|
|
|
题名
|
作者
|
年代
|
出处
|
被引量
|
| 1 | 网络安全态势感知综述显示文摘随着网络空间安全重要性的不断提高,网络安全态势感知(network security situation awareness,简称NSSA)的研究与应用正在得到更多的关注.NSSA实现对网络中各种活动的行为辨识、意图理解和影响评估,以支持合理的安全响应决策.它是对网络的安全性进行定量分析的一种手段,网络安全管理系统可以借助其宏观把握整个网络的安全状况,分析攻击者的意图,为管理决策提供重要的依据.讨论了NSSA的任务范围,并据此对网络安全态势感知的概念进行了重新定义.然后,分别从网络安全态势觉察、网络安全态势理解、网络安全态势投射这3个层面综述了网络安全态势感知的研究现状和存在的问题. | 龚俭 臧小东 苏琪 胡晓艳 徐杰 | 2017 | 软件学报2017,28,4: | 153 |
| 2 | 面向IP流测量的哈希算法研究显示文摘为了解决计算资源和高速网络流量之间的矛盾,需要对IP流进行抽样或负载均衡等处理,而哈希算法是资源代价的核心.首先提出评价哈希算法性能的随机测度;其次从理论上证明比特之间异或运算和位移运算能够提高哈希值的随机特性,提出比特流之间哈希算法的原则;然后分析IP报文的4个字段:源IP、宿IP、源端口和宿端口的特性,由此提出相关的哈希算法;最后使用CERNET主干流量和PMA的数据验证算法的性能,并与IPSX和CRC32算法进行比较.研究表明,基于异或、位移原则的比特流哈希算法的执行效率和哈希值的均匀性两方面具有较好的性质,能够满足高速网络流量测量需求. | 程光 龚俭 丁伟 徐加羚 | 2005 | 软件学报2005,16,5: | 54 |
| 3 | 基于特征串的应用层协议识别显示文摘随着各种P2P协议的广泛应用以及逃避防火墙检测的需要,传统的基于常用端口识别应用层协议的方法已经出现问题。文章通过分析可用的文档和实际报文TRACE,分别为七种应用层协议找出其实际交互过程中必须出现且出现频率最高的固定字段,并将这些固定字段作为协议的特征串来识别这七种协议。实验结果表明,相较于端口方法,使用特征串方法识别这七种应用层协议具有更高的准确性,并且时间消耗的增长不会超过2%。 | 陈亮 龚俭 徐选 | 2006 | 计算机工程与应用2006,42,24: | 43 |
| 4 | 基于抽样测量的高速网络实时异常检测模型显示文摘实时异常检测是目前网络安全的研究热点.基于大规模网络流量的统计特征,寻找能够评价网络行为的稳定测度,并建立抽样测量模型.基于中心极限理论和假设检验理论,建立网络流量异常行为实时检测模型.最后定义ICMP请求报文和应答报文之间比率的网络行为测度,并实现对CERNET网络ICMP扫描攻击的实时检测.该方法和思路对其他网络安全检测研究具有一定的指导意义. | 程光 龚俭 丁伟 | 2003 | 软件学报2003,14,3: | 37 |
| 5 | 计算机网络故障分析及维护研究显示文摘计算机技术与网络技术的结合实现人们生产、生活和学习模式的变革,计算机网络技术的便捷性、低成本性和快速性使得网络已经成为人们进行数据传输、存储和处理的一种重要方式之一,企业、政府部门等单位为了提高工作的效率分别建成了内部局域网、外部网,并将之与国际互联网进行了连接。在此背景下加强计算机网络故障查处及维护有利于进一步提高计算机网络的运行质量。 | 霍扬 龚俭 | 2008 | 硅谷2008,,7: | 31 |
| 6 | 应用层协议识别算法综述显示文摘能够标识出Internet上每个流所使用的应用层协议是一系列网络应用的前提和基础。然而随着网络的高速化和协议的复杂化,传统的基于端口识别应用层协议的算法已经不够准确,因此各种新的协议识别算法成为研究热点。本文介绍了协议识别问题的几个基本概念,将目前正在使用或研究的协议识别算法总结为三类并分析了各自的优缺点及关键技术和难点,最后指出了两个进一步研究的方向。 | 陈亮 龚俭 徐选 | 2007 | 计算机科学2007,34,7: | 32 |
| 7 | 大规模高速网络流量测量研究显示文摘随着互联网的发展,理解网络行为对于网络管理、规划和发展都有重要意义,网络流量测量是研究网络行为的基础。根据网络测量流量的不同,测量方法分为主动测量和被动测量,每种测量方法有其应用背景和优缺点。为了从不同角度研究网络行为需要定义不同的测度,IETF的IPPM工作组现已经定义了一整套用于流量行为测量的测度。根据测量的环境和应用背景的区别,国外不同的研究机构建立了不同的测量体系结构和测量工具。同时,由于网络带宽越来越大,全流量测量和分析研究越来越困难,为了解决这一问题,近几年,流量抽样测量研究现已成为高速网络流量测量的研究重点。 | 程光 龚俭 | 2002 | 计算机工程与应用2002,38,5: | 30 |
| 8 | 一种基于模糊综合评判的入侵异常检测方法显示文摘目前国际上已实现的大多数入侵检测系统是基于滥用检测技术的 ,异常检测技术还不太成熟 ,尤其是基于网络的异常检测技术 ,如何提高其准确性、效率和可用性是研究的难点 提出了一种面向网络的异常检测算法FJADA ,该算法借鉴了模糊数学的理论 ,应用模糊综合评判工具来评价网络连接的“异常度” ,从而确定该连接是否“入侵”行为 实验证明 ,该方法能检测出未知的入侵方式 。 | 张剑 龚俭 | 2003 | 计算机研究与发展2003,40,6: | 27 |
| 9 | 一种基于双重Counter Bloom Filter的长流识别算法显示文摘提出了一种基于双层Counter Bloom Filter的长流识别算法(algorithm based on double counter bloom filter for long flows identification,简称CCBF).该算法使用两层Counter Bloom Filter结构,将长流过滤和长流存在分开处理.分析了该算法的误判率,通过模拟数据分析了算法错误率和内存资源限制的关系,并在相同内存资源限制的条件下,将该算法与类似算法的准确性进行了比较.结果表明,在数据量较大的情况下,该算法具有比现有算法更小的平均错误率;对算法的时间效率分析表明,该算法可以达到1500kpps的处理速度.各项指标反映出,该算法可以应用于大规模主干网的长流监测. | 吴桦 龚俭 杨望 | 2010 | 软件学报2010,21,5: | 25 |
| 10 | 基于词素特征的轻量级域名检测算法显示文摘对网络中DNS交互报文进行检测以发现恶意服务,是网络安全监测的一个重要手段,这种检测往往要求系统能够实时或准实时地发现监测域名中的可疑对象.面对庞大的域名集合,若对所有域名使用同样强度的监测通常开销过大.通过挖掘域名字面蕴含的词素(词根、词缀、拼音及缩写)特征,提出一种轻量级检测算法,能够快速锁定可疑域名,以便后续有针对性地进行DPI检测.实验结果表明:基于词素特征的检测算法比统计n元组频率分布的方法虽然略微增加了58.3%的内存开销,但却具备抗逃避能力以及更高的准确率(相对提高35.2%);与基于单词特征的方法相比,极大地降低了计算复杂度(相对降低64.8%),并减少了2.6%的内存开销,而准确率仅下降2.5%. | 张维维 龚俭 刘茜 刘尚东 胡晓艳 | 2016 | 软件学报2016,27,9: | 26 |
| 11 | 基于BloomFilter的大规模异常TCP连接参数再现方法显示文摘提出由TCP连接的唯一性导出的TCP数量平衡性测度及其经验范围可用于检测TCP连接的大规模异常,如DDoS、扫描等.使用带哈希增强算法的BloomFilterReproduction(BFR)方法对TCP连接大规模异常的参数进行快速再现,如IP地址、端口的分布等,使得在检测过程中无须维护TCP五元组的信息.实验结果表明,该方法能够以较少的资源占用和较高的准确性来揭示网络流量中混杂的多种异常现象. | 龚俭 彭艳兵 杨望 刘卫江 | 2006 | 软件学报2006,17,3: | 24 |
| 12 | 网络安全评估显示文摘首先指出网络安全评估具有重要意义;然后给出参照CC的网络安全评估实施框架,重点讨论TOE评估依据——安全指标的建立,并给出EAL1级和EAL2级TOE评估的内容;最后说明实施评估还有很多问题有待考虑。 | 成卫青 龚俭 | 2003 | 计算机工程2003,29,2: | 24 |
| 13 | 基于统计分析的高速网络分布式抽样测量模型显示文摘分布式被动测量是研究网络行为的一个重要手段 ,其面临的主要问题是难以实现高速网络流量测量 ,因此需要使用抽样技术 .分布式抽样测量技术需要解决两个关键问题 :分布式测量点测量报文的一致性和抽样样本的统计随机性 .为此 ,抽样测量的核心是选择合适的抽样掩码匹配位串 ,以保证抽样样本的随机性 ,且实现分布式测量点的信息一致性 .文章对CERNET主干网络流量IP报头各字段的随机性进行分析 ,结果表明标识字段 16bits满足抽样掩码匹配位串要求 ,并对抽样样本的随机性和统计属性进行分析 .实验验证抽样样本既能用于网络行为研究也能用于流量行为研究 . | 程光 龚俭 丁伟 | 2003 | 计算机学报2003,26,10: | 24 |
| 14 | 面向入侵检测的网络安全监测实现模型显示文摘本文提出了一种面向入侵监测的网络安全监测模型 ,它由数据采集、决策分析和分析机三个独立的部分以层次方式构成 ,能够对已知的网络入侵方式进行有效地实时监测 .文章给出了基于安全分析机概念的安全知识表达方法 ,并对扫描 (scan) ,teardrop,land等常见攻击方式进行了特征刻划 .此外 ,论文还对安全监测系统设计中应当考虑的问题 ,如报警问题进行了讨论 . | 龚俭 董庆 陆晟 | 2001 | 小型微型计算机系统2001,22,2: | 22 |
| 15 | 大规模网络流量宏观行为周期性分析研究显示文摘本文根据大规模网络宏观流量序列可能存在多日周期特性 ,提出了一个模糊方差周期分析模型 ,使得宏观流量过程周期的分析建立在严格概率统计的基础上 .由于宏观流量时间序列具有明显的趋势行为 ,因此在进行周期分析之前 ,提出了先采用灰色系统理论从原始流量时间序列中分离出趋势项 .对经过 CERNET国家主干路由器长达 4个多月流量序列周期分析表明 ,CERNET的网络流量宏观行为具有 | 程光 龚俭 | 2003 | 小型微型计算机系统2003,24,6: | 23 |
| 16 | 基于警报序列聚类的多步攻击模式发现研究显示文摘研究了从警报数据中发现多步攻击模式的方法。通过定义警报间的相似度函数来构建攻击活动序列集。采用序列比对技术,将具有相似攻击行为的序列进行聚类。基于动态规划的思想,通过抽取最长公共子序列的算法自动发现类中的多步攻击模式。该方法不需要依赖大量先验知识,设置参数少,易于实现。实验结果验证了该方法的有效性。 | 梅海彬 龚俭 张明华 | 2011 | 通信学报2011,32,5: | 18 |
| 17 | 基于AGD的恶意域名检测显示文摘提出了一种聚类和分类算法相结合的恶意域名检测思路,首先通过聚类关联,辨识出同一域名生成算法(DGA,domain generation algorithm)或其变体生成的域名,然后分别提取每一个聚类集合中算法生成域名(AGD,algorithmically generated domain)的TTL、解析IP分布、归属、whois的更新、完整性及域名的活动历史特征等,利用SVM分类器过滤出其中的恶意域名。实验表明,该算法在不需要客户端查询记录信息的情况下即可实现准确率为98.4%、假阳性为0.9%的恶意域名检测。 | 臧小东 龚俭 胡晓艳 | 2018 | 通信学报2018,39,7: | 18 |
| 18 | 基于分组标识的网络流量抽样测量模型显示文摘PSAMP建议流量抽样测量模型应该简单且能够满足各种测量应用要求,为此,文章提出基于报文标识的流量抽样测量模型.对CERNET主干网络流量IP报头各字段的进行随机性分析,结果表明标识字段16比特统计上满足抽样掩码匹配字段的随机性要求.并提出基于标识字段的多掩码抽样测量算法及其修正算法,实验验证其抽样样本既能满足流量统计行为研究,又能进行网络行为研究. | 程光 龚俭 丁伟 | 2002 | 电子学报2002,30,12A: | 16 |
| 19 | 基于支持向量机的Webshell黑盒检测显示文摘Webshell是一种基于Web的网站后门程序。当前已有的Webshell检测方法都需要根据脚本程序源代码来检测,因此只能部署在服务器主机上,而且只能检测本机的网站代码。本文通过分析Webshell的HTML页面特征,提出了一种基于支持向量机(Support vector machine,SVM)分类算法的黑盒检测方法。该方法是一种有监督的机器学习系统,对先验网页的HTML页面进行学习,可以在未知脚本源代码的情况下对Webshell进行检测。实现结果表明,该方法在黑盒的条件下达到了较高的准确率和极低的误报率,并且取得了与白盒检测方法相近的检出率,可以部署在基于网络的入侵检测系统中,同时监测多台服务器是否包含Webshell,从而帮助监控入侵趋势和网络安全态势。 | 叶飞 龚俭 杨望 | 2015 | 南京航空航天大学学报2015,47,6: | 16 |
| 20 | 网络拓扑发现综述显示文摘网络拓扑发现是网络管理中一项非常重要的技术。文中从概述、主要的网络拓扑信息采集方法、网络拓扑发现算法三个方面对网络拓扑发现进行综述,在此基础上,设计出了一种针对Internet网络的拓扑发现算法和基于园区网的典型拓扑发现算法,对网络管理开发软件人员和网络管理人员具有较好的参考价值。 | 庄锁法 龚俭 | 2007 | 计算机技术与发展2007,17,10: | 15 |