5.3 基于主机的标志
标志识别是基于主机的系统最常用的检测机制。这些标志是预先定义的模式,并且这些模式被定义为能引起安全人员的兴趣。关于标志的一个例子是“三次登录失败(Three failed logins)”。标志也被认为是规则或基于规则的系统。当触发了规则时,就会产生告警,执行响应,发送通告,或进行其他操作。构成一个好的规则机制的特征是具有可定制性、使用便捷性及粒度性(granularity)。
标志是先验规则,定义了一系列事件及事件之间的一个事务集。引人注意的活动可能没必要认为是误用或入侵,因为它们可以用于其他目的,如表明趋势、评估毁坏情况。可用的标志有好几种类型,包括单一事件 (single-event)、 ...... (共3627字) [阅读本文]>>