永发信息网

入侵检测系统的分类?

答案:2  悬赏:50  手机版
解决时间 2021-04-01 02:09
入侵检测系统的分类?
最佳答案
根据其采用的技术可以分为异常检测和特征检测。

(1)异常检测:异常检测的假设是入侵者活动异常于正常主体的活动,建立正常活动的“活动简档”,当前主体的活动违反其统计规律时,认为可能是“入侵”行为。通过检测系统的行为或使用情况的变化来完成

(2)特征检测:特征检测假设入侵者活动可以用一种模式来表示,然后将观察对象与之进行比较,判别是否符合这些模式。

(3)协议分析:利用网络协议的高度规则性快速探测攻击的存在。

根据其监测的对象是主机还是网络分为基于主机的入侵检测系统和基于网络的入侵检测系统。

(1)基于主机的入侵检测系统:通过监视与分析主机的审计记录检测入侵。能否及时采集到审计是这些系统的弱点之一,入侵者会将主机审计子系统作为攻击目标以避开入侵检测系统。

(2)基于网络的入侵检测系统:基于网络的入侵检测系统通过在共享网段上对通信数据的侦听采集数据,分析可疑现象。这类系统不需要主机提供严格的审计,对主机资源消耗少,并可以提供对网络通用的保护而无需顾及异构主机的不同架构。

(3)分布式入侵检测系统:目前这种技术在ISS的RealSecure等产品中已经有了应用。它检测的数据也是来源于网络中的数据包,不同的是,它采用分布式检测、集中管理的方法。即在每个网段安装一个黑匣子,该黑匣子相当于基于网络的入侵检测系统,只是没有用户操作界面。黑匣子用来监测其所在网段上的数据流,它根据集中安全管理中心制定的安全策略、响应规则等来分析检测网络数据,同时向集中安全管理中心发回安全事件信息。集中安全管理中心是整个分布式入侵检测系统面向用户的界面。它的特点是对数据保护的范围比较大,但对网络流量有一定的影响。

根据工作方式分为离线检测系统与在线检测系统。

(1)离线检测系统:离线检测系统是非实时工作的系统,它在事后分析审计事件,从中检查入侵活动。事后入侵检测由网络管理人员进行,他们具有网络安全的专业知识,根据计算机系统对用户操作所做的历史审计记录判断是否存在入侵行为,如果有就断开连接,并记录入侵证据和进行数据恢复。事后入侵检测是管理员定期或不定期进行的,不具有实时性。

(2)在线检测系统:在线检测系统是实时联机的检测系统,它包含对实时网络数据包分析,实时主机审计分析。其工作过程是实时入侵检测在网络连接过程中进行,系统根据用户的历史行为模型、存储在计算机中的专家知识以及神经网络模型对用户当前的操作进行判断,一旦发现入侵迹象立即断开入侵者与主机的连接,并收集证据和实施数据恢复。这个检测过程是不断循环进行的。
全部回答
根据检测对象的不同,入侵检测系统可分为主机型和网络型
从技术上,入侵检测分为两类:一种基于标志(signature-based),另一种基于异常情况(anomaly-based)。
我要举报
如以上问答信息为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
南齐和南梁的皇帝都姓萧,都是同出一源,为什
Cr12MoV的淬火
求哑剧,有七个人表演的,拜托了,关于校园的
夏日烈焰战袍怎么弄
单选题大部分细菌和真菌属异养生物,其原因是
管仲等人“迷惑失道”的原因是什么
2017广西公务员考试笔试分数线 看我的分数过
信上帝昨天拜菩萨了有什么大忌?
已知溴原子的相对分子质量是80,核外电子数为
三线或者四线pwm风扇,我要DIY桌面风扇,和主
()+27-58=24
小白求助!老滚五游戏屏幕太大了
请问中国有和泰国白龙王一样的能通灵的人吗?
正方形边长10米撑起4边变成圆桌求圆桌面积
干的,复杂的,老土的三个英文单词的拼写
推荐资讯
8.8元乘以10%等于多少
虾米音乐歌手全屏歌词界面不能返回。
有个搞笑的电影猪妖叫什么名字
农村“最美”女孩:自己不坚强,哭给谁看也没
用什么办法可以快速去除陶瓷碗筷的标签?
长15.2*宽2.6*高45有多少立方
美篇如何在手机和ipad上同步
施工合同履行过程中,由于()原因造成工期延
vivo x6手机为什么连接不了4g?
admire和appreciate二者在欣赏方面的区别?
平安人寿世纪彩虹分红险到期不取,还继续分红
Premiere怎样将剪切好的视频导出为素材?
正方形一边上任一点到这个正方形两条对角线的
阴历怎么看 ?