安全审计与入侵检测概述(ppt 124页).pptVIP

  • 3
  • 0
  • 约1.58万字
  • 约 125页
  • 2020-11-20 发布于贵州
  • 举报
(1)专家系统 它将有关入侵的知识转化为if-then结构的规则,即将构成入侵所要求的条件转化为if部分,将发现入侵后采取的相应措施转化成then部分。 在具体实现中,专家系统主要面临以下问题:全面性问题;效率问题。 特征分析系统 同专家系统一样,特征分析也需要知道攻击行为的具体知识。但是,攻击方法的语义描述不是被转化为检测规则,而是在审计记录中能直接找到的信息形式。 这种方法的缺陷也和所有其他的滥用检测方法一样,即需要经常为新发现的系统漏洞更新知识库;另外,由于对不同操作系统平台的具体攻击方法可能不同,以及不同平台的审计方式也可能不同,所以对特征分析检测系统进行构造和维护的工作量都较大。 (2)模型推理 模型推理是指结合攻击脚本推理出入侵行为是否出现。 其中有关攻击者行为的知识被描述为:攻击者目的,攻击者达到此目的的可能行为步骤,以及对系统的特殊使用等。根据这些知识建立攻击脚本库,每一脚本都由一系列攻击行为组成。 模型推理的检测原理 检测时先将这些攻击脚本的子集看作系统正面临的攻击。 然后通过一个称为预测器的程序模块根据当前行为模式产生下一个需要验证的攻击脚本子集,并将它传给决策器。 决策器收到信息后,根据这些假设的攻击行为在审计记录中可能出现的方式,将它们翻译成与特定系统匹配的审计记录格式。然后在审计记录中寻找相应信息来确认或否认这些攻击 模型推理的特

文档评论(0)

1亿VIP精品文档

相关文档