6.3 神话之二: 误警神话
“入侵检测系统的误警率太高了。”
神话: 现在入侵检测最重要的问题是误警。当系统告警了,而最终证明是授权的活动或者只是无足轻重的错误,这时就发生了误警。误警浪费大量时间,增加操作人员的劳动量。它们还创建如此多的噪声(干扰),以至于真正需要注意的关键安全事件(security-critical event)被淹没了。
实情: 误警是那些证明不是严重威胁的告警,安全人员首先会想知道为什么会被告警。操作环境中的误警是洞察力方面的问题。操作环境中没有像误警这样的东西,因为每个告警都是有价值的(除非是由写得糟糕的标志引起的)。这只是说不是每个告警都需要你的全部注意力。写得糟糕的标志 ...... (共2231字) [阅读本文]>>