入侵检测系统可以分为哪几类?
发布网友
发布时间:2022-04-22 05:53
我来回答
共1个回答
热心网友
时间:2023-05-03 03:08
根据其采用的技术可以分为异常检测和特征检测。\x0d\x0a\x0d\x0a(1)异常检测:异常检测的假设是入侵者活动异常于正常主体的活动,建立正常活动的“活动简档”,当前主体的活动违反其统计规律时,认为可能是“入侵”行为。通过检测系统的行为或使用情况的变化来完成\x0d\x0a\x0d\x0a(2)特征检测:特征检测假设入侵者活动可以用一种模式来表示,然后将观察对象与之进行比较,判别是否符合这些模式。\x0d\x0a\x0d\x0a(3)协议分析:利用网络协议的高度规则性快速探测攻击的存在。\x0d\x0a\x0d\x0a根据其监测的对象是主机还是网络分为基于主机的入侵检测系统和基于网络的入侵检测系统。\x0d\x0a\x0d\x0a(1)基于主机的入侵检测系统:通过监视与分析主机的审计记录检测入侵。能否及时采集到审计是这些系统的弱点之一,入侵者会将主机审计子系统作为攻击目标以避开入侵检测系统。\x0d\x0a\x0d\x0a(2)基于网络的入侵检测系统:基于网络的入侵检测系统通过在共享网段上对通信数据的侦听采集数据,分析可疑现象。这类系统不需要主机提供严格的审计,对主机资源消耗少,并可以提供对网络通用的保护而无需顾及异构主机的不同架构。\x0d\x0a\x0d\x0a(3)分布式入侵检测系统:目前这种技术在ISS的RealSecure等产品中已经有了应用。它检测的数据也是来源于网络中的数据包,不同的是,它采用分布式检测、集中管理的方法。即在每个网段安装一个黑匣子,该黑匣子相当于基于网络的入侵检测系统,只是没有用户操作界面。黑匣子用来监测其所在网段上的数据流,它根据集中安全管理中心制定的安全策略、响应规则等来分析检测网络数据,同时向集中安全管理中心发回安全事件信息。集中安全管理中心是整个分布式入侵检测系统面向用户的界面。它的特点是对数据保护的范围比较大,但对网络流量有一定的影响。\x0d\x0a\x0d\x0a根据工作方式分为离线检测系统与在线检测系统。\x0d\x0a\x0d\x0a(1)离线检测系统:离线检测系统是非实时工作的系统,它在事后分析审计事件,从中检查入侵活动。事后入侵检测由网络管理人员进行,他们具有网络安全的专业知识,根据计算机系统对用户操作所做的历史审计记录判断是否存在入侵行为,如果有就断开连接,并记录入侵证据和进行数据恢复。事后入侵检测是管理员定期或不定期进行的,不具有实时性。\x0d\x0a\x0d\x0a(2)在线检测系统:在线检测系统是实时联机的检测系统,它包含对实时网络数据包分析,实时主机审计分析。其工作过程是实时入侵检测在网络连接过程中进行,系统根据用户的历史行为模型、存储在计算机中的专家知识以及神经网络模型对用户当前的操作进行判断,一旦发现入侵迹象立即断开入侵者与主机的连接,并收集证据和实施数据恢复。这个检测过程是不断循环进行的。
入侵检测系统可以分为哪几类?
分为两类:1、信息来源一类:基于主机IDS和基于网络的IDS。2、检测方法一类:异常入侵检测和误用入侵检测。入侵检测系统(intrusion detection system,简称“IDS”)是一种对网络传输进行即时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。它与其他网络安全设备的不同之处便在于,IDS是...
数据防泄漏公司选哪个?
判断一个数据防泄漏公司的好坏,不只是看价格,还要考虑很多因素。建议可以多对比几个看看。您可以到北京天空卫士网络安全技术有限公司了解下。北京天空卫士网络安全技术有限公司是一家总部设立在北京经济技术开发区的数据安全技术企业。天空卫...
入侵检测入侵检测系统的分类
入侵检测系统分为三大类:基于主机的入侵检测系统、基于网络的入侵检测系统以及分布式的入侵检测系统。基于主机的入侵检测系统主要依赖操作系统的审计和跟踪日志,同时可能与主机系统交互以获取日志中未包含的信息。这类系统无需额外硬件,对网络流量不敏感,效率高且定位准确。然而,它可能占用主机资源,依赖主机...
入侵检测系统可以分类哪些?
入侵检测系统可以分类:一、根据信息来源可分为基于主机IDS和基于网络的IDS,二、根据检测方法又可分为异常入侵检测和误用入侵检测。入侵检测系统分为四个组件:1.事件产生器(Event generators),它的目的是从整个计算环境中获得事件,并向系统的其他部分提供此事件。2.事件分析器(Event analyzers),它经过...
入侵检测系统的分类是什么?
根据其采用的技术可以分为异常检测和特征检测。\x0d\x0a\x0d\x0a(1)异常检测:异常检测的假设是入侵者活动异常于正常主体的活动,建立正常活动的“活动简档”,当前主体的活动违反其统计规律时,认为可能是“入侵”行为。通过检测系统的行为或使用情况的变化来完成\x0d\x0a\x0d\x0a(2)特...
入侵检测技术分类
入侵检测技术根据其工作原理和关注对象主要分为三类:异常检测模型、误用检测模型以及混合型系统。首先,异常检测模型(AnomalyDetection)注重检测与正常行为的偏差。通过定义用户常规操作的特征(用户轮廓),任何显著偏离的活动都被视为入侵。这种模型的优点是漏报率较低,因为可以检测未知的攻击,但误报率...
入侵检测系统的分类及功能
据其采用的技术可以分为异常检测和特征检测。异常检测,异常检测的假设是入侵者活动异常于正常主体的活动,建立正常活动的活动简档,当前主体的活动违反其统计规律时,认为可能是入侵行为。通过检测系统的行为或使用情况的变化来完成。特征检测,特征检测假设入侵者活动可以用一种模式来表示,然后将观察对象与...
列举常见三种入侵检测系统体系结构。
【答案】:基于主机型、基于网络型、分布式入侵检测系统 入侵检测系统体系结构大致可以分为基于主机型、基于网络型和分布式入侵检测系统三种。
试述入侵检测系统的分类。
一般来说,入侵检测系统可分为主机型和网络型。主机型入侵检测系统往往以系统日志、应用程序日志等作为数据源,当然也可以通过其他手段(如监督系统调用)从所在的主机收集信息进行分析。主机型入侵检测系统保护的一般是所在的系统。网络型入侵检测系统的数据源则是网络上的数据包。往往将一台机子的网卡设于...
根据原始数据的来源,入侵检测系统可以分为基于主机的入侵检测系统、基于...
入侵检测系统根据原始数据的来源可分为基于主机的入侵检测系统、基于网络的入侵检测系统和基于应用的入侵检测系统;根据检测原理,入侵检测系统可分为异常入侵检测和误用入侵检测;根据体系结构,入侵检测系统可分为集中式、等级式和协作式3种;根据工作方式,入侵检测系统可分为离线检测系统和在线检测系统。
入侵检测系统系统分类
入侵检测系统按照检测对象的不同,主要分为主机型和网络型两种类型。为了实现系统内部及厂商间的有效通信,IETF的Intrusion Detection Working Group (IDWG)正在负责定义一个标准的通信格式,即Intrusion Detection Exchange Format (IDEF),但目前尚未形成统一的标准。设计通信协议时,首要考虑的是确保信息的真实...