美文网首页
论文阅读:日志聚合 - 关联分析

论文阅读:日志聚合 - 关联分析

作者: VChao | 来源:发表于2020-06-10 22:18 被阅读0次

2020/06/10 -
本篇随笔主要记录自己在阅读文章[1]时的笔记;这篇论文居然是2001年时候发表的,但是哪怕近几年也有人在研究这个东西,没有时间去看具体的发展历程了,这篇论文也不知道质量怎么样,就先边看便记录。

问题:不管什么时候,你总能看到各种安全厂商说自己面临的困难就是,每天面临大量的警报,需要从中找出真正的警报,同时降低误报率。这个时候就是关联分析出场的时候,然而,我对解决方案却没有什么具体的想法。同时,加上一些安全厂商也会说自己开发高性能的关联引擎。那么这里提出的出发点就是,这个领域内面临的困难是什么,那么这种关联分析又是怎么提出的方案进行解决。

目前入侵检测系统,或者安全平台的困难

  1. 大量的报警,报警如洪水一般,分析比较苦难
  2. 上下文,攻击过程中通常是多路径的,但是报警日志却是独立的,这样就没有建立起来时间之前的关联性
  3. 误报,这个说实话,我感觉不是关联分析应该解决的问题
  4. 扩展性,不理解这个扩展性是什么意思。是说解决分布式问题吗?

当前的阅读状态。。

从他的这个角度来看,好像这个关联分析的东西真的挺多的。我之前的那些想法,我之前的一些想法也没有错,也是需要考虑的。比如一些硬性编码的东西。但我感觉我当时思考的角度,就是利用一种离线分析的方式;但是这里更像是类似在线流处理一样。

聚合与关联算法

这里简单提一下这个算法的目的:将原始的警告日志,经过处理,变换为具备关系的不同组,组内的数据有一定的联系。
这样就实现了独立的日志,能够有上下文,或者有因果关系。
本质上就是说,能够将一些存在关系的日志给整合到一起,一方面减少日志数量,一方面能够为日志提供在其发生时的背景信息。虽然这个角度的说法没错,但是我仔细想的时候,也是感觉不太对劲。如果是硬性的规则,那么无非就是在时间窗口内查找一些需要的信息即可;但是有那种所谓的自己推导出来的信息吗?既然认定他们有关系,总归是得那种某些信息上是共享的吧。

[1]Aggregation and Correlation of Intrusion-Detection Alerts,2001

相关文章

  • 论文阅读:日志聚合 - 关联分析

    2020/06/10 -本篇随笔主要记录自己在阅读文章[1]时的笔记;这篇论文居然是2001年时候发表的,但是哪怕...

  • Graylog收集Nginx日志

    Graylog 日志监控系统 Graylog是一个开源的日志聚合、分析、审计、展现和预警工具。功能上和ELK类似,...

  • java 中关于依赖,关联,聚合,组合之前的区别理解

    依赖 --- 局部变量,方法的形参,静态方法 关联 ,聚合,组合--- 成员变量聚合和组合都是关联的一种聚合和组合...

  • UML

    关系有:关联、依赖、组合、聚合、实现、泛化强弱排序:组合>聚合>关联>依赖符号表示:关联:实体箭头依赖:虚体箭头组...

  • UML(unified modeling language)常用

    继承 实现 关联 依赖 组合 聚合 是醉常用的统一建模语言常用的类关系个人理解:聚合和组合属于关联的子类,聚合和组...

  • linux c/c++面试知识点整理(二)

    11、关联、聚合、组合的区别 主要是在画uml类图时,有关联、聚合和组合的说法。 关联,是一种很弱的联系...

  • IOS UML类图

    依赖 < 关联 < 聚合 < 组合 < 泛化

  • 日志管理系统Sentry-安装

    Sentry专注于程序产生的错误日志,并对日志进行记录、分析和聚合。sentry对各语言和平台均提供了完善的SDK...

  • Elasticsearch 篇之聚合分析入门

    聚合分析简介 metric聚合分析 表示%多少的数据在XXXX范围内 bucket聚合分析 bucket和metr...

  • 丁盼红2017818本周检视

    一:本周90天践行情况分析 1:每天都有阅读,阅读的时间没有以往多了。 2:本周每天写日志,日志的详细读,分析彻底...

网友评论

      本文标题:论文阅读:日志聚合 - 关联分析

      本文链接:https://www.haomeiwen.com/subject/fbrmtktx.html