Simulation menschlicher Aktivität zur Erkennung von Angrif...

Simulation menschlicher Aktivität zur Erkennung von Angriffsversuchen mit Hilfe von Zustandsautomaten, die aus Logdaten synthetisiert werden

mastersthesis
Heutige Intrusion Detection Systeme (IDS) basieren auf Technologien, bei denen der Mensch als Analyst die zentrale Aufgabe der eigentlichen Angriffserkennung wahrnimmt. Aufgrund von Informationsüberflutung durch solche Systeme ist es wünschenswert, den Analyst zu entlasten. Nach einer fundierten Einleitung in das Thema der Netzwerksicherheit präsentiert diese Diplomarbeit einen Ansatz, der aufzeigt, dass das Imtieren menschlichen Verhaltens mittels endlichen Zustandsautomaten, die auf automatisch erstellten Logdaten basieren, möglich ist. Die erhaltenen Resultate mittels Textklassifizierungsalgorithmen zeigen, dass die betrachteten IDS Alarme zu wenig Information zur vollständigen Lösung des Klassifikatonsproblems beinhalten. Eine vertiefte Verifikation ist jedoch noch ausstehend. Ursachen und weitere Ansätze werden anschliessend diskutiert.
Dominic Windisch
Nowadays Intrusion Detection Systems (IDS) are still relying on human analysts, fulfilling the task of attack detection. The alarm overload produced by the said systems requires a relief of the analyst's daily workload. After an introdution to network security the thesis presents an approach based on finite state machines (FSM) showing that human analysis behavior can be modeled directly from IDS log data. The specific alarm data alone revealed lacking information needed for the chosen Text Classification approach to create an operational decision model for the FSM. Further research is necessary. Rationales and suggestions to solve the problems are discussed.
Simulation menschlicher Aktivität zur Erkennung von Angriffsversuchen mit Hilfe von Zustandsautomaten, die aus Logdaten synthetisiert werden
2006
University of Zurich
rerg