(应用数学专业论文)基于免疫的入侵检测模型的研究.pdf_第1页
(应用数学专业论文)基于免疫的入侵检测模型的研究.pdf_第2页
(应用数学专业论文)基于免疫的入侵检测模型的研究.pdf_第3页
(应用数学专业论文)基于免疫的入侵检测模型的研究.pdf_第4页
(应用数学专业论文)基于免疫的入侵检测模型的研究.pdf_第5页
已阅读5页,还剩35页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

东北大学硕士学位论文 摘要 计算机免疫系统的研究 摘要 生物免疫系统保护了生物体不受外来有害细胞( 包括病毒、细菌等) 的侵袭, 它在生物体内的作用和计算机领域的网络安全系统有着惊人的相似。在本文中, 借鉴了生物免疫系统的原理,实现了一个计算机免疫系统代替传统的入侵检测系 统,来保护网络中的重要信息,能够及时检测到对保护资料的非法访问和修改, 在开放的i n t e m e t 网络环境中,保护我们的局域网能够正常的运行。 文中首先介绍了生物免疫系统的原理和网络安全的现状,然后在第二章分绍 了人工免疫系统的原理和在人工免疫中用到的否定选择算法和克隆选择算法,接 着在第三章中,我们给出了一个基于人工免疫的入侵检测系统的模型,并且给出 了相应的检测算法。最后,在第四章中,我们对人工免疫系统的发展做了总结和 展望。 关键词:计算机安全 人工免疫入侵检测 一i r 东北大学硕士学位论文 a b s t r a c t t h er e s e a r c ho ft h ec o m p u t e ri m m u n es y s t e m a b s t r a c t t h eb i o l o g i c a li m m u n es y s t e mp r o t e c t st h eo r g a n i s ma g a i n s tt h ea t t a c ko f t h ee x o t i c d e l e t e r i o u s ( i n c l u d i n gv i r u s 、b a c t e r i ae t c ) c e l l ,i t se f f e c ti nt h eo r g a n i s mi ss i m i l a rt o t h en e t w o r ks e c u r i t ys y s t e mi nt h ef i e l do fc o m p u t e r s i nt h et r e a t i s e ,w ec o n s u l tt h e t h e o r yo ft h eb i o l o g i c a li m m u n es y s t e m ,a n de s t a b l i s hac o m p u t e ri m m u n es y s t e m i n s t e a do ft h et r a d i t i o n a li n t r u s i o nd e t e c t i o ns y s t e mt op r o t e c tt h ei m p o r t a n ti n f o r m a t i o n i ni n t e r a c t ,i tc a nd e t e c tt h eu n a u t h o r i z e da c c e s sa n du n a u t h o r i z e dc h a n g ef o rt h ed a t a t h a tw en e e dt op r o t e c ti m m e d i a t e l ya n dp r o t e c to u ri n t r a n e tt or u ni nw e l l - b a l a n c e di n o p e ni n t e m e t f i r s t ,t h et r e a t i s ei n t r o d u c e st h et h e o r yo ft h eb i o l o g i c a li m m u n es y s t e ma n dt h e s t a t u so ft h en e t w o r ks e c u r i t yn o w t h e n ,t h et r e a t i s ei n t r o d u c e st h et h e o r yo fa r t i f i c i a l i m n l u n es y s t e ma n dt h en e g a t i v es e l e c t i o na r i t h m e t i ca n dt h ec l o n es e l e c t i o na r i t h m e t i c i nt h ea r t i f i c i a li m m u n es y s t e mi nt h es e c o n dc h a p t e r , a n de s t a b l i s h e sa ni m m u n i t y - b a s e di n t r u s i o nd e t e c t i o ns y s t e mm o d e la n da r i t h m e t i ci nt h et l l i r dc h a p t e r l a s t w e m a k et h es u n l l n a r ya n dp r o s p e c tf o rt h ed e v e l o p m e n to f t h ea r t i f i c i a li m m u n es y s t e mi n t h ef o r t hc h a p t e r k e yw o r d s :c o m p u t e rs e c u r i t y , a r t i f i c i a li m m u n e ,i n t r u s i o nd e t e c t i o n 1 l i 独创性声明 本人声明所呈交的学位论文是在导师的指导下完成的。论文中取 得的研究成果除加以标注和致谢的地方外,不包含其它人己经发表或 撰写过的研究成果,也不包括本人为获得其它学位而使用过的材料。 与我一同工作的同志对本研究所做的任何贡献均己在论文中作了明确 的说明并表示谢意。 学位论文作者签名:1 ,熹础应眷 日期:2 0 。于、2 、2 7 学位论文版权使用授权书 本学位论文作者和指导教师完全了解东北大学有关保留、使用学 位论文的规定:即学校有权保留并向国家有关部门或机构送交论文的 复印件和磁盘,允许论文被查阅和借阅。本人同意东北大学可以将学 位论文的全部或部分内容编入有关数据库进行检索、交流。 学位论文作者签名: 签字日期: 导师签名: 签字日期: 东北大学硕士学位论文 第一章绪论 第一章绪论 自古以来,人们就对生物界有着非常浓厚的兴趣,并且不断地从生物系统的结 构功能及其调节机制中获得灵感。从2 0 世纪中叶开始,人们的研究热点也正是围绕 着生物系统尤其是人类自身功能及结构的模仿,例如,神经网络是对人脑结构的模 拟,模糊控制与人类模糊思维有着相似之处,而进化算法则将生物的生存演化进行 了模仿。近年来,生物免疫系统( i m m u n es y s t e m ) 又成为一个新兴的生物信息研究 课题。 免疫系统是由器官、细胞和分子组成的一个复杂系统,它是除神经系统外, 机体能特异地识别“自己月e 己”刺激,对之做出精确应答,并保留记忆的功能系 统【2 5 1 。研究表明,免疫系统具有多种功能:如模式识别、学习、记忆获取、多样 性、容错及分布式检测等。免疫系统的这些诱人特性,正逐渐引起工程研究人员的 关注,基于免疫学原理己提出了不少新的算法和技术,在众多的工程研究中引入 免疫概念后取得了满意的效果:自律机器人的研究、计算机网络安全、智能控制、 模式识别及新的免疫计算方法等。这些研究与应用不仅能帮助我们更好地理解免 疫系统本身,而且也从生物免疫系统信息处理的角度重新审视和解决实际的工程 问题。 计算机的安全性问题与生物免疫系统具有共同性,近年来提出了计算机免疫 这一概念。计算机免疫学基于生物免疫系统的基本原理,是一种新兴的智能信息 处理方法,在计算机网络安全、模式识别等领域中具有广阔的应用前景。 1 1 人体的免疫系统 第二次世界大战结束时,美国在广岛和长崎投掷了令人恐惧的原子弹。人们 从这两次核爆炸中才首次真正地了解了白血球细胞的起源与起因。暴露在大剂量 核辐射环境下的人们会很快死亡,其原因在于这些人在1 0 天1 5 天内发生内出血 与或感染。这种病症叫辐射并发症,很显然,这类并发症会破坏人体免疫系统及 其它系统。向病人注射来自遗传上亲和的供体的骨髓细胞可成功地医治这种病症。 东北大学项士擘位论文 第一章绪论 最后,科学家们发现,所有各种白血球细胞和红血球细胞都由一种名叫干细胞的 数量很少的特殊骨髓细胞发展而成。 1 9 8 8 年,斯坦福大学的欧文l - 魏斯曼首次认出鼠体内的干细胞。此后,人们 将人体的干细胞分离出来,进行深入研究。对干细胞所产生的多种白血球细胞可 大体分成多种不同的细胞系列,每种细胞系列在免疫应答( 指机体对抗原产生的特 异性应答,包括细胞免疫、体液免疫和免疫耐受性一译注) 中发挥重大作用。 1 1 f 1 非特异性应答 特化程度虽低的最基本的细胞是咀词意为“吞噬”的希腊词命名的吞噬细胞。 吞噬细胞是像阿米巴虫那样渗出的一种白细胞,可吞食并吃掉细菌或病毒。这一 过程叫噬菌作用。在吞噬细胞中,数外形像阿米巴虫的巨细胞,即巨噬细胞最常 见。吞噬细胞为非特异性细胞,可攻击与吞下侵入人体的任何种类的细菌。 自然杀伤细胞是第二种白血球系列,也有这样的作用。然而自然杀伤细胞与 吞噬细胞的区别在于它并不攻击自由活动的病菌。它们攻击并吞下有缺陷( 含病毒 或已发生癌变) 的人体细胞。自然杀伤细胞不是通过吞食,而是通过在细胞膜壁上 打孔起到杀伤作用。 诸如此类的非特异性应答是一条重要防线。实际上,它们只是诸如昆虫、软 件虫、蛤蜊和海星等简单无骨动物,即无脊椎动物才拥有的免疫系统。然而人类 这方面的需要远不止这一点。好在人类的白细胞类型多得多,其中淋巴细胞是第 三类白血球,十分重要。 1 1 2 特异性应答 毫无疑问,淋巴细胞在防止人体因微生物引起的疾病方面所起作用最大。我 们将淋巴细胞一分为二,因为尽管显微镜观察到的所有淋巴结外形相仿,然而实 际上有两种明显区别的淋巴结群体,即b 淋巴细胞( b 细胞) 与t 淋巴细胞( t 细胞) 。 这两种群体生长的途径因其赖以成熟的人体所在部位而异。会衍化为b 细胞的淋 巴结留在骨髓内继续生长。肯定会分化为t 细胞的淋巴结则在其生长初期即移到 胸腺;胸腺很小,位于胸骨后的胸腔上部( 图1 1 列出干细胞分化的不同白血球的 胸腺;胸腺很小,位于胸骨后的胸腔上部( 图1 1 列出干细胞分化的不同白血球的 东北大学顾士学位论文 第一章绪论 谱系) 。所有这些淋巴结构成具有两方面的潜在防御能力的系统。接下来我们仔细 地研究这些细胞的工作机理。 芦一7 彳、 特异性啉巴细施)雏i | 毒j 件 厂1 、lj 回 一 蠡箍垂星1 b 细胞吞噬鲴胞自然杀伤细胞 图1 1 不同白血球衍化示意图 f i g 1 1 t h ed e r i v a t i o ns k e t c h m a p o f t l l e d i f f e r e n t l e u k 吲e 1 1 3 免疫细胞 】1 3 1b 细胞 从成熟的b 细胞中抽出一种名叫抗体的蛋白质分子。抽出的抗体对特定的微 生物作出应答,抗体只有在其与这些微生物接触之后才能起作用。所谓接种疫苗 无非就是生成抗体。接种脊髓灰质炎疫苗就是接种已减弱的脊髓灰质炎病毒。减 弱的病菌不会引发传染病,而只会促进b 细胞生长。这时,b 细胞成为大量的微 型工厂来生产抗体;每小时可生产数千万个抗体,其速度确实惊人。就是说,每 秒钟大体可生成3 0 0 0 个抗体分子。 抗体分子有明显的特异性。预防脊髓灰质炎的疫苗预防不了破伤风或天花。 这种特异性归因于一种抗体分子与名叫抗原的病菌上的某些表面分子之间的适应 性十分独特。这好比一把钥匙开一把锁,由特定的b 细胞组成的抗体分子只能用 于一种抗原。由已减弱的脊髓灰质炎病毒产生的抗体只能用于脊髓灰质炎病毒分 子。 多年来,科学家对这种特异性困惑不解。显而易见,人体需要产生抗体来预 防数百万种不同的抗原。有人设想,抗原是作为模板活动的,这种设想是合理的。 一3 - 东北大学硕士学位论文第一章绪论 在一个b 细胞围绕这种模板将自身包围起来时,它按一定的指令或程序产生适当 形状的抗体。 这一理论听起来还行,但却是谬论。抗体是蛋白分子。因此,b 细胞中的特异 基因都有其编码。看来,抗原上的某种特定形状根本不可能影响基因所产生的蛋 白的类型。进一步的研究产生了抗体形成的另一种理论,即无性繁殖理论。目前, 这一理论已被人们普遍接受。这一理论假定,不同的b 细胞多达1 亿多种,每种 都能识别某种特定的抗原,尔后再产生特定的抗体。这种理论认为,在抗体与抗 原相互作用并仅仅等待激活之前,b 细胞中已存在构成抗体的基因。 这项理论存在的唯一问题是,上亿个抗体蛋白需要上亿个基因。然而人的细 胞只有上亿个基因,其中大部分基因都与生成抗体无关。好在生成抗体的基因由 多节不同部分组成。人体的基因材料中都有各节的很多变异。有些节具有多达3 0 0 种的不同变异,所有这些变异在免疫b 细胞中都存在。随着细胞在骨髓中成熟, 细胞随意取若干节,将其结合成一种独特的、功能齐全的抗体基因。我们获得b 细胞的各种群体,其中每个细胞都能识别并生成能对付某种抗原的抗体。将抗原 与在b 细胞表面散布的抗体分子结合起来即可识别抗体。 将抗体与抗原结合通常都破坏不了侵入人体的细菌。一般说来,抗体可启动 一类破坏性的酶,而不是杀伤这类酶。这些酶多达2 0 多种,因其作为抗体的补体 而统称补体,它们通过破坏细菌的外膜而起到灭菌的作用。在将细菌杀伤与或使 其失效之后,由吞噬细胞吞噬这些细菌。 在任何给定时刻,身体健康的人的血液系统和淋巴系统中约有l o 万亿个b 细 胞在活动。它们生成的抗体约占血液中所含蛋白质的五分之一。b 细胞及其抗体是 免疫系统的重要组成部分,名叫体液免疫;所谓体液是指抗体分泌物液体。而t 细胞则起细胞免疫作用,因为在细胞免疫中起主要作用的是t 细胞本身,而不是 体液。 1 1 3 2 t 细胞 t 淋巴细胞中的字母t 反映了该细胞由骨髓向胸腺迁移,随后又在胸腺中成 熟这一特点。在其成熟过程中,t 细胞与b 细胞一样,呈现免疫活性。就是说, 这些细胞具有特异性,即只对一种抗原作出应答的能力。然而t 细胞的作用机理 4 - 东北大学硕士学位论文第一章绪论 则复杂得多。胸腺为起始物生成三种截然不同的t 细胞群体。它们是t 杀伤细胞、 t 协助细胞( 能协助b 细胞形成抗体的细胞) 和t 抑制细胞。t 抑制细胞的抑制 作用令人失望。t 抑制细胞在后来发生的免疫应答中被触发释放出化学物质:这些 化学物质只是在己消灭有威胁的微生物之后才帮助抑制免疫活动。而t 杀伤细胞 与t 协助细胞则不然,这些细胞从一丌始就积极介入免疫活动。 t 杀伤细胞与t 协助细胞对我们人体中潜伏的自由的细菌、病毒或其它致病 因数并不作出应答。它们与b 细胞的区别在于:在其细胞表面并无识别这些入侵 者的适当的受体。它们识别的对象是我们人体中己受到微生物感染的那些细胞。 它们怎样作出应答则取决于它们是t 杀伤细胞,抑或t 协助细胞。 t 杀伤细胞是t 细胞中仅有的杀伤细胞。它们的主要杀伤对象是具有病毒和 十分难对付的微生物的人体细胞,而这些病毒和微生物只是在透过活细胞之后才 有活力。病毒体进入细胞后,十分忙碌地利用受感染的细胞机构大量地复制这些 病毒体。然而,细胞已发展了防止这样复制病毒的种种方法。有些名叫主组织兼 容性复合基因的细胞蛋白获取若干片断的病毒蛋白,并将其带到细胞膜。主组织 兼容性复合基因与其外展的病毒抗原和细胞膜一起繁殖,并与它们可能遇到的任 何t 杀伤细胞相互作用。适当的t 杀伤细胞- - n 达就会与细胞表面上的主组织兼 容性复合基因一病毒抗原复合物结合。这时,从酶的角度看,t 杀伤细胞会在受感 染的细胞上打孔。 受感染的细胞会因为受感染而被t 杀伤细胞消灭。这样一来,细胞阻止了病 毒进一步繁殖,并让这些病毒受到b 细胞及其抗体与吞噬细胞的作用。t 杀伤细 胞还清除已发生癌变的细胞,然而t 杀伤细胞也攻击与排斥移植器官的组织。 综上所述, b 细胞产生抗体,抗体在吞噬细胞与补体的帮助下,破坏自由的 微生物。t 杀伤细胞控制那些会进入人体细胞的任何病菌。尽管这种组合造成t 协助细胞看上去过剩,但情况并非如此:对诱发艾滋病的人体免疫缺损病毒起破 坏作用的就是t 协助细胞。 t 协助细胞将整个免疫系统结合在一起,它们的分泌物将该系统的其它各分支 都动员起来,而且它们根本不是从属物。吞噬细胞、b 细胞和t 杀伤细胞都在其 与t 协助细胞的相互作用下启动。这一作用机理和t 杀伤细胞与受病毒感染的人 5 东北大学硕士学位论文 第一章绪论 体细胞的相互作用很相似。在吞噬细胞与b 细胞表面出现一些病毒蛋白,但其数 量微不足道。通过t 协胁细胞的识别与结合,激发吞噬细胞消化其微生物食物, 并激发b 细胞增殖与产生抗体。 t 协助细胞与免疫系统的各种细胞结合时还释放大量的化学物质,这些化学物 质叫细胞分裂素或中间白细胞杀菌素。这些分泌物不仅催醒t 杀伤细胞,还进一 步刺激吞噬细胞与b 细胞的活性。当免疫系统的所有分支都卓有成效地工作时, 该系统就是由相互作用的细胞和分泌物以及就在免疫系统中心的t 协助细胞所组 成的极其复杂的网络。 1 1 4 记忆细胞 免疫系统有一种基本性质,即免疫系统有免疫能力。流行性腮腺炎病人或麻 疹病人康复后可以放心的一点就是不会再犯这种病。疫苗就是依据这一原理。将 疫苗注入人体可以使人终身具有抵御这种疾病的能力。 这个现象的原因是在人体中已产生了寿命很长的记忆细胞。b 细胞对首次遇到 一种特定的病毒或细菌作出应答时,b 细胞被变为生成抗体的机构。然而,完成这 种变化需要5 天多的时间:在这段时间里,免疫应答遭到严重损害。不过,有些b 细胞( 和t 细胞) 变为记忆细胞,而记忆细胞通常可留在人体内若干年。在再次遇到 该微生物时,记忆细胞( 即b 记忆细胞) 一接触抗原,就可以流出带抗体的血流。因 此,要是人体已受到某微生物的首次侵袭,就不会再受感染。人们再犯诸如感冒 等疾病的唯一原因就是因为有数百种感冒病毒,所有感冒病毒差别很大,以至于 记忆细胞识别不了。 结构复杂的免疫系统是人体中复杂程度仅次于神经系统的一种系统。然而, 免疫系统存在着很多薄弱环节。变态反应、自身免疫性疾病和艾滋病都是免疫系 统或多或少存在缺陷的例子。 1 2 免疫系统的基本特征 生物免疫系统的最大特点是免疫记忆、抗体的自我识别能力和免疫多样性。免 疫系统分析和学习进入人体内的外在物质,并且同时产生抗体来消灭入侵的抗原。 从信息处理的角度来看,免疫系统具有以下特征:耐受性、学习与认知、分布性、 6 一 东北大学硕士学位论文第一章绪论 鲁棒性和适应性、免疫反馈和自组织性等。 1 3 网络安全 随着网络应用的广泛深入,网络本身的安全性问题显得越来越重要。网络安 全的一个主要威胁就是通过网络对信息系统的入侵。目前,解决网络安全问题的 主要技术手段有加密解密技术、防火墙技术、安全路由器等,它们在防御网络入 侵方面有一定的作用。但是,网络安全是一个综合的、立体的工程,单纯依靠一 些防御工具不可能满足全部的安全要求。入侵检测系统通过动态探查网络内的异 常情况,及时发出警报,有效弥补了静态防御工具的不足。 目前的入侵检测方法可以分为两类:异常入侵检钡1 ( a n o m a l y i n t r u s i o n d e t e c t i o n ) 和误用入侵检测( m i s u s ei n t r u s i o nd e t e c t i o n ) t z 7 1 。 入侵检测是防火墙的合理补充,帮助系统对付网络攻击,扩展了系统管理员的 安全管理能力,包括安全审计、监视、进攻识别和响应,提高了信息安全基础结 构的完整性。它从计算机网络系统中的若干关键点收集信息,并分析这些信息, 看看网络中是否有违反安全策略的行为和遭到袭击的迹象。入侵检测被认为是防 火墙之后的第二道安全闸门,在不影响网络性能的情况下能对网络进行监测,从 而提供对内部攻击、外部攻击和误操作的实时保护。这些都通过它执行以下任务 来实现: f 1 ) 监视、分析用户及系统活动; ( 2 ) 系统构造和弱点的审计; ( 3 ) 识别反映已知进攻的活动模式并向相关人士报警; ( 4 ) 异常行为模式的统计分析; ( 5 ) 评估重要系统和数据文件的完整性: ( 6 ) 操作系统的审计跟踪管理,并识别用户违反安全策略的行为。 对一个成功的入侵检测系统来讲,它不但可使系统管理员时刻了解网络系统, 包括程序、文件和硬设备等的任何变更,还能给网络安全策略的制订提供指南。 更为重要的一点是,它应该管理、配置简单,从而使非专业人员非常容易地获得 网络安全。而且,入侵检测的规模还应根据网络威胁、系统构造和安全需求的改 7 东北大学硕士学位论文第一章绪论 变而改变。入侵检测系统在发现入侵后,会及时作出响应,包括切断网络连接、 记录事件和报警等。 1 3 1 信息收集 入侵检测的第一步是信息收集,内容包括系统、网络、资料及用户活动的状 态和行为。而且,需要在计算机网络系统中的若干不同关键点,不同网段和不同 主机收集信息,这除了尽可能扩大检测范围的因素外,还有一个重要的因素就是 从一个源来的信息有可能看不出疑点,但从几个源来的信息的不一致性却是可疑 行为或入侵的最好标识。 当然,入侵检测很大程度上依赖于收集信息的可靠性和正确性,因此,很有 必要只利用所知道的真正的和精确的软件来报告这些信息。因为黑客经常替换软 件以搞混和移走这些信息,例如替换被程序调用的子程序、库和其它工具。黑客 对系统的修改可能使系统功能失常并看起来跟正常的一样,而实际上不是。例如, u n i x 系统的p s 指令可以被替换为一个不显示侵入过程的指令,或者是编辑器被替 换成一个读取不同于指定文件的文件。这需要保证用来检测网络系统的软件的完 整性,特别是入侵检测系统软件本身应具有相当强的坚固性,防止被篡改而收集 到错误的信息。 入侵检测利用的信息一般来自以下四个方面: ( 1 ) 系统和网络日志文件 黑客经常在系统日志文件中留下他们的踪迹,因此,充分利用系统和网络日 志文件信息是检测入侵的必要条件。日志中包含发生在系统和网络上的不寻常和 不期望活动的证据,这些证据可以指出有人正在入侵或已成功入侵了系统。通过 查看日志文件,能够发现成功的入侵或入侵企图,并很快地启动相应的应急响应 程序。日志文件中记录了各种行为类型,每种类型又包含不同的信息,例如记录“用 户活动,类型的日志,就包含登录、用户i d 改变、用户对文件的访问、授权和认 证信息等内容。很显然地,对用户活动来讲,不正常的或不期望的行为就是重复 登录失败、登录到不期望的位置以及非授权的企图访问重要文件等等。 ( 2 1 目录和文件中的不期望的改变 r 东北大学硕士学位论文 第一章绪论 网络环境中的文件系统包含很多软件和数据文件,包含重要信息的文件和私 有数据文件经常是黑客修改或破坏的目标。目录和文件中的不期望的改变( 包括修 改、创建和删除1 ,特别是那些正常情况下限制访问的,很可能就是一种入侵产生 的指示和信号。黑客经常替换、修改和破坏他们获得访问权的系统上的文件,同 时为了隐藏系统中他们的表现及活动痕迹,都会尽力去替换系统程序或修改系统 日志文件。 ( 3 ) 程序执行中的不期望行为 网络系统上的程序执行一般包括操作系统、网络服务、用户起动的程序和特 定目的的应用,例如数据库服务器。每个在系统上执行的程序由一到多个进程来 实现。每个进程执行在具有不同权限的环境中,这种环境控制着进程可访问的系 统资源、程序和数据文件等。一个进程的执行行为由它运行时执行的操作来表现, 操作执行的方式不同,它利用的系统资源也就不同。操作包括计算、文件传输、 设备和其它进程,以及与网络间其它进程的通讯。 一个进程出现了不期望的行为可能表明黑客正在入侵你的系统。黑客可能会 将程序或服务的运行分解,从而导致它失败,或者是以非用户或管理员意图的方 式操作。 ( 4 ) 物理形式的入侵信息 这包括两个方面的内容,一是未授权的对网络硬件连接;二是对物理资源的 未授权访问。黑客会想方设法去突破网络的周边防卫,如果他们能够在物理上访 问内部网,就能安装他们自己的设备和软件。依此,黑客就可以知道网上的由用 户加上去的不安全设备,然后利用这些设备访问网络。例如,用户在家里可能安 装m o d e m 以访问远程办公室,与此同时黑客正在利用自动工具来识别在公共电话 线上的m o d e m ,如果一拨号访问流量经过了这些自动工具,那么这一拨号访问就 成为了威胁网络安全的后门。黑客就会利用这个后门来访问内部网,从而越过了 内部网络原有的防护措旖,然后捕获网络流量,进而攻击其它系统,并偷取敏感 的私有信息等等。 9 东北大学硕士学位论文 第一章绪论 1 3 2 信号分析 对上述四类收集到的有关系统、网络、资料及用户活动的状态和行为等信息, 一般通过三种技术手段来进行分析:模式匹配,统计分析和完整性分析【2 6 1 。其中 前两种方法用于实时的入侵检测,而完整性分析则用于事后分析,它们可以互相 配合来对入侵行为进行检测。 ( 1 ) 模式匹配 模式匹配就是将收集到的信息与已知的网络入侵和系统误用模式数据库进行 比较,从而发现违背安全策略的行为。该过程可以很简单,如通过字符串匹配以 寻找一个简单的条目或指令,也可以很复杂,如利用正规的数学表达式来表示安 全状态的变化。一般来讲,一种进攻模式可阻用一个过程或一个输出来表示。该 方法的一大优点是只需收集相关的资料集合,显著减少系统负担,且技术已相当 成熟。它与病毒防火墙采用的方法一样,检测准确率和效率都相当高。但是,该 方法存在的弱点是需要不断的升级以对付不断出现的黑客攻击手法,不能检测到 从未出现过的黑客攻击手段。 ( 2 ) 统计分析 统计分析方法首先给系统对象,如用户、文件、目录和设备等创建一个统计 描述,统计正常使用时的一些测量属性,如访问次数、操作失败次数和延时等。 测量属性的平均值将被用来与网络、系统的行为进行比较,任何观察值在正常值 范围之外时,就认为是有入侵发生。例如,统计分析可能标识一个不正常行为, 因为它发现一个在晚八点至早六点不登录的帐户却在凌晨两点试图登录。这种方 法的优点是可检测到未知的入侵和更为复杂的入侵,缺点是误报、漏报率高,而 且不适应用户正常行为的突然改变。具体的统计分析方法比如基于专家系统的、 基于模型推理的和基于神经网络的分析方法,目前正处于研究热点和迅速发展之 中。 ( 3 ) 完整性分析 完整性分析主要关注某个文件或对象是否被更改,这经常包括文件和目录的 内容及属性,它在发现被更改的、被特络伊化的应用程序方面特别有效。完整性 1 0 东北大学硕士学位论文 第一章绪论 分析利用强有力的加密机制,称为消息摘要函数( 例如m d 5 ) ,它能识别哪怕是微 小的变化。其优点是不管模式匹配方法和统计分析方法能否发现入侵,只要是成 功的攻击导致了文件或其它对象的任何改变,它都能够发现。缺点是一般以批处 理方式实现,不用于实时响应。尽管如此,完整性检测方法还应该是网络安全产 品的必要手段之一。例如,可以在每一天的某个特定时间内开启完整性分析模块, 对网络系统进行全面地扫描检查。 入侵检测系统的典型代表是i s s 公司( 国际互联网安全系统公司) 的r e a l s e c u r e 。它是计算机网络上自动实时的入侵检测和响应系统。它无妨碍地监控网络 传输并自动检测和响应可疑的行为,在系统受到危害之前截取和响应安全漏洞和 内部误用,从而最大程度地为企业网络提供安全。入侵检测作为一种积极主动地 安全防护技术,提供了对内部攻击、外部攻击和误操作的实时保护,在网络系统 受到危害之前拦截和响应入侵。从网络安全立体纵深、多层次防御的角度出发, 入侵检测理应受到人们的高度重视,这从国外入侵检测产品市场的蓬勃发展就可 以看出。在国内,随着上网的关键部门、关键业务越来越多,迫切需要具有自主 版权的入侵检测产品。但现状是入侵检测仅仅停留在研究和实验样品阶段,或者 是防火墙中集成较为初级的入侵检测模块。可见,入侵检测产品仍具有较大的发 展空间,从技术途径来讲,我们认为,除了完善常规的、传统的技术外,应重点 加强统计分析的相关技术研究。 1 4 本文的主要工作 本文的结构安排如下,在第一章中我们简要介绍了生物免疫系统的原理和网 络入侵检测的发展,分析了人体免疫系统中免疫组织、免疫器官和免疫细胞的相 互作用,重点介绍了免疫系统中的两种细胞b 细胞和t 细胞在人体免疫中的作用。 接着在第二章中我们讨论了人工免疫系统的理论,对应与生物免疫系统,我们把 建立了类似的人工免疫系统,并且把系统理论化和数学化,使它能够被我们分析。 在第三章中,我们通过前面的分析,建立了一个基于免疫的入侵检测模型和相应 的算法来代替传统的入侵检测系统。并且给出了实验资料来分析这种方法的可行 性和它的优点。事实证明,这样做是可行的,高效的,而且检测的准确性也比较 1 1 东北大学硕士学位论文第一章绪论 高。在最后一章中,对本文所讨论的内容做了总结并且对人工免疫系统的发展前 景做了展望。 东北大学硕士学位论文第二章计算机免疫系统原理 第二章计算机免疫系统原理 生物学免疫系统所具有的多样性、耐受性、免疫记忆、分布式并行处理、自 学习、自组织、自适应和鲁棒性等特点,激发人们探索其运行机理,并构造人工 系统来模拟生物免疫系统的优良特性。【3 0 】1 9 7 4 年,j e m e 提出了免疫系统的第一个 数学模型,奠定了免疫计算的基础。之后,1 9 8 6 年,f a r m e rj d 提出了免疫网络 的数学描述,为基于免疫原理的计算系统的发展开辟了道路。1 9 8 9 年,v a r e l a 讨 论了免疫网络的收敛及不同抗体的变异适应能力,为免疫系统有效地解决工程问 题做出了巨大贡献。1 9 9 4 年,f o r r e s t 提出了否定选择算法,并利用该算法模拟实 现了自体耐受过程,同时提出计算机免疫系统的一些基本概念。1 9 5 8 年,b u m e t 提出了克隆选择原理。1 9 9 9 年,h u n t 发展了克隆选择原理,并提出了高频变异学 说。这些学者的工作,为计算机免疫学奠定了理论基础f 9 】。 2 1 用于网络安全的人工免疫系统特点 人工免疫系统是一种新型的智能信息处理方法,在计算机网络安全中具有广 阔的应用前景。同现有的网络安全技术相比具有以下几点优点【2 卅: f 1 ) 动态适应性计算机网络是一个巨大的开放式系统,其中计算机本身的文 文件和外部的网络环境都处于不断的变化之中。由于采用了动态检测器集合,人 工免疫系统能够及时跟踪这种变化,随着“自身”定义的改变而改变。 ( 2 ) 针对行为的异常检测同传统的网络安全技术相比,人工免疫系统采用了 可以看成是针对系统行为和操作的异常检测方式。因此,人工免疫系统可自动识 别以前从未遇到过的异常模式,这是人工免疫系统同传统网络安全相比所具有的 优越性。 ( 3 ) 分布式处理和多样性 由于人工免疫系统可在各个计算机节点上分布式地 独立实现,而每个计算机节点可通过使用不同的编码和屏蔽方式得到不同的检测 器组,这就为系统引入了多样性。分布式处理避免了由于单一的故障点而导致系 统崩溃的情况。而多样性的存在,使得某种计算机病毒可能只会突破某些计算机安 全系统,而被其它计算机及时发现,从而可以有效避免计算机病毒的大规模扩散。 1 3 东北大学硕士学位论文 第二章计算机免疫系统原理 ( 4 ) 鲁棒性 由于人工免疫系统具有上述的动态、适应性、分布式处理和多样 性等特点,系统具有很强的鲁棒性,即少数几个检测器或检测节点的失败不会造 成系统性能的急剧下降。 ( 5 ) 可以与其它技术融合的多层机制人工免疫系统可以根据监控的对象在多 个连接层级上采用不同的方式实现。同时,它也可以与现有的防火墙等网络安全 技术融合,构成多层的安全体系,为计算机网络提供更好的安全保护。 2 2 生物免疫系统和网络入侵检测系统的对比 从一个高度抽象的角度来看,在逻辑上免疫系统和计算机免疫系统的映像关系 如表2 1 所示,有关自体非自体的定义依据具体的应用情况。例在本文所讨论的 网络安全问题中,可以将自体定义为正常的网络行为,而将非自体定义为非法的 网络协议访问。一般的,利用位串来描述自体、非自体。 表2 1 生物免疫系统和网络入侵检测系统的对比【”】 t a b l e2 1t h ec o n t r a s to f t h eb i o l o g i c a li m m u n es y s t e ma n dt h e n e t w o r ki n t r u s i o nd e t e c t i o ns y s t e m t l 9 1 生物免疫系统网络入侵检测系统 抗原 网络入侵 ( 非自体) 位串 b 细胞、t 细胞和抗体用位串描述的检测器 抗体和抗原的绑定模式匹配 自体耐受否定选择算法 协同刺激:信号1超过激活闽值的匹配 协同刺激:信号2目前大多由人工实现 记忆细胞 记忆检测器 细胞克隆复制检测器( 其中包括高频变异等) 抗原检测应答对非自体位串的识别,应答 参照免疫系统,计算机免疫系统应该是分布式的,没有中央控制,这样才能 够像生物系统一样具有较高的容错能力,并且避免因一点出现问题导致全线崩溃 的情况【1 0 1 。但是,在逻辑上需要有一个层次来进行诸如功能分工、管理和报告的 1 4 东北大学硕士学位论文第二章计算机免疫系统原理 任务。 2 3 形态空间模型分析 2 _ 3 1 形态空间 为了定量地描述免疫系统,p e r e l s o n 和o s t e r ( 1 9 7 9 ) 提出所有的免疫事件都在形 态空间( s h a p es p a c e ) s 中发生【1 i 】,这是一个多维空间,每个轴表示一个物理化学的 测量方法,用该方法可以描述一个分子形态。分子结构表示成一个点s s ,因而在l 维空间( 也称形态空间) 中,可将一个点定为决定抗体抗体和抗原抗体相互作用的 特征集。数学上,这种形态被描述成l 维字符串或向量 2 ”。 形态空间是指抗体和与之结合的分子之间的结合程度,以及描述抗原可能性区 域的高维空间。形态空间本质上是免疫系统所确定的属性的抽象,通过它能建立 和评价免疫系统的简单模型。在形态空间的每一个抗原都有一个特定位置,而且 抗原的细微变异都会改变它在形态空间中的位置,所以免疫细胞要发挥作用,就 必须在形态空间覆盖足够大的区域,使大多数的变异无法逃避。免疫细胞在形态 空间覆盖的区域有时被称为刺激球体c o a l lo fs t i m u l a t i o n ) ,因为它能识别形态空间一 定区域内的抗原。 图2 1 形态空间 f i g 2 1s h a p e - s p a c e 如图2 1 表示,形态空间内有一个体积为v 的区域,含有抗体决定簇( 表示) 和抗原决定基( 表示) 形状互补区域。其中,s 是免疫交叉反应阙值,并且假设一个 抗体识别所有在其周围体积v 。( 也称识别区域范围内互补的抗原决定基) 。 识别抗原的过程就是与抗原匹配并结合的过程,但这种匹配不一定要求二者的 完全精确匹配,只要这种匹配所导致的亲和力大于某一固定的阈值即可。正是这 1 5 东北大学硕士学位论文第二章计算机免疫系统原理 种不完全匹配性,一种免疫细胞可以识别多种不同抗原7 1 。 图2 2 形态空间中的抗体和抗原 f i g 2 2 t h ea n t i b o d ya n dt h ea n t i g e ni ns h a p es p a c e 图2 2 表示了抗体分子表示的抗原空间。表示抗原,表示抗体,圆表示某一 抗体所能识别的抗原范围。( a ) 表示抗体间h a m m i n g 距离大于或等于两倍圆中半径 时,识别抗原的范围就很清晰;( b ) 表示抗体间h a m m i n g 距离比半径的两倍小的时 候,识别抗原的范围就出现重叠。从图中可以看出,用少量的抗体可以识别数量 比其大得多的抗原。 形态空间模型也可用来说明抗体和抗原间的相互作用。描述分子的特征集称 为一般形态。数学意义上,形态空间中任何分子i t i 的形态都能表述成长度为l 的 属性串。因而,在l 维形态空间中,属性串l - f l = 能被看成一个点, 其中m s 。这种串可由任何类型的属性组成,如实数、整数、比特和字符等。分 子间亲和力大于或等于交叉反应闽值时,分子间的识别时间就会发生。对于能促 进应答的互补作用,如果达到了它发生时的最低值,就和识别阈值、亲和力阂值 或激活阈值相等【8 1 。 抗原识别中可用细胞的全部集合称为免疫指令系统,为了保护机体兔受有害 侵犯,该系统必须是完整的。p e r e l s o n 利用形态空间思想,根据免疫识别参数,说 明了指令系统的完整性【1 2 1 。 1 6 东北大学硕士学位论文第二章计算机免疲系统原理 有大小为n 的指令系统,该形态空间包含n 个点。这些点位于体积为v 的空 间内,体积受长度、宽度等条件限制,据此可以假设出一个抗体结合部位。抗体 和抗原之间的相互作用是用互补区域来衡量的,抗原决定基通过泛化空问来表现 其特点,所以该空间的互补是在同一个体积为v 的空间内。抗体决定基和抗原决 定基如果恰好互补,则亲和力较高;否则即使可以结合,亲和力也较低。在一些 较低的亲和力水平中,相互作用不明显,分子不能互补。如果一个抗体决定基与 所有抗原决定基在其周围较小的区域内相互作用,用e 表示,该区域称为识别区 ( r e c o g n i t i o nr e g i o n ) ,用v 。表示,描述其特征。假设抗体包含在半径的球体内,抗 体能结合其形态落在该球体内所有的抗原决定基的补体,因为每一个抗体能识别 在识别区内的所有抗原决定基,一个抗原可以表现不同种类的抗原决定基,这样 有限的卡规体就能够识别无数进入v 。的点。类似的模式占据邻近形态空间区域, 只要提供足够的,同一个抗体形状就能识别它。 虽然识别区域不一定是球形,但不妨假设它是球形的,称之为“识别球体” ( r e c o g n i t i o nb a l l ) ,v l 是半径为i 的识别球体体积。n 个抗体随机散布在形态空间 中,如果每一个抗体有大致相同的识别体积v 。,则所有抗体所覆盖的体积总和是 n + u 。如果这个值和形态空间的总体积v 差距不大,同时一般来说抗体就有重叠 的识别区域,因此能完全覆盖形态空间。事实上,每一个抗原决定基一般由n + u 个不同的抗体识别,而不能被识别的几率p 是: p = ( 1 v ,v ) “e n 。叫”( 2 1 ) 上式右边假设由形态空间抗体的泊松分布产生( 也可能找到一个点不在识别球内) 。 公式能定量描述指令系统的完备性。用p 表示抗体识别随机抗原决定基的几率。 用形态空间的理论解释p :一个形态空间内随机存放的抗原决定基位于v 。内的几 率是v v ,也就是单个抗体覆盖的形态空间部分。因此,如果免疫识别的结果是 免疫细胞刺激,即p = v ,v “1 0 - 5 而且 p = ( 1 - p ) “m e 叩”( 2 2 ) 有了这个粗略的估计,p e r e l s o n 认为n = 1 0 5 的指令系统将很难完全识别外来抗 原,大约抗原决定基得7 不能被检测到。但如果n = 5 1 0 5 ,则p 的值降到7 + l o 。, 低于1 的抗原决定基检测不到。如果n = 1 0 6 ,p 值为4 t 1 0 - 3 ,几乎能识别所有的 1 7 东北大学硕士学位论文第二章计算机免疫系统原理 抗原决定基。 综上所述,假设p 达到1 0 。,如果一个指令系统满足下列3 个条件,则该指令 系统将是完整的。 2 3 2 抗体和抗原 免疫系统保护机体免受病毒、细菌和毒素等侵害,所有保护机制中第一步就 是识别外来细胞和分子,即抗原。系统中识别过程是在抗原和特定分子( 如抗体) 之间发生的。因而免疫系统所面临的问题是生成具有多样性的抗体指令系统,能 识别任何抗原。 抗体抗原的编码方式在免疫系统中具有重要的意义。f o r r e s t 对该问题提出了 抗体,抗原用定长l 的位串来表示【1 3 1 。识别通过位串是否匹配来进行。f o 盯e s t 的这 种抗体抗原的编码简单易行,是目前采用的普遍方法之一1 8 1 。 2 - 3 3 抗体抗原的编码 目前抗体抗原的编码方式主要有二进制编码、实数编码、字符编码和灰度编 码等。二迸制编码因使用简单而得到了广泛的应用f 1 4 】。 将抗体抗原模拟成长度为l 的二进制字符串的编码形式,从生物学角度看, 这是一种简化。抗体抗原之间的识别基于它们之间的匹配关系。字符串表示了抗 体、抗原编码的基因。在本文所讨论的模型中,将攻击的资料包表示成抗原,其 编码就可以是包头信息的源i p 地址、目的i p 地址、端口及服务等。变异在这些字 符串上的某些片段上发生。二进制字符串的表达方式的一个较大优势是它实现容 易,并可用来研究少数抗体是如何识别较大范围内的抗原。 2 3 4 亲和力计算 设实数坐标集合m = ,m s 。r l ,其中s 表示形态空间,l 表示维 数。抗原a g e m ,抗体a b a m 。 a g - a b 之间的亲和力基于抗体抗原之间结构的相似性。常见抗体航原亲和力 的计算方式包括抗体抗原之间的距离、匹配度等,我们下面给出了几种常见的亲 和力计算方法。 1 r 东北大学硕士学位论文第二章计算机免疫系统原理 ( 1 ) 距离 抗体和抗原的亲和力与它们之间的距离相关。如e u c l i d e a n 距离,m a n h a t t a n 距离及h a m m i n g 距离等。 d = d= ,f 、再。i 曲t 一昭川 匿丽_ ( 2 3 ) ( 2 4 ) 。= 壹t = 1 占,髓巍枷 伍s , 其中抗体的坐标用讪1 ,曲2 ,a b i 表示,抗原坐标用 表示。 当两个序列之间的距离

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论