【導(dǎo)讀】例如,入侵者獲取Alice的用戶名。入侵者行為與合法用戶具有不同的行為。這些行為可以通過定量的方法測(cè)量出來。盡快的識(shí)別出已發(fā)生或正在發(fā)生的入侵者行為。如果日志文件較小,可以手動(dòng)完成。但是如果日志文件很大,可能需要復(fù)?;谕ㄟ^跟蹤用戶用戶使用主機(jī)行為和上網(wǎng)行為構(gòu)造用戶表征。二者結(jié)合(混檢). 分析日志常指審查。對(duì)系統(tǒng)的安全需求做出整體評(píng)價(jià),并作出系統(tǒng)安全表征。用戶表征,可允許誤差。為警報(bào)分類并指示系統(tǒng)如何回應(yīng)。控制管理目標(biāo)主機(jī)。監(jiān)視設(shè)備上的入侵行為。規(guī)定哪些數(shù)據(jù)必須保護(hù)以及受保護(hù)的程度。一系列事件或者多系列事件的集合。NBD分析網(wǎng)絡(luò)數(shù)據(jù)包。向控制臺(tái)管理員發(fā)送警報(bào)信息。網(wǎng)絡(luò)流量大時(shí),會(huì)無法分析數(shù)據(jù)而產(chǎn)生漏判。HBD分析系統(tǒng)事件和用戶行為并且向管理員發(fā)出警告。為事件日志保存拷貝以防攻擊者修改。不會(huì)因?yàn)閿?shù)據(jù)在傳輸過程中被加密而受影響。直接危害主機(jī)操作系統(tǒng)的攻擊會(huì)影響機(jī)檢系統(tǒng)的執(zhí)行。也稱操作檢測(cè)或規(guī)則檢測(cè)。檢查當(dāng)前事件是否可以接受