基于场景重构与报警聚合的网络取证分析技术
CSTR:
作者:
作者单位:

1. 东北大学 信息科学与工程学院
2. 沈阳工程学院 信息工程系

作者简介:

董晓梅

通讯作者:

中图分类号:

TP393

基金项目:

教育部中央高校基本科研业务费基金项目(N100404005).


Network forensics based on scenario reconstruction and alert aggregation
Author:
Affiliation:

1. College of Information Science and Engineering,Northeastern University
2. Department of Information Engineering,Shenyang Institute of Engineering

Fund Project:

  • 摘要
  • |
  • 图/表
  • |
  • 访问统计
  • |
  • 参考文献
  • |
  • 相似文献
  • |
  • 引证文献
  • |
  • 资源附件
  • |
  • 文章评论
    摘要:

    提出一种包含报警标准化、去冗余、场景重构和报警聚合的网络取证分析方法. 通过去除失败攻击的报警, 减少了对证据分析的干扰. 在场景重构中, 通过反向关联, 减少了不必要的证据, 同时通过对孤立报警的补充, 保证了证据链的完整性. 在报警聚合中, 提出了聚合同一攻击步骤的不同报警的方法, 以抽象层和具体层两个层次重构入侵场景. 最后通过实验验证了所提出方法的有效性.

    Abstract:

    A network forensics research method is proposed, which includes alert standardization, alert redundancy reduction, scenario reconstruction and alert aggregation. The interference of failed attacks to the forensics process is reduced by removing the failed alert. In the process of scenario reconstruction, with the method of inversely association, the unnecessary evidence can be removed. Moreover, isolated alerts are supplemented to ensure the integrity of evidence chain. In the process of alert aggregation, the method of merging different detailed alerts of the same step is proposed. The intrusion scenarios at the abstract layer and the specific layer are reconstructed respectively. Finally, experiments verify the effectiveness of the proposed method.

    参考文献
    相似文献
    引证文献
引用本文

董晓梅 赵茜 李晓华 费雅洁.基于场景重构与报警聚合的网络取证分析技术[J].控制与决策,2014,29(1):39-44

复制
相关视频

分享
文章指标
  • 点击次数:
  • 下载次数:
  • HTML阅读次数:
  • 引用次数:
历史
  • 收稿日期:2012-11-26
  • 最后修改日期:2013-01-24
  • 录用日期:
  • 在线发布日期: 2014-01-20
  • 出版日期:
文章二维码