5.4 复合 (网络及主机)标志
复合标志 (compound signature)将多个在线源 (如一组基于主机的事件和网络事件)联系起来。复合标志具有一些优点 (下面这些内容要感谢Cybersafe公司的Centrax小组的Dan Masters):
●基于网络的标志不总是指出基于网络的活动是否成功了。假设一个远程用户利用一个FTP安全漏洞作为管理员登录。如果接着是一个基于主机的活动,如“成功的管理员登录 (Successful Administrator Logon)”,那么它就表明基于网络的活动成功了。
●基于主机的攻击不总是提供攻击源的信息,特别是当攻击来自于一个远程主机时。复合标志将基于主机的告警与相关的源信息联系起来,如源IP地址、端口及主机名。
● 复合标志提供活动模式, ...... (共1651字) [阅读本文]>>