态势感知中的数据融合和决策方法综述x(共8页).docx
《态势感知中的数据融合和决策方法综述x(共8页).docx》由会员分享,可在线阅读,更多相关《态势感知中的数据融合和决策方法综述x(共8页).docx(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、精选优质文档-倾情为你奉上态势感知中的数据融合和决策方法综述作者简介:盖伟麟(1987),男,硕士研究生,主研方向:网络与信息安全,态势感知;辛丹、王璐,硕士研究生;刘欣,讲师、博士;胡建斌,副教授、博士。收稿日期:2013-03-05 修回日期:2013-05-08 E-mail:gaiweilin态势感知中的数据融合和决策方法综述盖伟麟 a,辛丹 a,王璐 b,刘欣 a,胡建斌b(北京大学 a. 软件与微电子学院;b. 信息科学技术学院,北京 )摘 要:在赛博空间态势感知的相关研究中,处理不确定、不精确的多源异构信息是态势认识过程中需要解决的一个重要问题。为正确处理这些信息,提高对态势的认
2、识,使得到的态势更具有正确性、时效性和全局性,研究数据融合方式和决策方式等现存的处理技术并进行综述。数据融合包含贝叶斯网络、D-S 证据理论、粗糙集理论、神经网络、隐马尔科夫模型及马尔科夫博弈论等方式,决策方式涵盖认知心理学、逻辑学、风险管理等。研究结果表明,目前的技术焦点呈现多样性,但在态势生成应用及验证方面仍有较大的改进空间。关键词:赛博空间;态势感知;多源异构;数据融合;决策Review of Date Fusion and Decision-making Methodsin Situation AwarenessGAI Wei-lina, XIN Dana, WANG Lub, LIU
3、 Xina, HU Jian-binb(a. School of Software and Microelectronics; b. School of Electronics Engineering and Computer Science,Peking University, Beijing , China)【Abstract】In the research of cyberspace situation awareness, how to deal with uncertain, inaccurate multi-source heterogeneousinformation is an
4、 important problem which needs to be solved in the process of situational understanding. In order to accurately handle withthe information, improve the awareness of the situation, make the situation more accuracy, timeliness and overall, the paper reviews theexisting technology focus, mainly includi
5、ng data fusion methods and decision-making methods. Data fusion methods mainly includesBayesian network, D-S evidence theory, rough set theory, neural network, hidden Markov model and Markov game theory methods, anddecision-making mainly includes cognitive psychology, logic and risk management metho
6、ds. Research results show that current technologyfocuses present diversity, but still has great space for improvement in both the situation generation application and verification.【Key words】cyberspace; situation awareness; multi-source heterogeneous; data fusion; decision-makingDOI: 10.3969/j.issn.
7、1000-3428.2014.05.005计算 机 工 程Computer Engineering第40 卷第 5 期Vol.40 No.52014 年5 月May 2014先进计算与数据处理 文章编号:1000-3428(2014)05-0021-05 文献标识码:A 中图分类号:TP311.131 概述赛 博 空间(cyberspace) 一词是由美国科幻小说作家William Gibson 创造的,指在计算机以及计算机网络里的虚拟现实,后来概念被普及和延伸,例如用来表示实时的网络空间等。态势感知的概念源于航天飞机的人因研究,此后在空中交通监管、医疗应急调度以及网络安全监控等领域被广泛地应
8、用1。Endsley 于1985 年提出了态势感知的定义,指出态势感知是在特定的时间和空间下,对环境中各元素或对象的觉察、理解以及对未来状态的预测。过去赛博空间的攻击方式具有单维性,主要形式是单一地拒绝服务(Denial ofService, DoS)攻击、计算机病毒或者蠕虫、未授权的入侵,这些攻击主要针对网站、邮件服务器、客户机等。如今赛博空间的攻击经历多元化发生了根本性改变,导致利用多种攻击工具和技术的多阶段、多维性攻击出现。赛博空间的防御者必须处理多维攻击产生的大量不确定、不完整的多源异构信息,从而正确理解并认识当前态势。不确定信息的挑战存在于赛博态势感知的所有阶段,包括前期的安全风险管
9、理、实时的入侵检测、后期的取证分析。在过去的十余年中,研究者们提出了多种数据融合模型、决策模型,用于处理不确定、不完整、不精确的多源异构信息。其中在决策模型中,很多研究者考虑到人作为决策过程的因素,融入了认知心理学相关研究。本文综述态势感知研究领域的融合及决策方式,并给出了相应的评述及比较分析。2 数据融合方式综述数据融合技术最早应用于军事,近年来数据融合在非军事领域也被广泛应用。本节以大规模赛博空间态势感知为背景,讨论的一般是多源异构数据的采集与分析,即多源数据融合。数据融合研究的关键是融合模型和算法。模型勾勒出逻辑的框架,目前存在的数据融合模型往往很大程度上依赖于应用领域,不存在通用的数据
10、融合模型,其中最具有影响力的是如图1 所示的联合指导实验室(Joint Directors ofLaboratories, JDL)数据融合模型2-3,其中,态势感知作为较高层次的Level 2 融合,向上从Level 1 融合接收网络监测数据,作为态势感知的信息来源;向下为Level 3 融合提供态势信息,用于威胁分析和决策支持。/下面将综述当前研究人员正在研究或者已经取得显著成果的用于赛博空间态势感知的数据融合方式及算法,并给出相应的评述及发展趋势。2.1 基于贝叶斯网络的态势感知贝叶斯网络是基于概率分析和图论的一种不确定性知识的表示和推理模型,表现为一个赋值的复杂因果关系网络图,关于贝叶
11、斯网络的深入了解与学习可以参考书籍4。目前很多研究人员已经把贝叶斯网络应用到态势感知领域来处理不确定性信息。文献5提出态势认识的本质是通过因果推理进行态势理解和诊断推理以实现态势预测,该文献通过构建态势认识的贝叶斯网络模型找出了态势和时间之间的因果关系,根据贝叶斯网络信息传播算法,以态势和事件节点的置信度为参数综合应用贝叶斯网络进行了因果推理和诊断推理,分别实现了态势理解与态势预测过程。文献给出了基本的信息传播算法、态势认识系统的实现及运用该算法的实例应用,体现了很好的数据学习能力及推理能力(但算法在有2 个子节点的情况下没有给出诊断推理方法,同时应用文中的信息传播算法也无法推算出实例中的结果
12、数据,缺乏一定的合理性与精确性)。一些文章基于贝叶斯网络研究了博弈融合的态势分析,文献6将博弈论思想和信息融合理论相结合,提出了一种以博弈思想为指导的博弈融合机制,同时最后也指出了贝叶斯网络在信息融合中应用的局限性:首先原因和结果常常会相互作用,贝叶斯网络是一个有向无环图,无法满足有环的因果网络图,其次贝叶斯网络没有考虑原因节点影响结果节点的滞后时间,从而只适用于静态分析,有必要引入动态贝叶斯网络进行研究。2.2 基于D-S 证据理论的态势感知D-S(Dempster-Shafer)理论允许各传感器提供各自所能提供的信息来进行目标检测、分类及识别。算法核心是用概率分配值来定义一个不确定区间,并
13、用不确定区间来表示一个命题的支持度和似然度。关于D-S 理论的深入了解与学习,参考文献7中的第5 章。很多研究者已把D-S 证据理论应用在网络异常检测、态势评估等研究中。文献8指出目前网络异常检测方法存在的很多不足,例如漏报率与误报率都比较高,没有融合多个特征进行综合评判,检测算法不能够满足大量数据及高速网络的检测要求,从而提出基于D-S 证据理论的网络异常检测方法,同时引入了自适应机制。研究者给出了系统架构,并指出在方法的实现过程中,只需选取从应用层以下各层协议头部中的域值通过简单计算即可获得特征。最后使用DARPA1999 年IDS 基准评测数据进行了实验,得出的实验结果表明,该算法在较低
14、误报率的基础上达到了理想的检测率。文献9提出了基于D-S 证据理论的态势评估方法,并给出自己的网络安全态势评估模型,模型中将态势评估分为3 层:特征层,解释层,评估层。特征层收集不同类型的原始信息。解释层的数据来源于特征层,并与攻击数据库中的数据进行匹配,然后用D-S 证据理论算法融合匹配的数据,判断当前网络态势。评估层基于获得的信息,综合计算来预测潜在威胁,并生成当前态势的映射图。最后在实例中给出一张随时间变化的态势图,但只给出一个整体态势值,其并不会指导管理员该如何采取防护措施,这需要具体模块化的态势值,当然整体态势也不仅仅是模块化态势值的加权运算。2.3 基于粗糙集理论的态势感知粗糙集理
15、论(Rough Set Theory, RST)作为一种数据分析处理理论,在1982 年由波兰科学家Pawlak 创立,该理论在分类意义下定义了模糊性和不确定性的概念,是一种处理不确定、不相容数据和不精确问题的新型数学工具,其主要思想就是在分类能力不变的前提下,通过知识约简,导出问题的决策和分类规则。关于粗糙集理论的深入了解与学习可以参考文献10。1995 年ACM 将粗糙集理论列为新兴的计算机科学的研究课题,用在态势感知领域粗糙集理论研究刚刚起步,所以目前文献大多数局限在算法的基础应用,主要研究方向为态势感知与评估。国内已有研究者将粗糙集理论应用到网络态势感知11,该方法把网络攻击行为作为网
16、络安全要素,定量分析了各安全要素或安全要素组合对网络安全的威胁程度,最终建立了具有攻击行为、网络服务和安全态势3 个层次的网络安全态势感知模型,并通过仿真实验生成了明确的网络安全态势图。文献11在于仿真实验中采用了多源异构数据,对各数据进行量化处理最终形成态势图,实验逻辑性强且具有说服力。更多研究者将粗糙集理论用在态势评估中进行研究。文献12将贝叶斯网络与粗糙集理论相结合进行战争域的态势评估,主要模式是应用贝叶斯网络及专家经验从不确定环境中获得主观态势评估,客观的态势评估应用粗糙集理论获得,合成2 种算法的评估数据,最终掌握整个战争域的实时态势。文献13基于多属性决策的态势评估提出一个基于粗糙
17、集理论的模型,改进了区分函数(DiscernibilityFunction, DF)和基于决策属性的精简算法,因此产生了更高的评估效率。2.4 基于神经网络的态势感知人工神经网(Artificial Neural Networks, ANN)也简称为神经网络或称作连接模型,它是一种模仿动物神经网络行为特征,进行分布式并行信息处理的算法数学模型。这种网络依靠系统的复杂程度,通过调整内部大量节点之间相互连接的关系,从而达到处理信息的目的。关于神经网络的深入了解与学习可以参考文献14。神经网络在态势感知中的应用比较集中在态势预测研究中。网络安全态势值具有非线性时间序列的特点,借助神经网络处理混沌、非
18、线性数据的优势,研究者提出了一种基于径向基函数(Radical Basis Function, RBF)神经网络进行态势预测的方法15,该方法通过训练RBF 神经网络找出态势值得前N 个数据和随后M 个数据的非线性映射关系,进而利用该关系进行态势值预测。为了提高RBF 神经网络的预测精度,文献16利用混合的递阶遗传算法(HierarchicalGenetic Algorithm, HGA)的全局搜索能力来更好地优化RBF 神经网络的结构和参数,然后使用训练好的RBF 网络构建一个预测模型来预测未来网络安全态势。文献17中基于小波神经网络(Wavelet Neural Network, WNN)
19、给出了网络安全态势感知的定量预测方法。研究者在文献18中基于 Endsley 的态势感知三阶段给出了自己的网络安全态势感知模型,此模型具有3 层结构,分别为数据、信息、知识。研究者采用Snort 和NetFlow 作为传感器来收集实时的网络流数据,然后采用多层前馈神经网络进行信息的融合,给出了简洁有效的特征精简方法,减少了输入向量并改进了融合机制的实时性。另外为了给出被监控网络的实时安全态势,研究者还提供了一个态势生成机制。2.5 基于HMM 和马尔科夫博弈论的态势感知隐马尔科夫模型(Hidden Markov Models, HMM)是对马尔科夫模型的一种扩充,可以描述为由一个不可观测的、隐
20、含的随机过程支持的可观测的随机过程。关于马尔科夫模型及隐马尔科夫模型的深入了解与学习可以参考文献19。马尔科夫博弈论(Markov Game Theory, MGT)概念由决策者、状态空间、行动空间、转换规则、支付函数和决策等相关定义描述20,它是一种随机的、动态的博弈论,能够抓住网络冲突的性质,很好地处理可用的不完整、不确定信息集。有研究者将 HMM 用在态势的趋势识别即态势预测的相关研究中21,指出现存研究框架仅依赖于一种或者一类传感器的不足,给出了自己的系统框架,通过分析不同传感器获得的信息,预测入侵者的意图,文献给出了模拟实例并完成入侵意图识别,但文献中在描述采用HMM 进行趋势识别时
21、并没有说明过程仅依赖现在而不依赖过去的马尔科夫性的适用性,同时实例只是针对自己的模型进行特定的参数配置,缺乏一定的通用性及推广能力,所以还具有一定的局限性,还需更多的工作继续深一步的研究。文献20提出马尔科夫博弈论能够捕获网络冲突的特性:防御方的策略决策跟攻击方的策略决策相耦合对应。研究者首先基于JDL 模型给出自己的用于赛博态势感知的框架,其中主要包括2 个模块:数据融合模块和动态自适应特征识别模块,后者能够产生原始识别数据并学习新发现的或未知的赛博攻击。其次考虑到中立者可能为了最小化自己的损失而采取行动偏向攻击方或者防御方,在博弈论应用中创新性地引入中立方。研究者介于三方参与的博弈及攻击方
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 态势 感知 中的 数据 融合 决策 方法 综述
限制150内