4.8 总结
基于主机的入侵检测系统是分布式系统,用于收集、处理事件日志及来自于整个企业的计算机的其他数据。数据可以在目标机本地上处理,或者是先集中起来再处理。这两种方式各有优缺点,所以选择结构应依赖于具体环境的需求。可以以四种模式来使用基于主机的入侵检测: 警告、监视、毁坏情况评估及遵从性。
管理基于主机的系统比管理基于网络的系统要困难得多。好的策略管理能减少与操作基于主机的系统相关的性能总开销(overhead),还能增加整体效率。一个正确的做法是:创建有效的审计策略,该策略将减少在目标系统上创建的记录数量。
高质量的审计源很关键。它们应该具有丰富的数据 ...... (共500字) [阅读本文]>>