1.8 总结
在全面检测过程中,检测和响应都很关键。入侵检测系统扮演的角色就如同企业中的摄像机一样。网络入侵检测系统可以监控到用户进入网络,还可以观察到用户从一个系统移到另一个系统。基于主机的入侵检测系统则可以监控每台计算机内部的操作。混合系统提供上述两种功能。
通俗的入侵检测定义最有争议,最令人迷惑。读者应将注意力集中于自身需要监控什么,这样就能知道自身真正需要哪些监控性能。
入侵检测具有两种误用检测模式: 检测与已知威胁的匹配程度; 检测与可接受行为之间的偏差。检测与已知威胁的匹配程度通常被定义为一套专家规则,这种模式不能提供全面的保护,但误警 ...... (共377字) [阅读本文]>>