@微光
1年前 提问
1个回答
什么是异常入侵检测
安全侠
1年前
异常入侵检测是:
- 异常入侵检测,检测所有从网络到本地的链接等并发现不正常的、有入侵倾向的链接并阻止。本质上是一个实时监测系统。它通过实时监视网络或者主机中的流量和操作行为,发现入侵行为进行告警并做出相应的应急处理。IDS技术中,入侵行为的判别是关键。对已知的入侵行为,可以采用检测标志性的已知入侵行为特征的方法进行判断。对于未知的入侵行为,一般通过检测正常行为中的异常行为来判断。以防护对象来划分,IDS分为基于主机的IDS和基于网络的IDS。
入侵检测系统分为四个组件:
事件产生器(Event generators),它的目的是从整个计算环境中获得事件,并向系统的其他部分提供此事件。
事件分析器(Event analyzers),它经过分析得到数据,并产生分析结果。
响应单元(Response units ),它是对分析结果作出反应的功能单元,它可以作出切断连接、改变文件属性等强烈反应,也可以只是简单的报警。
事件数据库(Event databases )事件数据库是存放各种中间和最终数据的地方的统称,它可以是复杂的数据库,也可以是简单的文本文件。