下一代防护系统识别攻击的五种算法.docxVIP

  • 6
  • 0
  • 约3.44千字
  • 约 3页
  • 2023-04-14 发布于天津
  • 举报

下一代防护系统识别攻击的五种算法.docx

下一代防护系统(CiscoIPS)----识别攻击的五种算法简介在众多的入侵检测系统(IDS)中,采用的网络入侵防范方法有很大的区别。因此,IDS市场上的许多厂商都疑惑,到底哪种才是最好的方法和解决方案。本文将讨论各种入侵检测方法的优缺点,并说明思科为IDS产品使用的方法。本文讨论的检测技术包括简单样式匹配、状态样式匹配、基于协议解码的签名、启发式签名和异常检测。但是,本文并没有详细说明每种方法,只介绍了这些方法的基本概念以及各种方法之间的区别。 在本文中,”签名”指一组条件,如果满足这组条件的话,就表明是某种类型的入侵活动。签名所使用的算法可能是本文介绍的五种方法之一(例如:异常检测签名”)。说明这一点很重要,因为”签名”一词经常与样式匹配相关。事实上,这个概念很可能引起误解,让读者以为基于签名的IDS仅限于样式匹配。上述定义的目的就是排除这种误解。 样式匹配样式匹配的概念是查找单个分组中顺序固定的字节。顾名思义,这种方法不够灵活,但易于使用。在多数情况下,只有某项服务过程中发现可疑分组,或者更准确地说,只有可疑分组来往于某个端口,才会执行样式匹配。这种方式虽然能减轻对每个分组的检查工作量,但它使系统难以处理如通常可以随意移动的“特洛伊马”及其相关流量. 使用简单样式匹配方法的签名的结构如下: 如果分组是IPv4和丁。?,目标端口是2222,且负载包含字串”foo”,则发出警报。

文档评论(0)

1亿VIP精品文档

相关文档