首页 > 其他分享 >03、关联分析简介

03、关联分析简介

时间:2023-03-09 09:46:37浏览次数:28  
标签:分析 03 WEB 简介 扫描 关联 事件 日志

大数据关联分析提供了基于规则、基于统计的关联分析功能,能够实现对于安全事件的误报排除、事件源推论、安全事件级别重新定义等效能。

▼▼关联分析简介关联分析是在大规模数据集中寻找有趣关系的任务。这些关系可以有两种形式:频繁项集、关联规则。频繁项集是经常出现在一块儿的物品的集合,关联规则暗示两种物品之间可能存在很强的关系。例如网络中的防火墙日志和入侵检测日志都是对进入网络的安全事件的流量的刻画,针对某一个可能的攻击事件,会产生大量的日志和相关报警记录,这些记录存在着很多的冗余和关联。因此首先要对得到的原始日志进行单源上的关联分析,把海量的原始日志转换为直观的、能够为人所理解的、可能对网络造成危害的安全事件。基于多源日志的态势获取方法采用基于相似度的报警关联,可以较好地控制关联后的报警数量,有利于减少复杂度。

▼▼关联规则匹配介绍安全事件关联分析是采用基于规则匹配的方法,对多条异源异构事件进行匹配分析,当符合关联规则条件时得出事件分析结论的过程。规则匹配分析方法包括关联分析和统计分析两种。基于规则的关联分析条件为安全事件中某些属性的限制条件,即规则的激活条件,具有检测事实存在与否、比较事实、根据标志检验事实等功能。条件可以由单个检测属性组成,也可以由多个检测属性组成,且各属性用逻辑符号OR、AND、NOT来表示多属性的逻辑关系。结果是新证据的断言或某个用户行为的可疑度,具有产生一条高优先级关联事件的功能。事件统计分析是指采用统计学方法,对各类事件的状态、频次、发生周期等数据量化特征进行计算、得出事件数据的分布状况、主要特征、时间序列的趋势性、是否存在异常值、事件汇总结果等内容,事件统计分析结果可直接用于事件性质的判定、解释和决策。

▼▼关联分析举例恶意扫描主要指针对WEB站点或者特定端口的扫描攻击行为的检测。通过分析安全设备检测日志、WEB站点日志和服务器日志,识别以及发现针对WEB站点的恶意扫描行为进行检测分析。

  • 输入数据

WEB中间件访问日志、安全设备告警日志。
  • 检测与分析方法
WEB站点恶意扫描识别,根据WEB日志、WAF告警信息,以源IP为唯一标识,针对不同的扫描特征,分析识别出针对WEB的恶意扫描,并汇总事件发生的时间、协议、源IP、目的IP、URL集、扫描步长、事件等级;主机恶意扫描识别,根据安全设备告警日志,以源IP和扫描端口为唯一标识,针对不同的扫描特征,分析识别出针对主机的恶意扫描,并汇总事件发生的时间、协议、源IP、目的IP、目的端口、扫描次数、事件等级。

标签:分析,03,WEB,简介,扫描,关联,事件,日志
From: https://www.cnblogs.com/qinke/p/17197128.html

相关文章

  • 04、复杂事件处理(CEP)简介
    复合事件架构是由史丹佛大学的DavidLuckham与BrianFraseca所提出,使用模式比对、事件的相互关系、事件间的聚合关系,目的从事件云(eventcloud)中找出有意义的事件,使得IT架构......
  • 05、复杂事件处理(CEP)引擎简介
    目前已有的CEP引擎根据事件处理语言可以分为两大类:面向流和面向规则的CEP引擎。面向流的CEP引擎有MicrosoftStreamlnsight、OracleCEP、IBMSPADE、Esper等。而面向规则......
  • 分布式事务-最大努力通知2 20230308
          ......
  • 【LeetCode回溯算法#03】电话号码的字母组合(数字映射字母)
    电话号码的字母组合力扣题目链接(opensnewwindow)给定一个仅包含数字2-9的字符串,返回所有它能表示的字母组合。给出数字到字母的映射如下(与电话按键相同)。注意1不......
  • 20230308总结
    总之就是很寄,很寄。T1:想出来前缀和了,但是没想出来怎么优化,于是心态没了,于是就gg了,后面也没想暴力,我很菜。T1可以dfsmndp过nm二分过但是我一个没想出来我很废物......
  • day03-功能实现02
    功能实现02后端:https://github.com/liyuelian/furniture-back-end.git前端:https://github.com/liyuelian/furniture-front-end.git3.功能03-添加家居信息3.1需求分析......
  • 2023、03、08学习总结
    在学页面美化的时候遇到乱码小问题:以下是乱码代码:<!DOCTYPEhtml><htmllang="zh-CN"><head><metacharset="UTF-8"><metahttp-equiv="Content-Type"cont......
  • 每日学习总结_20230308
    今天的JavaWeb学习主要集中在Servlet和JSP的使用上。我学习了如何创建一个Servlet并且在Web应用程序中进行部署和调试。同时,我还学习了如何在JSP中使用Java代码,并了解了JSP......
  • (P03)从C到C++:域运算符,new,delet运算符,重载,name managling与extern “C“,带默认参数的函
    文章目录​​1.域运算符​​​​2.new、delete运算符​​​​3.重载​​​​4.namemanagling与extern“C”​​​​5.带默认形参值的函数​​​​6.带默认形参值的函数的......
  • 2023/03/06刷题
    A.NextTest链接A.NextTest这个题非常简单不像1200分的题,就是先排序吧第一个按顺序把第一个没出现的数字打印出来就好了#include<iostream>#include<algorithm>......