Phát hiện xâm nhập đã được nghiên cứu rộng rãi từ báo cáo hội thảo viết bởi Anderson (1980). Theo truyền thống, kỹ thuật phát hiện xâm nhập được chia thành các lạm dụng phát hiện và phát hiện bất thường. Lạm phát hiện kỹ thuật chủ yếu tập trung vào phát triển các mô hình của cuộc tấn công được biết đến, mà có thể được mô tả bằng mô hình cụ thể hoặc trình tự của các sự kiện và dữ liệu. Bất thường phát hiện kỹ thuật mô hình hệ thống hoặc hành vi của người dùng bình thường, và bất kỳ độ lệch từ hành vi bình thường được coi là một sự xâm nhập. Các kỹ thuật phát hiện sử dụng sai có tỷ lệ thấp phát hiện sai (FDR), nhưng điểm yếu chính của họ là rằng cuốn tiểu thuyết hoặc không xác định các cuộc tấn công sẽ đi không được chú ý cho đến khi tương ứng chữ ký được thêm vào cơ sở dữ liệu hệ thống phát hiện xâm nhập (IDS). Các kỹ thuật phát hiện bất thường có tiềm năng để phát hiện các cuộc tấn công tiểu thuyết, nhưng khá thường xuyên, họ có xu hướng có FDR cao bởi vì nó là rất khó khăn để phân biệt đối xử giữa các hành vi bất thường và xâm nhập.
đang được dịch, vui lòng đợi..