5.8 总结
有许多用于检测误用的技术和技巧,但标志是最常用的。网络标志可以基于分组内容或分组首部。大多数商用网络入侵检测系统依赖于分组内容,但若遇到加密情况就无能为力了。分组首部更适合于用于判定支持上下文以识别来自于外部的可疑行为,而不太适合于查找网络漏洞。
基于主机的标志主要是单一事件标志,但也有多事件、多主机及企业标志。基于主机的标志能用于追踪指定的误用活动或追踪值得注意的活动,以便以后在毁坏情况评估或行为辨析期间进行回顾。
复合标志是主机及网络活动的组合,能检测跨越两种环境的误用。复合标志是非常需要的,因为它们较少发生,而且能指明更关键 ...... (共393字) [阅读本文]>>