1.7 误用检测概述
本书主要讲述入侵检测系统的实际使用。本章前面的几节讨论了商用入侵检测系统的使用。本节则从概念上讨论检测及误用,以便为读者理解本书后面的内容打下基础。现在有许多关于入侵检测的销售广告,人们对入侵检测现在及将来的性能有着很大的期望。但是到底什么是检测呢?
为了回答这个问题,首先要介绍用户行为的基本概念,然后讨论不同的检测机制。以一个由圆圈定义的二维空间开始介绍基本概念,如图1-4所示。这个圆圈表示所有的用户行为的类型以及所有可能的操作。圆圈中的一个小黑点表示用户进行的一个单一的离散的操作,如打开一个文件、启动一个应用程序或向防火墙后的目标 ...... (共2331字) [阅读本文]>>