4.3 结构
基于主机的入侵检测系统通常是基于代理的。代理是运行在目标系统上的小的可执行程序,它们与中央控制计算机 (既命令控制台)通信。如果正确地操作,这些代理不会明显地降低目标系统的性能,但它们会带来部署、支持问题,因为它们整体上是分布式的。
图4-1和图4-2说明了典型的具有所有主要子系统的基于主机的入侵检测代理结构。这两者之间的区别是:在图4-1中,原始数据在分析之前要先发送到中央位置;而在图4-2中,原始数据首先在目标系统上实时分析,而只有告警被发送给命令控制台。每种方式都有明显的优、缺点。最好的系统应能提供这两种类型的处理。
4.3.1 集中式基于主机的结构
在集 ...... (共3275字) [阅读本文]>>