4.7 基于主机的技术面临的挑战
正如本章开头所提及的,使用基于主机的入侵检测要付出一定的代价才能获得好处。采用好的系统、好的策略集及好的操作计划可以缓解大多数问题。但是,当评估基于主机的入侵检测时,还应该考虑性能、部署及损害威胁问题。
4.7.1 性能
基于主机的入侵检测系统整体上是分布式机制,可以在一个大网络中处理所有的行为。网络及目标机都会出现性能下降问题。这个问题是不可避免的,但是可以通过结构、策略及部署来控制。Windows NT工作站每天大概产生1Mb数据,Windows NT服务器大概产生10Mb,UNIX工作站大概产生8Mb,UNIX服务器大概产生20Mb。一个相对小的网络具有10个Windows NT服务器、5个UNIX服务器、200 ...... (共1595字) [阅读本文]>>