简答题

IDS有哪两类分析方法,并对两者分析比较。

正确答案

1、异常检测:假定所有入侵行为都是与正常行为不同的,如果建立系统正常行为的轨迹(特征文件Profiles),那么理论上可以通过统计那些不同于我们已建立的特征文件的所有系统状态的数量,来识别入侵企图,即把所有与正常轨迹不同的系统状态视为可疑企图。例如,一个程序员的正常活动与一个打字员的正常活动肯定不同,打字员常用的是编辑/打印文件等命令;而程序员则更多地使用编辑/编译/调试/运行等命令。这样,根据各自不同的正常活动建立起来的特征文件,使具有用户特性,入侵者使用正常用户的账号,但其行为并不会与正常用户的行为相吻合,从而可以被检测出来。对于异常阀值与特征的选择是异常发现技术的关键。比如,通过流量统计分析将异常时间的异常网络流量视为可疑。异常检测指根据使用者的行为或资源使用状况来判断是否入侵,所以也被称为基于行为的检测。
2、误用探测(基于知识检测):假定所有入侵行为和手段(及其变种)都能够表达为一种模式或特征,那么所有已知的入侵方法都可以用匹配的方法发现,因为很大一部分的入侵是利用入侵是利用了系统的脆弱性,通过分析入侵过程的特征、条件、排列以及事件间关系能具体描述入侵行为的迹象。误用检测系统的关键问题是如何从已知入侵中提取和编写特征,使得其能够覆盖该入侵的所有可能的变种,而同时不会匹配到非入侵活动(把真正入侵与正常行为区分开来)。

答案解析

相似试题
  • 数据综合有哪几种方法?并对这几种方法进行分析比较。

    简答题查看答案

  • 企业物流成本管理的基本方法有哪两类?具体包括哪些方面?

    简答题查看答案

  • 岗位分类法和要素比较法在岗位分析中是经常用到的方法,它们两者的共同特点是()。

    单选题查看答案

  • 外部环境分析包括哪两类?

    简答题查看答案

  • 岗位分类法和要素比较法在岗位分析中是经常用到的方法,它们两者的共同特点是都要确立标准。

    判断题查看答案

  • 目标系统的典型结构形式有哪两类?

    简答题查看答案

  • 跨国企业可能有哪两类经营目的?何种原因造成这样的分野?

    简答题查看答案

  • IDS系统中哪个部件是对分析结果作出反应的功能单元()

    单选题查看答案

  • 企业内部环境分析的方法有哪几种?

    简答题查看答案