确度.文中提出的方法已应用于实际检测系统,并表现出良好的检测性能. 关键词 网络安全;伪装攻击;入侵检测;shell命令;异常检测 中图法分类号 TP393 DOI号 10.3724/SP.J.1016.2010.00697