抽象性

入侵检测对计算机网络安全至关重要因此,这项工作旨在通过建议各种预防技术最大限度地提高网络安全保护并改进网络安全本文建议基于共享近邻的外部检测和半监督集群算法解决入侵检测问题,将它转换成使用网络行为数据集挖掘外围层问题算法使用共享近邻相似性,判断它是否异端数据点近邻数,对数据集进行半监督聚类删除半监督聚类过程增加大量前科知识,数据集按图分块原理分组算法新颖性在于异端检测同时有效避免依赖参数,从而消除异端对集群的影响文章使用实数据集:文法和玻璃模拟模拟结果显示,本文中提议的算法可有效检测区外并产生良好的聚类效果实验还显示,异常检测SCA-SNN算法对数据集产生最佳实用效果,无异常效果,明确验证异常检测SCA-SNN算法集群性能此外,与其他最先进异常检测法相比,发现基于异常采掘的异常检测技术不需要培训过程。因此,它们解决了当前异常检测问题,这是训练样本不完全正常模式造成的。

开工导 言

互联网和在线平台普遍升级后,网络安全需求也不可避免一号,2..与计算机网络安全有关的各种威胁,像软件故障和入侵出现这些故障是因为软件或操作系统大功能大无法访问这些数据的入侵者可能窃取有用的私密信息,反证网络用户的同意防火墙介于两台或多台计算机间,这些计算机专用于隔离基于判定规则或策略的网络但这些防火墙不足以防患于未然入侵检测系统在阻止网络攻击和分析入侵时的安全问题方面起关键作用,以便今后处理这些情况[3-5..入侵检测系统收集计算机网络信息跟踪攻击或误用可能6,7..有几类网络数据问题归结为受入侵检测保护类别,如网络流量数据、系统状态文档和系统级测试数据[8-10..网络入侵检测系统有各种应用图解一号.

网络流量处理程序可将流量转换为各种网络参数模式,帮助管理预防系统可检测威胁,威胁分类使用签名匹配完成,签名匹配指定匹配输入与原已模式匹配其余应用包括威胁报告异常检测检测交通签名11,12..

计算机网络技术快速开发应用和计算机网络用户数不断增加,确保网络信息安全已成为计算机网络的关键技术13-15..开发各种安全机制保护计算机网络,如用户授权认证、访问控制、数据加密和数据备份安全机制无法再满足当前网络安全需求16..网络入侵和攻击仍然并不少见入侵检测是信息网络安全保证中出现的关键技术之一引入入侵检测技术等同引入闭环安全策略17,18号输入计算机系统

文章处理入侵检测问题,将它转换成使用网络行为数据集挖掘外围层问题拟使用基于共享近邻半监督聚类算法检测离线器入侵保护计算机网络安全近邻相似性标准用于判断异常值,取数据点近邻数,并在此基础上执行半监督聚类删除异常值算法新颖性在于异端检测同时有效避免依赖参数,从而消除异端对集群的影响这项工作使用实数据集模拟并与其他异常检测技术比较显示基于外部采掘异常检测技术不需要培训过程解决培训样本不完全正常模式引起的当前异常检测问题此外,提议的算法有效检测外围线并基于相似性提供良好的聚类结果

其余文章排列如下:2展示最新文献评审3.段内4提供结果和讨论部分实验分析对两个数据集,后取段结束语5.

二叉文献评论

入侵检测技术方法的国内研究较晚开始,但随着大学、科研院所和企业深入探索,开发速度非常快,并产生了许多新检测理论和结果当前入侵检测技术研究主要涉及神经网络、数据挖掘、支持向量机、人工免疫等,涉及智能电网、工业基础设施、工业网络和其他相关领域[19号-22号..

Sun等提议改进级联传输边缘法使用字符区间,字符区间可用以表示数个连续字符,这可有效减少传输边缘数此外,前后两种方法通过比较实验比较结果显示传输边缘数可减为改善前的10%,从而提高深包检验效率23号..

江等分析5G车内网络的潜在安全威胁并侧重于车辆内网络入侵检测方法从对车辆网络的潜在攻击中选择四种实验假想,并收集实战汽车数据首次编译各种攻击数据库寻找适当方法识别不同攻击,建议四种轻度入侵检测方法识别车辆网络异常行为此外,研究比较四种检测方法的检测性能和综合评价指标的考虑评价结果为车辆网络提供最轻检测法文章帮助理解测试方法对车辆内网络检测性能的好处此外,它促进检测技术应用汽车业安全问题24码..

张等入侵检测系统作为研究对象,建立基于数据挖掘的IDS模型,获取实验结果并得出相关实验结论同时,它与传统IDS比较,并进行了六次实验。结果是六大实验中检测率、假负率和两种不同方法假正率实验得出结论,使用数据挖掘的入侵检测系统网络保护与安全性能提高,网络漏洞入侵检测能力增强因此,这项研究为检测和研究网络安全漏洞提供了新方法25码..

Kumar等模型建议使用网络分析器获取的一组培训实例(即Wireshark)建构HMM因为它不是入侵检测系统,所获取文件跟踪可用作测试HMM模型培训实例并预测每个测试序列的概率值 并显示序列是否异常文章还显示数值示例示例计算HMM和状态序列概率最佳观察序列26..

论文创新之处在于入侵检测问题可转换成网络行为数据集外层挖掘问题与其他异常检测技术相比,以异常采掘为基础的异常检测技术不需要培训过程,以克服当前异常检测问题,即培训样本不完全常态引起的高假报警率问题。本文描述外部采掘算法基于相似性

3级研究方法

3.1.入侵检测分类

通过研究现有入侵检测技术方法,入侵检测技术可从不同角度分类:(1)检测数据源显示,分三大类:宿主入侵检测技术、网络入侵检测技术以及宿主和网络入侵检测技术以上三大入侵检测技术都自有优缺点并互为补充完全入侵检测系统必须分布于主机和网络(2)显示检测技术:划分为异常检测技术与误用检测技术异常检测技术也可以称为行为入侵检测技术,即假设所有入侵都异常特征另一方面,误用检测技术,又称知识入侵检测技术,表示攻击模式入侵行为和攻击签名3级按照工作方法:可划分为离线检测和在线检测离线检测:它非实时系统分析事件后审计事件并检查入侵在线检测:实时在线检测系统,其中包括实时网络数据包分析与实时主机审计分析(4)系统网络架构划分为集中检测技术、分布检测技术以及分层检测技术分析结果传递到邻近上层,高层检测系统仅分析下层分析结果分级检测系统通过分析分级数据使系统更容易缩放27号-30码..

3.2入侵检测系统与工作原理

入侵检测系统指用于检测各种入侵行为的系统网络安全系统的一个重要部分通过监控网络和计算机系统运行状态 发现各种攻击尝试 攻击行为或攻击结果并快速发布报警或相应响应以确保系统资源保密性、完整性和可用性入侵检测系统被广泛使用和研究,作为抵抗网络入侵攻击的重要手段31号,32码..图中描述计算机网络安全基本入侵检测系统2.

入侵检测系统是一个典型的“搜探设备”。它不连接多物理网络段(通常只有一个监听端口)。无需转发通信量,只需被动静默收集网络所关心的信息基于收集消息 入侵检测系统提取 相应的交通统计特征值内置入侵知识库执行智能分析并比较这些流量特征三十三,34号..按照预设阈值 消息流高匹配联通将被视为犯罪入侵检测系统会醒来报警或根据相应的配置执行有限反攻图显示入侵检测原理3.

入侵检测系统工作流程大致划分为以下步骤:(1)信息收集入侵检测首选信息收集,包括网络流量内容、状态和用户连接活动行为(2)信号分析以上收集的信息一般用三种技术手段分析:模式匹配、统计分析及完整性分析前两种方法用于实时入侵检测,完整性分析用于验尸分析3级实时录制、报警或有限反攻IDS的根本任务是对入侵作出适当响应包括详细日志记录、实时报警和有限反攻源唯一技术方法识别入侵者为用户特征、入侵者特征和基于活动图显示入侵检测系统结构4

3cm3入侵检测技术法

目前有多项标准入侵检测技术方法,下文列举几例解释(1)神经网络异常检测这种方法可自学并自适应用户行为,并可有效处理并判断根据实际监控信息入侵的可能性预测下一个事件出错率在一定程度上反映异常用户行为目前,该方法广泛使用,但尚不成熟,没有更多完整产品35码-38号万事通(2)概率统计异常检测这种方法基于历史用户行为建模,基于早期证据或模型,审计系统根据系统存储用户行为概率实时检测用户使用系统统计模型用于检测,当发现可疑用户行为时,它跟踪并监控并记录用户行为3级专家系统误用检测面向特征入侵行为专家系统常用于检测实现专家检测系统时安全专家的知识通过Ift-Tow结构规则表达(或复合结构)。因此,建立专家系统取决于知识库完整性,而知识库完整性取决于审计记录完整性和实时性(4)模型入侵检测入侵者攻击系统时常使用特定行为程序,例如猜密码行为序列行为序列组成模型有特定行为特征模型显示攻击行为特征可实时检测恶意攻击图

入侵技术规模和方法快速变化,入侵方法和技术也进步开发外部采掘是入侵检测技术研究的一个重要方向外部挖掘是为了从大量复杂数据中挖掘一小部分异常数据,这是新奇的,与传统数据模式大相径庭。异常采掘往往是异常数据混合大量高维数据,这些异常数据将带来严重后果。目前,在入侵检测研究领域,许多学者对异常检测应用集群分析通过分析入侵特征,可以认为异常采掘技术比聚类技术更适合异常入侵检测正常行为和异常行为之间有明显的差别,而在实际应用中异常行为数目远比正常行为数目低[三十九-44号..与整个网络行为相比,入侵行为是少量异常数据,可视之为数据集中的单点,更好地反映入侵性质入侵检测可转换成网络行为数据集外层挖掘问题与其他异常检测技术相比,基于异常采掘的异常检测技术不需要培训过程。解决当前异常检测问题培训样本不完全正常模式引起的高假报警率问题。

3.4.步骤参与建议入侵检测算法

异常采掘算法基于相似性索引,详列以下步骤

步骤1输入数据集:矩阵带 行并 列表示网络记录原集中的每一记录 入侵检测 特征属性假设域 对象检测, 指示器,即 , ,表示数据矩阵

步骤2查找n对象中的隔离点集:判断对象扩散程度 ,优先计算相似性系数 对象对对并形成相似系数矩阵,即

中间 和之和 线程行相对系数矩阵越小值越远对象 取自其他对象,即单点集后选

中间 值起始点和对象带 视同异常值(1)异常入侵检测系统基于相似度异差分析法:异常入侵检测系统获取系统审核数据并使用数据作为入侵检测数据源和用户行为特征的原创数据值,并使用相似度异差分析法将原数据值划分为正常数据集和隔离数据集最后点数据集判定它是否受到攻击(2)系统异常入侵检测结构基于相似性异差分析法由收集器、分析器、报警器和用户数据库组成图结构图显示53级工作原理建议算法i)数据采集器主要收集原审计数据并发数据分析器二)数据分析器函数传输数据分析一方面,它从定性数据接收报警信息并传送到报警中另一方面,数据分析员向用户数据库传送量化数据三)用户数据库使用异常采掘算法基于相似性和分量数据正常数据集和异常数据集转介这两个数据集到分析器四)分析器从外部数据集接收报警信息,向提醒传输信息,然后向用户数据库传输正常数据集第五大类用户数据库更新正常传输数据集,以便入侵检测系统用户数据库能准确描述用户行为特征描述入侵检测算法

步骤1获取原创数据 当前用户资源使用时间

步骤2计算对象分布程度 ;计算相似度系数 介于对象间

步骤3计算 线程相似系数矩阵列

第四步if对象带 外端设置 异常行为报警反之,它属于正常用户行为用户数据库更新

从时间消耗角度讲,它主要是距离比较异常检测技术异常比集群异常检测技术增加时间和空间消耗量,但它也提高算法性能并改进入侵攻击性能和检测率

4级结果与讨论

实验数据集均取UCI实数据集,实验结果取多实验数据平均值异常检测性能判断主要基于分析所有异常点检测正确异常值的比例,并使用半监督集群算法的评价职能

已知配对约束数是系统随机生成的初始约束集已知约束从评价索引中减法,因为在半监督集群算法中已知监督信息无法反映集群算法效果实验使用文法数据集和玻璃数据集比较实验对象分布数据集显示于表一号2.

异常检测实验结果显示于表表格中第一列为 值.第二列表示通过分析数据点近邻获取分离点数即数据点与近邻极少直接判断它为偏偏点第二列表示取自近邻点集的孤立点数,取自取出点数第四列指第二列取取的点间真正的隔离点最后最后一列正确率异常检测

文法数据集实验结果显示于表3.自数据集实类数为4以来,实验从培训开始 .何时 ,近邻数据集包含极小对象, 并分析近邻数据集中的数据点何时 值为8,我们得到12异常值,包括4正确异常值何时 ,异常检测精度没有从上表提高,从分析类下降特征中获取的异常数和判断错误的一些数据点被删除

从这一角度看,检测率显然上升7%何时 ,检测率达100%算法对玻璃数据集也有显性效果(表显示)。4)

两种半监督聚类算法:C-Kunes和SineCosine算法基础共享近邻(SCA-SNN)在本研究中评价异常检测液晶和玻璃数据集半监督聚类检测异常值从这些方法中获取的实验结果还与其他最先进方法比较,如层次聚类和原理构件分析,以确定半监督聚类的有效性图中显示实验结果6-九九.

6展示四种不同的算法 读取数据集实验结果图中实验数据集使用7即流水摄影数据集,它只包含2类和3类原型流水摄影数据集实验比较此数据集7)可以看到,随着配对约束数的增加,SCA-SNN算法在所有其他算法中正逐步增强效果取离值后,C-KUENS算法也提供相对稳定的性能,聚类结果没有显著波动从总体集群结果看 SC-SNN算法性能优于C-K means、CPA和HC算法

算法上没有全部显性结果实验结果有所改善,当约束数达1000时配对约束数增加,C-KUines算法正确判断率仅为0.48,SCA-SNN算法仅达0.58,表示数据集中外源数据对集群结果产生极大影响并削弱配对约束的引导作用,导致整个集群算法无良好结果

图解8九九实验结果 玻璃数据集从图中可见8C-KUENS算法显示不稳定性 出自有噪声数据从总体聚类结果看,SCA-SNN算法聚类性能总比C-K means、CCA和HC算法强

不论数据集中是否有异常值,SCA-SNN算法聚类效果优于C-Kuets算法和其他最先进算法效果,特别是在清除离值后sc-SNN算法实验结果更好

外部检测SCA-SNN算法对数据集产生最佳实验效果而无异常值,这表明检测外部值是一个关键过程并充分验证外检测SCA-SNN算法集群性能在许多实用应用中,数据集往往包含一些异常值外端信息中可能含有潜在值值信息采矿外围线可有效提高聚类性能并获得正确分类网络还帮助人们获取更多有价值的信息

5级结论

论文建议外向检测半监督聚类算法 基于近邻相似性木算法使用C-KUENs算法训练数据集,该算法可获取合理和准确数据分享近邻集,并快速和准确地检测基于所获结果的全球异常值,这也对本地异常值有重大影响。算法有效避免噪声点预处理不足和输入参数误差对结果的影响并解决大型计算问题,如Jarvis-Patrick算法半监督聚类过程中,获取对齐前知识得到扩展,以最大限度地实现先知指导效果算法检测异常值并有效避免依赖参数并消除异常值对集群的影响算法合并前科并扩展,使聚类过程“规则照办 ” 。实数据集实验显示,异常检测算法加半监督聚类产生最佳聚类结果实验还显示 异常检测SCA-SNN算法 对数据集产生最佳实验效果这种方法显示检测异常值至关重要并充分验证基于异常检测SCA-SNN算法集群性能

网络安全问题日益突出后,入侵检测技术研究吸引了越来越多的注意力。基于异常数据挖掘的入侵检测算法基于对数据挖掘入侵检测技术的深入研究外部挖掘技术可完成异常检测工作异常数据小于正常数据时,检测结果优于聚类异常检测技术一般来说,网络内异常和正常行为数据统计分布满足异常采掘条件网络安全一直是人们关心的问题网络开发与黑客攻击多样化后, 仍有许多研究与挑战问题需要紧急解决

数据可用性

所有数据都共享手稿

利益冲突

作者声明他们没有利益冲突报告本研究

感知感知

作者感谢支持项目号TURSP-2020/239,Taif大学,沙特阿拉伯Taif