Разработка методов и программных средств выявления аномальных состояний
Download 262,99 Kb. Pdf ko'rish
|
autoref-razrabotka-metodov-i-programmnykh-sredstv-vyyavleniya-anomalnykh-sostoyanii-kompyuternoi-set (1)
Четвертая глава содержит описание разработанной программной
системы, автоматизирующей предложенную в работе методику. Сис- тема получила название «САВС» («Система Аудита Вычислительной Сети»): • Приводятся описания (на языке UML) архитектуры основных компонент «САВС», алгоритмов, реализующих логику их ра- боты, структур таблиц базы данных; • Описываются принципы, реализующие разработанные требо- вания к методике выявления аномалий. В частности, требова- ния распределенности системы, защищенности, расширяемо- сти, централизованного анализа, минимизации возможных по- терь сетевых пакетов, времени анализа, объемов хранимых данных и др.; • Рассматриваются вопросы повышения эффективности работы отдельных программных компонент, в частности, реализующих структуризацию сетевых пакетов и взаимодействие с базой данных; • Рассматривается разработанный протокол сетевого взаимодей- ствия между отдельными компонентами, основанный на языке XML; • Описывается схема интеграции отдельных компонент и ре- зультаты опытной эксплуатации прототипа «САВС». Архитектура «САВС» включает три основных компонента (см. рис.5): 1. Сетевой агент (СА); 2. Система управления ресурсами (СУР); 25 3. Система отображения и анализа данных (СОАД). Рис 5. Общая архитектура «САВС». С А предназначен для захвата сетевого трафика, его структуризации и сохранения структурированной информации о трафике в СУБД по- средством СУР. СА реализован на языке программирования Си для ОС Linux и Windows. Задачей СУР является получение защищенного, контролируемого доступа к данным, хранящимся в СУБД. СУР реализован на JAVA. СОАД реализует СПР для выявления АРВ и предоставляет пользо- вательский интерфейс, позволяющий управлять процессом анализа и получать доступ к данных, описывающим историю взаимодействия СУ. СОАД реализован в виде WEB-приложения на основе технологий JAVA, JSP, XML/XSL, Flash. Автоматизированным рабочим местом (АРМ) администратора яв- ляется компьютер с установленным броузером MS IExplorer. В качестве базы данных использована СУБД Oracle. В заключении отражены основные результаты, полученные в дис- сертационной работе: 1. Предложена методика выявления аномалий, распределенных во времени, на основе формирования (и дальнейшей модифи- кации) шаблона нормального поведения сетевого устройства и выявления отклонений от него, указывающих на наличие АРВ. 2. Предложена новая формальная модель сетевого устройства. 3. Разработана система принятия решений, включающая в себя алгоритмы автоматизированного выявления АРВ в отношении сетевого устройства. На реальном сетевом трафике и имитаци- онных примерах АРВ оценена ее эффективность. 26 4. Сформулированы основные требования к методике выявления АРВ и ее программной реализации. 5 Предложены принципы структуризации сетевого трафика. 6. Получены результаты сопоставления статистических свойств интегральных показателей СУ в случае его «нормальной» ра- боты и при наличии АРВ. 7. Предложен метод создания и актуализации ШНП. 8. Разработана программная система, реализующая методику. Создан ее прототип. Download 262,99 Kb. Do'stlaringiz bilan baham: |
Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2025
ma'muriyatiga murojaat qiling
ma'muriyatiga murojaat qiling