无有效负载感知的网络攻击检测的局限性
在网络安全领域,有效检测攻击是保障网络安全的关键。本文围绕基于五个不同状态变量的组合入侵检测系统(IDS)展开,探讨了其在检测攻击方面的效能,包括攻击空间的建模、检测概率的计算以及对攻击者收益的影响分析。
1. 相关概念与指标
- 协议图相关指标
- 图大小(g) :在协议图中,图大小等同于使用特定协议进行通信的主机总数。
- 最大连通分量大小(c) :指图中最大连通分量的大小。
- 服务器地址熵(h) :该指标源于对流量特征的挖掘工作。其计算公式为:
[h(\Lambda) = -\sum_{i\in srvs(\Lambda)}\left(\frac{|{\lambda \in\Lambda|\lambda.srvip = i}|}{|\Lambda|}\right)\log_2\left(\frac{|{\lambda \in\Lambda|\lambda.srvip = i}|}{|\Lambda|}\right)]
其中,(srvs(\Lambda) = \bigcup_{\lambda\in\Lambda} \lambda.srvip) 是日志文件中观察到的所有服务器地址的集合。在收割攻击期间,攻击者会增加 (|srvs(\Lambda)|),从而降低任何一台服务器成为通信目标的概率,进而增加熵值。 - 最大度(d)
超级会员免费看
订阅专栏 解锁全文
1934

被折叠的 条评论
为什么被折叠?



