试题详情
- 简答题IDS有哪两类分析方法,并对两者分析比较。
-
1、异常检测:假定所有入侵行为都是与正常行为不同的,如果建立系统正常行为的轨迹(特征文件Profiles),那么理论上可以通过统计那些不同于我们已建立的特征文件的所有系统状态的数量,来识别入侵企图,即把所有与正常轨迹不同的系统状态视为可疑企图。例如,一个程序员的正常活动与一个打字员的正常活动肯定不同,打字员常用的是编辑/打印文件等命令;而程序员则更多地使用编辑/编译/调试/运行等命令。这样,根据各自不同的正常活动建立起来的特征文件,使具有用户特性,入侵者使用正常用户的账号,但其行为并不会与正常用户的行为相吻合,从而可以被检测出来。对于异常阀值与特征的选择是异常发现技术的关键。比如,通过流量统计分析将异常时间的异常网络流量视为可疑。异常检测指根据使用者的行为或资源使用状况来判断是否入侵,所以也被称为基于行为的检测。
2、误用探测(基于知识检测):假定所有入侵行为和手段(及其变种)都能够表达为一种模式或特征,那么所有已知的入侵方法都可以用匹配的方法发现,因为很大一部分的入侵是利用入侵是利用了系统的脆弱性,通过分析入侵过程的特征、条件、排列以及事件间关系能具体描述入侵行为的迹象。误用检测系统的关键问题是如何从已知入侵中提取和编写特征,使得其能够覆盖该入侵的所有可能的变种,而同时不会匹配到非入侵活动(把真正入侵与正常行为区分开来)。 关注下方微信公众号,在线模考后查看
热门试题
- 在实施会潜在地影响业务处理的更改之前,应
- 建造防火墙的准则包括()
- 选择采纳ISO17799框架的组织必须(
- 防范网络监听最有效的方法是()。
- 什么是访问控制?访问控制包括哪几个要素?
- 确保驱动器上的数据不可恢复的唯一方式是(
- 预防感染智能手机恶意代码的措施有()。
- 计算机系统面临的主要威胁有那些?
- 访问控制常用的实现方法主要有()、()、
- 简述Needham-Schroeder方
- 简述SSL的记录协议和握手协议。
- 系统运行安全管理的目标是确保系统运行过程
- 什么是Ping扫射?
- S-HTTP不要求客户公钥认证,因此它支
- 禁止访问一个人的工作不需要的信息是()
- 哪一类测试的期望结果是识别在安全环境中的
- RADIUS的主要功能是()
- 计算机信息系统安全包含哪几个方面?
- SAD
- 按照OSI参考模型,支持对等实体鉴别的层