Combining Hadoop and Snort technologies for detection of network attacks

Nikolay Komashinsky · Известия высших учебных заведений. Приборостроение · 2018

Исследуется метод обработки информации с целью обнаружения компьютерных атак на основе технологий больших данных.Обоснована потребность создания специализированных методов проектирования, которые позволят повысить оперативность обработки получаемой информации.Рассматриваются возможности и оценки результативности параллельной обработки данных с целью обнаружения компьютерных воздействий на основе функционального подхода, а также ключевые принципы работы с большими данными.Приведена математическая модель, с помощью которой разработана методика обнаружения вторжений.Описывается принцип реализации задач обработки информации и выявления аномалий на основе интеграции платформ Hadoop, Snort.Изложены основные результаты экспериментальной оценки показателей применяемого метода для обнаружения компьютерных атак.Ключевые слова: большие данные, Hadoop, информационная система, информационная безопасность, компьютерная атака, Snort, аномалия, обработка данных Введение.В настоящее время одним из феноменов, оказывающих существенное влияние на область технологий обработки данных и выявление компьютерных воздействий, являются большие данные.С появлением вычислительных кластеров параллельные вычисления стали более доступны для массового применения.Для построения кластерных решений, как правило, используются персональные компьютеры, стандартные сетевые технологии, свободно распространяемые библиотеки и протоколы [1].Следовательно, для решения вычислительно сложных задач в области обнаружения компьютерных атак можно использовать кластерную систему.Постановка задачи, рассматриваемой в настоящей статье, заключается в следующем.Входными (исходными) данными является поток данных о событиях безопасности, которые относятся к различным типам.На основе анализа данных, характеризующих отклонение от набора элементарных действий, которые свидетельствуют о наличии признаков компьютерной атаки, необходимо синтезировать метод обработки входного потока данных, позволяющий выявлять сетевые атаки и поддерживающий распараллеливание процессов в специализированной среде.Релевантные работы.Методы обработки данных, направленные на выявление компьютерных атак, можно условно разделить на сигнатурные и эвристические [2].В этих методах используются различные подходы, основанные на анализе схожести шаблонов, статистическом анализе, интеллектуальном анализе данных и др.[3, 4].В настоящее время наиболее распространенной является система, работающая на основе технологии Snort [5].Пакеты, перехваченные Snort, анализируются с помощью системы Hadoop.Для более удобного анализа используется Apache Hive -система управления базами данных на основе платформы Hadoop.Эта система позволяет выполнять запросы, агрегировать и анализировать данные, хранящиеся в Hadoop.Для того чтобы охватить огромное количество ИЗВ.ВУЗОВ.ПРИБОРОСТРОЕНИЕ.2018.Т. 61, № 11 implementation of the tasks of information processing and anomaly detection based on integration of Hadoop, Snort platforms is described.Main results of the experimental evaluation of the method used to detect computer attacks are presented.

Read the paper · More papers on PaperTik