不挂科搜题免费

问题:

简述常用的入侵检测方法。

答案:

(1)特征检测 特征检测是对已知的攻击或入侵的方式进行确定性的描述,形成相应的事件模式。当被审计的事件与已知的入侵事件模式相匹配时,即报警。检测方法与计算机病毒的检测方式类似。目前基于对包特征描述的模式匹配应用较为广泛,该方法的优点是误报少,局限是它只能发现已知的攻击,对未知的攻击无能为力,同时由于新的攻击方法不断产生,新漏洞不断发现,攻击特征库如果不能及时更新也将造成IDS漏报。 (2)异常检测 异常检测(anomaly detection)是对网络异常情况的检测。对检测主体正常活动建立活动简档,将当前主体的活动状况与活动简档比较,当违反其统计模型时,认为该活动可能是入侵行为。异常检测的难题在于建立更新活动简档和设计统计模型,从而不把正常的操作作为入侵或忽略真正的入侵行为。常用的入侵检测5种统计模型为操作模型、方差、多元模型、马尔可夫过程模型和时间序列分析。