4.1 引言
当系统用于分析计算机(主机)产生的数据(例如应用程序及操作系统的事件日志)时,入侵检测就是基于主机的。与之相对的是基于网络的入侵检测,它用于处理来自网络上的数据(例如TCP/IP通信量)。主机数据源的种类很多,包括操作系统事件日志[内核、BSM (Basic Security Module,基本安全模块)安全]及应用程序日志(系统日志、关系数据库、Web服务器)。尽管网络入侵检测应用得很广泛,但是基于主机的监控由于内部人员的威胁正变得更重要。
要点
尽管网络入侵检测应用得很广泛,但是由于内部人员的威胁,基于主机的监控正变得更重要。
因为目标数据源临近已通过验证的用户(authenticated user),所以基于主机 ...... (共571字) [阅读本文]>>