Мазалов В.В.
Институт прикладных математических исследований КарНЦ РАН, Петрозаводск
Журавлев Д.Н.
КарНЦ РАН, Петрозаводск
Статистические исследования HTTP транзакций показали, что такие параметры, как количество пакетов с флагом SYN, количество встроенных ссылок в документах (Embedded References) и интервалы времени между выбором документов (Inactive OFF Times) имеют Парето распределения с соответствующими параметрами k и a [5,6]. При этом известно, что степенной параметр Парето распределения отклоняется в результате аномальной работы пользователя.
То есть применяя метод кумулятивных сумм, мы имеем возможность
определять следующие аномальные поведения пользователя:
1) SYN Flood атака;
2) пользователь подряд выкачивает документы, не ознакомившись с
ними;
3) структура данных, получаемая пользователем не соответствует
структуре данных Web сервера.
Пусть q - случайная величина, принимающая значения 0,1,ј, а наблюдения x1,x2,ј таковы, что при условии q = n величины x1,x2,ј,xn-1 независимы и одинаково распределены с Парето функцией распределения F0(x)=1-([k/x])a, где 0 < a < 2, k > 0, x > k. xn,xn+1,ј - также независимы и одинаково распределены, но с функцией распределения F1(x)=1-([k/x])b, 0 < b < 2, k > 0, x > k и a № b. Таким образом, в момент q происходит разладка, то есть изменение вероятностных характеристик наблюдаемого процесса.
Рассмотрим задачу определения по наблюдениям x1, x2, ј,xq, xq+1, ј момента изменения t настолько точно, насколько это возможно. Для решения этой задачи применим метод кумулятивных сумм. Идея метода состоит в определении момента t в форме:
|
|
Задача сводится к определению оптимального в определенном смысле
параметра m. Характеристиками метода кумулятивных сумм
являются:
1) среднее время задержки определения разладки
|
|
Обычно для определения параметра m используют численные
методы, но в работе [7] для случая с Парето распределениями было
получено аналитическое выражение основных характеристик метода
E0t и EҐt. Данный результат позволяет значительно
снизить вычислительные затраты.
Ваши комментарии Обратная связь |
[Головная страница] [Конференции] [СО РАН] |
© 2002, Сибирское отделение Российской академии наук, Новосибирск
© 2002, Объединенный институт информатики СО РАН, Новосибирск