[发明专利]一种基于移动代理的入侵检测系统和方法无效
申请号: | 200510027781.4 | 申请日: | 2005-07-15 |
公开(公告)号: | CN1719780A | 公开(公告)日: | 2006-01-11 |
发明(设计)人: | 郑记;王新 | 申请(专利权)人: | 复旦大学 |
主分类号: | H04L12/24 | 分类号: | H04L12/24;H04L29/06 |
代理公司: | 上海正旦专利代理有限公司 | 代理人: | 陆飞;盛志范 |
地址: | 20043*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | 本发明属于网络安全技术领域,具体是一种基于移动代理的入侵检测系统和方法。检测系统由监视器、执行器、控制器、协调器、投票代理、结果代理和响应代理组成,记为PIDS。在网络中运行PIDS系统的主机发现可疑行为的时候发起投票过程,网络中多个对等的主机投票共同决定该事件是否为恶意行为,如果认定为恶意行为则通知网络中所有主机采取适当措施避免损失或者危害发生。本发明的特点是:反应迅速,网络中一台主机发现病毒则立即通知其他主机,避免文件被破坏或者资料被窃取等损失;网络负载很小,同时可以解决分布式入侵问题;时延和网络负载随着网络规模的增大变化比较小,适合于大规模网络。 | ||
搜索关键词: | 一种 基于 移动 代理 入侵 检测 系统 方法 | ||
【主权项】:
1、一种基于移动代理的入侵检测系统,记为PIDS系统,其特征在于由程序组件监视器、执行器、控制器、协调器、投票代理、结果代理和响应代理组成,其中监视器、执行器、控制器和协调器是静态的,投票代理、结果代理和响应代理是动态的,可以在网络中迁移,具体内容如下:(1)监视器,是系统的基本单元,主要负责检测主机上发生的安全事件,系统中有多种监视器,每种监视器负责一种安全事件,包括监视系统日志、文件变化、端口连接、系统登录、查找病毒特征码等,监视器发现安全事件发生后立即收集事件的特征信息并向控制器报告;(2)执行器,也是系统的基本单元,主要负责执行控制器委派处理的安全事件相关的任务;每种执行器负责一种任务,包括清除病毒、修复文件、拒绝连接、断开网络等;执行器也可以动态的增加和升级,以适应病毒和入侵不断变化的需要;(3)控制器,是中间层,介于监视器、执行器和协调器之间;控制器负责分析由监视器报告的安全事件信息,根据本地的安全知识库来分析此事件;控制器如果可以识别,则直接向执行器发送命令,监视器根据控制器的命令来执行处理程序;否则控制器从安全报告中抽取事件的关键信息向协调器报告,请求发起投票过程,由多个网络节点共同监视此类事件以便做出判断,由此采取进一步的行动;(4)协调器,是系统的协调员,收到控制器的请求后负责发起投票过程,请求网络中其它的节点共同投票决定安全事件是否属于恶意行为;若是,则通知所有主机采取必要措施避免病毒感染或者网络入侵;(5)投票代理,是动态的移动代理,协调器通过发送投票代理到网络中的其他节点来实现多个主机协同决策,投票代理携带可疑事件的特征、源地址以及投票事件限制等相关信息,网络中的主机根据本机的情况就该可疑事件进行投票,协调器统计投票结果并做出最后决策;(6)结果代理,是用于携带各个主机投票结果的移动代理,各个主机填写结果代理中选票后,发送结果代理到事件源主机的协调器;(7)响应代理,是通知网络中所有的主机最终投票结果的移动代理,事件源主机的协调器统计投票结果,如果有效投票超过半数则认为是恶意行为,并通知所有主机做好应对准备。
下载完整专利技术内容需要扣除积分,VIP会员可以免费下载。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于复旦大学,未经复旦大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/patent/200510027781.4/,转载请声明来源钻瓜专利网。