光纤熔接 ERP

弱电论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 1234|回复: 0
打印 上一主题 下一主题

为什么我的入侵检测IDS会产生许多误报?

[复制链接]
跳转到指定楼层
1#
发表于 2009-3-20 17:42:23 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
华为代理商
的确,现在的许多入侵检测工具都会产生误报或者漏报的现象。这是因为在检测入侵行为时,单一的模式特征匹配是不够的。然而,大多数入侵检测工具却只做这项工作。如果攻击特征并没有细心的设计,那么工具会和许多数据流匹配。例如,检测工具在监视sendmail 协议攻击时,寻找邮件信息头部有没有"DEBUG"或 "WIZARD"字符串。但如果这些字符串出现在邮件的主题信息中,并且没有害处,入侵检测工具却不能对邮件头部和主题的字符串进行区分,这样就会产生误报。

许多正常的网络或系统操作行为也会被当作攻击报警。一些系统管理员的配置活动被认为是异常行为。因此,建立攻击数据流和管理数据流的清晰关系是系统的迫切需要。
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|广告咨询|VIP注册|关于我们|联系我们|积分规则|手机版|Archiver|弱电之家论坛 ( 京ICP备11008917号-3 )

GMT+8, 2025-7-6 23:14 , Processed in 0.058662 second(s), 22 queries , Gzip On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表