Мегаобучалка Главная | О нас | Обратная связь


Методы анализа информации



2019-05-23 241 Обсуждений (0)
Методы анализа информации 0.00 из 5.00 0 оценок




Эффективность системы обнаружения атак во многом зависит от применяемых методов анализа полученной информации. В первых системах подобного рода, разработанных в начале 80-х годов, использовались статистические методы об­наружения атак. В настоящее время к статистическому анализу добавился ряд новых методик, начиная с экспертных систем, нечеткой логики и заканчивая ис­пользованием нейронных сетей [58, 59].

Статистический метод. Основные преимущества статистического подхода -это использование уже разработанного и хорошо зарекомендовавшего себя аппа­рата математической статистики и адаптация к поведению субъекта.

Сначала для всех субъектов анализируемой системы определяются профили. Любое отклонение используемого профиля от эталонного считается несанкцио­нированной деятельностью. Статистические методы универсальны, поскольку для проведения анализа не требуется знания о возможных атаках и используемых ими уязвимостях. Однако при использовании этих методик возникает и несколь­ко проблем:

  • статистические системы не чувствительны к порядку следования событий. В некоторых случаях одни и те же события в зависимости от порядка их следования могут характеризовать аномальную или нормальную деятель­ность;
  • очень трудно задать граничные (пороговые) значения отслеживаемых сис­темой обнаружения атак характеристик, чтобы адекватно идентифициро­вать аномальную деятельность;
  • статистические системы могут быть с течением времени «обучены» наруши­телями так, чтобы атакующие действия рассматривались как нормальные.

Следует также учитывать, что статистические методы неприменимы в тех слу­чаях, когда отсутствует шаблон типичного поведения пользователя или послед­ний склонен к несанкционированным действиям.

Экспертные системы. Экспертная система состоит из набора правил, которые охватывают знания человека-эксперта. Использование экспертных систем пред­ставляет собой распространенный метод обнаружения атак, при котором инфор­мация об атаках формулируется в виде правил. Они могут быть записаны, напри­мер, в виде последовательности действий или сигнатуры. При выполнении любого из этих правил принимается решение о наличии несанкционированной деятель­ности. Важным достоинством такого подхода является практически полное отсут­ствие ложных тревог.

База данных экспертной системы должна содержать сценарии большинства известных на сегодняшний день атак. Для того чтобы оставаться постоянно ак­туальными, экспертные системы требуют постоянного обновления базы данных. Хотя экспертные системы предлагают хорошую возможность просмотра данных в журналах регистрации, требуемые обновления могут либо игнорироваться, либо выполняться администратором вручную. Как минимум это приведет к экспертной системе с ослабленными возможностями. В худшем случае отсутствие надлежа­щего сопровождения снизит степень защищенности всей сети, вводя ее пользова­телей в заблуждение относительно действительного уровня защищенности.

Основным недостатком следует признать невозможность отражения неизвест­ных атак. При этом даже небольшое изменение уже известной атаки может стать серьезным препятствием для функционирования системы обнаружения атак.

Нейронные сети. Большинство современных методов обнаружения атак ис­пользует некоторую форму анализа контролируемого пространства на основе пра­вил или статистического подхода. В качестве контролируемого пространства мо­гут выступать журналы регистрации или сетевой трафик. Анализ опирается на набор заранее определенных правил, которые создаются администратором или самой системой обнаружения атак.

Любое разделение атаки либо во времени, либо среди нескольких злоумышлен­ников трудно выявить при помощи экспертных систем. Из-за большого разнооб­разия атак и хакеров даже специальные постоянные обновления базы данных пра­вил экспертной системы никогда не дадут гарантии точной идентификации всего диапазона атак.

Использование нейронных сетей - один из способов преодоления указанных проблем экспертных систем. В отличие от экспертных систем, которые могут дать пользователю определенный ответ на вопрос, соответствуют ли рассматриваемые характеристики заложенным в базу данных правилам, нейросеть проводит анализ информации и предоставляет возможность оценить, согласуются ли данные с ха­рактеристиками, которые она научена распознавать. В то время как степень со­ответствия нейросетевого представления может достигать 100%, достоверность выбора полностью зависит от качества системы в анализе примеров поставлен­ной задачи.

Сначала нейросеть «обучают» правильной идентификации на предварительно созданной выборке примеров предметной области. Реакция нейросети анализи­руется, и система настраивается таким образом, чтобы достичь удовлетворитель­ных результатов. В дополнение к начальному периоду обучения нейросеть «наби­рается опыта» с течением времени, по мере того как проводит анализ данных, связанных с предметной областью.

Важным преимуществом нейронных сетей при обнаружении злоупотреблений является их способность «изучать» характеристики умышленных атак и иденти­фицировать элементы, которые не похожи на те, что наблюдались в сети прежде.

Каждый из описанных вариантов обладает рядом достоинств и недостатков, по­этому сейчас трудно встретить систему, реализующую только один из этих мето­дов. Как правило, они используются в совокупности.



2019-05-23 241 Обсуждений (0)
Методы анализа информации 0.00 из 5.00 0 оценок









Обсуждение в статье: Методы анализа информации

Обсуждений еще не было, будьте первым... ↓↓↓

Отправить сообщение

Популярное:
Почему человек чувствует себя несчастным?: Для начала определим, что такое несчастье. Несчастьем мы будем считать психологическое состояние...
Как вы ведете себя при стрессе?: Вы можете самостоятельно управлять стрессом! Каждый из нас имеет право и возможность уменьшить его воздействие на нас...
Почему двоичная система счисления так распространена?: Каждая цифра должна быть как-то представлена на физическом носителе...



©2015-2024 megaobuchalka.ru Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав. (241)

Почему 1285321 студент выбрали МегаОбучалку...

Система поиска информации

Мобильная версия сайта

Удобная навигация

Нет шокирующей рекламы



(0.007 сек.)