计算机信息安全技术第9章.pptVIP

  • 18
  • 0
  • 约1.51万字
  • 约 81页
  • 2020-01-14 发布于辽宁
  • 举报
9.3 入侵检测技术 1.简单模式匹配 将收集到的数据与入侵规则库进行逐一的匹配,从而发现其中包含的攻击特征。这个过程可以很简单,如通过字符串匹配来寻找一个简单的条目或指令,也可以很复杂,如使用数学模型来表示安全的变化。一般来讲,一个入侵模式可以用一个过程(如执行一条指令)或一个输出(如获得权限)来表示。 其优点是:原理简单、扩展性好、检测效率比较高、可以实时检测;系统的实现、配置、维护比较方便。缺点是:误报率比较高;在编写复杂的入侵描述匹配规则时,需要的工作量大;不能检测出未知的入侵行为。 9.3 入侵检测技术 2.专家系统 专家系统是最早的误用检测技术,早期的入侵检测系统多使用这种技术。首先要把入侵行为编码成专家系统的规则,使用类似于if…then的规则格式输入已有的知识(入侵模式)。If部分为入侵特征,then部分为系统防范措施,当if部分的条件全部满足时,触发then部分的防范措施,然后输入检测数据,系统根据知识库中的内容对检测数据进行评估,判断是否存在入侵行为。 专家系统的建立依赖于规则库的完备性,规则库的完备性又取决于审计记录的完备性与实时性,建立一个完备的规则库对于一个大型网络系统往往是不可能的,而且根据审计记录中的事件提取状态行为与语言环境也是

文档评论(0)

1亿VIP精品文档

相关文档