6.4 神话之三: 自动异常检测神话
“异常检测能自动把非法行为和合法行为区别开。”
神话:异常检测机制能用行为模型来提供自动入侵检测。这种强大的能力可以将一个用户与其他用户区分开来,能在产生危害之前识别出冒充者和恶棍,并当用户改变他们的行为方式足以引起注意时,能自动向安全人员告警。但这些系统能随着时间的推移而受到训练(train),所以必须谨慎地使用它们。
实情: 异常检测在判定支持上下文中工作得很好,但作为自动检测机制其表现令人失望。当前的模型在大多数实际环境中不能可靠地区分用户,它们会导致相当多的误警。一个主要的原因是大多数用户行为太随机了而且受外界影响,所以不能作为可靠 ...... (共2243字) [阅读本文]>>