如何检测入侵?
我们的计算机系统和信息安全始终处于危险之中。随着网络的广泛发展以及入侵和攻击网络的工具和技巧的日益普及,入侵检测已成为网络管理的重要组成部分。入侵可以表示为任何威胁网络资源(包括用户帐户、文件系统、系统内核等)完整性、机密性或可用性的事件集合。
一些商用入侵检测系统存在局限性,无法提供完整的解决方案。此类系统通常采用滥用检测方法。滥用检测会搜索与已知入侵场景相关的程序或用户行为设计,并将其保存为签名。
这些手工编码的签名需要专业人员凭借其对入侵方法的广泛了解,费力地维护。如果发现模式匹配,则表示存在需要构建警报的事件。人工安全分析师计算警报以确定采取的措施,无论是关闭部分系统、向相关 Web 服务提供商发出可疑流量警报,还是轻松记录异常流量以供将来参考。
一个用于大型复杂网络的入侵检测系统通常每天会发出数千甚至数百万次警报,这对安全分析师来说是一项不堪重负的工作。由于系统并非静态的,因此每当出现新的软件版本或网络配置发生变化时,都需要升级签名。其局限性在于误用检测只能识别与签名相关的案例,尤其无法检测新的或以前未知的入侵方法。
异常检测方法可以发现新型入侵。异常检测构建了正常网络行为的模型(称为配置文件),这些模型可以检测到与配置文件明显不同的新模式。这些偏差可以定义实际的入侵,或者仅仅是需要添加到配置文件中的新行为。
异常检测的好处在于它可以检测到尚未观察到的新型入侵。通常,人工分析师应该整理偏差以确定哪些定义了真正的入侵。异常检测的一个决定性因素 异常检测的好处在于它可以检测到尚未观察到的新型入侵。通常,人工分析师应该整理偏差以确定哪些定义了真正的入侵。异常检测的一个决定性因素是误报率高。可以将新的入侵模式插入到签名集中以进行滥用检测。

