9.5 实时操作
入侵检测上下文中的实时操作通常意味着持续进行检测监控,并在数分钟或数秒钟内进行响应。大多数商用网络入侵检测系统已经是实时操作了。但基于主机的系统更关注长期攻击及趋势,所以实时需求并不是特别有意义。
尽管第6章中对实时神话进行了分析,但实时监控仍具有价值,只不过代价昂贵。有少数的攻击(基于主机或网络的)需要实时自动检测及响应。但这些需要实时检测的攻击需要的不仅仅是判断它的存在。
实时操作起源于后台操作。不要误以为这会降低管理开销。虽然与实时响应相关的实时操作确实不需要人员的干涉,但只有在发生问题之前才是这样。隐含的开销包括:
●实时意味着 ...... (共448字) [阅读本文]>>