日志审计与分析系统课件QAX第5章关联分析.pptx
《日志审计与分析系统课件QAX第5章关联分析.pptx》由会员分享,可在线阅读,更多相关《日志审计与分析系统课件QAX第5章关联分析.pptx(47页珍藏版)》请在三一办公上搜索。
1、第5章 关联分析,第5章 关联分析,目录,5.1 概述5.2 实时关联分析5.3 事件关联方式5.4 告警响应5.5 实时统计分析,目录5.1 概述,本章学习目标,本章学习目标,1.了解关联性分析的含义以及在网络安全中的作用;2.了解实时关联性分析在网络安全中产生的背景;3.了解实时关联性的优缺点;4.了解告警查询中需要注意的安全事项;5.理解告警关联性分析可视化分析方式;6.理解告警响应中的告警方式和响应方式及其其优缺点;7.掌握事件关联的方式;,本章学习目标本章学习目标1.了解关联性分析的含义以及在网络安,概述,5.1,概述5.1,(1)网络用户快速增长和网络规模的增大导致针对网络进行的恶
2、意活动越来越多。(2)为了防止网络恶意入侵造成的资源丢失,网络管理人员需要能够准确、及时地了解整个网络的当前状态及未来安全趋势,及时发现攻击和危害行为,并进行应急响应,以便对网络的安全设置和资源配置做出合理的应急策略。(3)网络安全态势评估和预测受到人们的关注,成为网络安全管理领域研究中的热点问题,而关联分析则是快速定位故障和入侵的一种有效手段。,关联分析在安全事件中产生的背景,(1)网络用户快速增长和网络规模的增大导致针对网络进行的恶意,(1)关联的含义:关联是指将所有系统中的事件以统一格式综合到一起进行观察。(2)关联分析的定义:关联分析是在关系数据或其他信息载体中,查找存在于对象集合之间
3、的关联、相关性或因果结构,是一种在大型数据库中发现变量之间关系的方法。(3)关联分析在网络安全中的作用:提高安全操作的可靠性、分析的实时性,减少漏报警、误报警现象,为安全管理和应急响应提供技术手段。,关联分析基本知识,(1)关联的含义:关联是指将所有系统中的事件以统一格式综合到,(1)聚合分析:采用相似度关联算法以及聚类、分类算法对原始告警进行处理,减少告警数量,去除冗余信息。(2)交叉关联:分析安全事件和其它背景知识、漏洞信息之间的关联关系;结合网络拓扑信息、漏洞信息和主机配置等背景信息来提高告警的质量。(3)多步攻击关联:多步攻击关联又可称之为攻击场景构建,主要研究攻击步骤之间的关联关系。
4、(4)其它:安全事件关联分析的研究中存在的其他问题,例如体系结构、总体构架。时间一致性等问题。,安全事件的关联分析研究工作分类,(1)聚合分析:采用相似度关联算法以及聚类、分类算法对原始告,实时关联分析,5.2,实时关联分析5.2,(1)网络应用和设备产生安全事件数量巨大,漏报警、误报警现象严重。(2)安全事件之间存在的横向和纵向方面(如不同空间来源、时间序列等)的关系未能得到综合分析,因此漏报严重。(3)安全管理者缺乏对整个网络安全态势的全局实时感知能力。(4)传统的日志的安全防护策略已无法实时解决新兴的实时威胁,如何准确而又快速的找到系统所遭受的安全问题显得格外的重要。(5)对于有危害性的
5、网络行为,需及时主动采取相应的措施,以减少进一步的网络安全事件,避免网络系统遭受到进一步的威胁。,实时关联分析产生的背景,9,(1)网络应用和设备产生安全事件数量巨大,漏报警、误报警现象,(1)优点:相比于传统的关联性分析,实时关联性分析可以在存储已处理日志的同时进行关联性分析。关联分析的实时性确保了日志被及时审计,同时能够快速发现并定位安全隐患。(2)缺点:从实时性上看,关联分析的整个过程不能间断,这对系统的实时性要求较高。关联引擎实时将报警存入数据库中则比较复杂。,实时关联性分析优缺点,(1)优点:实时关联性分析优缺点,事件关联方式,5.3,事件关联方式5.3,(1)递归关联:递归关联是同
6、一类实体之间的一种关联。(2)统计关联:统计关联是基于统计学的关联规则。(3)时序关联:时序关联是按照时间先后进行关联分析的规则。(4)跨设备事件关联:跨设备事件关联是指不同设备间的告警信息做关联。,事件关联方式,(1)递归关联:递归关联是同一类实体之间的一种关联。事件关联,(1)递归的定义:递归较常用于描述以自相似方法重复事物的过程。另有定义为是指在函数定义中使用函数自身的方法。(2)在网络安全中的应用:深度挖掘不同时间段自身告警之间的关联度,从而快速、准确定位设备或者网络中的故障所在。,递归关联相关知识,(1)递归的定义:递归较常用于描述以自相似方法重复事物的过程,(1)一对一递归关联:递
7、归对象是一对一的关系。(2)一对多递归关联:递归对象是一对多的关系。(3)多对多递归关联:递归对象是多对多的关系。,递归关联的形式,14,(1)一对一递归关联:递归对象是一对一的关系。递归关联的形式,概念:是指对象之间是一对一的关系。举例:两个人是一对一赞助的关联关系,但是对象都出自于人类这一个大的集合当中,相同对象之间产生了递归的关联,这个案例就是最简单的一对一关联关系。,一对一关联,一对一递归关联定义和实例,概念:是指对象之间是一对一的关系。一对一关联一对一递归关联定,概念:同一个类对象中存在着一个实体对应关联多个实体。举例:一个消费者购买某件商品,如果该商品给消费者带来良好的用户体验,此
8、消费者会将该商品推荐给身边同为消费者的其他人,这就是一个典型的一对多的递归关联案例。,一对多关联,一对多递归关联定义和实例,概念:同一个类对象中存在着一个实体对应关联多个实体。一对多关,概念:是实体中关联的关系是多对多。举例:在医院中,同一科室的医生面对不同的病人是多对多的关联关系,有时医生本人也因为自身身体的不适去就医,这就产生医生这一类中的递归关联关系。,多对多关联,多对多递归关联定义和实例,概念:是实体中关联的关系是多对多。多对多关联多对多递归关联定,(1)产生大的项目集:项目集是数据挖掘的基础。(2)产生强关联规则:关联规则是关联性分析的必要过程。(3)统计关联实质:两个事件在统计学概
9、念上的相互关联,是一种基于某种分布可以通过统计的方法显示不同数据子集之间关系的规则,它为其他关联规则的生成提供统计来确认其有效性。,统计关联规则挖掘的过程,(1)产生大的项目集:项目集是数据挖掘的基础。统计关联规则挖,(1)数据关联挖掘不同于统计分析,但大部分挖掘技术又来源于统计分析。(2)数据关联挖掘不是为了替代传统的统计分析技术,而是统计分析方法的扩展和延伸。(3)数据关联挖掘的出现为统计学提供了一个崭新的应用领域,也对统计学的理论研究提出了挑战。(4)统计学与数据关联挖掘的结合日益紧密,统计学与数据的关联挖掘的联系,(1)数据关联挖掘不同于统计分析,但大部分挖掘技术又来源于统,(1)统计
10、关联最常用于一些统计数值上存在关联的案例中,例如在自然语言处理领域中。(2)在网络安全方面,统计关联性分析是指将出现的安全事件先归类,然后根据各大类在一段时间内出现的事件安全级别和数量用权值来评估攻击和关联性。,统计关联的应用,(1)统计关联最常用于一些统计数值上存在关联的案例中,例如在,(1)时间序列定义:时间序列按时间顺序排列的随时间变化的数据集合。(2)时间序列应用领域:时间序列主要应用于股票波动、科学实验、医疗等领域。,时间序列定义及应用,(1)时间序列定义:时间序列按时间顺序排列的随时间变化的数据,(1) 挖掘算法最初的应用是商品关联性分析,输入数据是一系列的数据序列。 (2)每个数
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 日志 审计 分析 系统 课件 QAX 关联
链接地址:https://www.31ppt.com/p-1343750.html