8.1 引言
大多数人考虑计算机辨析时,考虑的是从已经受损的计算机中重新产生数据及配置信息。他们想像着从一个崩溃的驱动器中提取数据,重新产生其内容或恢复被删除的文件。传统的计算机辨析也包括寻找临时文件及其他能拼凑出整个故事的线索。传统的辨析的目的是查明失效的计算机发生了什么。而行为数据辨析的目的是查明由运转着的计算机组成的网络中发生了什么。
正如其名字所暗示的那样,行为数据辨析是分析行为的。它查看历史事件而不是静态配置信息,从而检测错误及根除错误。它的两个重要好处是显示趋势及毁坏情况评估。
行为数据辨析是强调入侵检测的判定支持性能的过程。基于主 ...... (共345字) [阅读本文]>>