⑴ 根据检测原理,入侵检测(IDS)可分为几种其属性分别是什么
分为两类:
1、信息来源一类:基于主机IDS和基于网络的IDS。
2、检测方法一类:异常入侵检测和误用入侵检测。
IDS入侵检测系统是一个监听设备,没有跨接在任何链路上,无须网络流量流经它便可以工作。因此,对IDS的部署,唯一的要求是:IDS应当挂接在所有所关注流量都必须流经的链路上。
在这里,所关注流量指的是来自高危网络区域的访问流量和需要进行统计、监视的网络报文扮孙。在如今的核缺桐网络拓扑中,已经很难找到以前的HUB式的共享介质冲突域的网络,绝大部分的网络区域都已经全面升级到交换式的网络结构。
(1)ids常用检测方法扩展阅读:
入侵检测系统分为四个组件:
1,事件产生器(Eventgenerators),它的目的是从整个计算环境中获得事件,并向系统的其他部分提供此事件。
2,事件分析器(Eventanalyzers),它经过分析得到数据,并产生分析结果。
3,响应单元(Responseunits),它是对分析结果作出反应的功能单元,它可以作出切断连接、改变文件属性等强烈反应,也可以只是简单的报警。
4,事件数据库(Eventdatabases)事件数据库是存放各种中间和最终数据的地方的改坦统称,它可以是复杂的数据库,也可以是简单的文本文件。