● 摘要
网络安全可视化技术是将信息可视化方法运用于解决网络安全问题,能够帮助人们在复杂的数据源中感知模式、预测趋势、理解数据结构、发现安全异常[1]。网络流的最基本的定义是一个六元组,包括源IP地址、目的IP地址、源端口、目的端口、使用的协议和时间戳。可视化技术可以看作是计算机系统与观察者之间交互的接口,它既利用了计算机可以高速处理并存储海量数据的优势,又利用了人类视觉系统独有的感知特点,能够帮助管理人员快速的感知整个网络的使用情况同时发现安全异常,甚至可以辅助分析人员结合可交互的界面进行深一步的探索性分析。
本文研究了网络流安全的可视化技术,本文完成的工作主要体现在如下几方面:
分析国内外有关网络流安全的可视化技术的研究现状,从现状中发现,目前网络流安全可视化技术研究在数据处理和可视化图设计方面还存在有待提高的方面。
通过对网络流表示方法的研究与对比,选择NetFlow网络流表示方法作为网络流安全的可视化技术的研究与应用对象。通过对现有的网络流安全的分析方法的研究,决定首先对基本的网络流量参数进行可视化,通过发现存在异常的时间区间,缩小研究范围后,再对基于源或目的端的网络流聚合并结合可描述典型网络流特征的字段进行分析,识别出构成攻击事件的网络流,并可视化出异常数据中存在的一对多的特征。
设计了支持网络流安全的可视化技术的关键算法:基于频繁项集挖掘的网络流异常检测算法。论文详细介绍了算法的研究背景与原理,并给出算法伪代码与算法分析。
给出了针对网络流数据集的可视化设计方法,通过对数据集采用“概括+细节”的可视化展示方法,使用户可以在与可视图的交互行为中逐步缩小可视化的时间范围,探索异常数据并详细介绍了可视化图的设计原理。
在上述研究工作的基础上,设计并实现了网络流安全的可视化原型系统,该原型系统包括信息数据访问模块、可视化表征映射模块、绘制模块、交互事件控制模块、路由控制模块,并介绍了各个模块的功能与各系统架构层实现的方法。
针对实现的网络流安全的可视化原型系统所依赖的算法与设计方法,设计了实验用例。实验及结果表明:系统能够给出对网络流数据集网络流数据异常情况,并能够对每一个异常事件在拓扑图中标注出异常位置,可视化图还支持用户进一步查看每秒内并发的网络攻击事件。