Để áp dụng các mô hình phát hiện trong một mạng thực tế, các mục sau đây phải được
theo dõi:
Mạng lưới giám sát giả định rằng toàn bộ mạng được sử dụng bởi một tổ chức cụ thể
có thể được quan sát tại một số điểm nút cổ chai. Nó có thể được thường thực hiện thông qua
gói tin phản ánh tại các switch đường trục được sử dụng bởi tổ chức; các outbound
gói đặc biệt nên có thể quan sát được. Kể từ khi lưu lượng web có lưu lượng được
phân phối rộng rãi, nó có một mục tiêu phân tích tương đối lớn. Nếu lưu lượng truy cập web bình thường có thể
được cảm ứng với một Web proxy (cấu hình tự động bằng cách sử dụng an ninh S / W được sử dụng
bởi các tổ chức), chính sách khuyến khích việc sử dụng nó. Sau khi nó được xử lý, giao thông
khác hơn là thông qua các proxy bình thường có thể được coi là dấu hiệu của độc
mã. Như vậy có thể làm giảm số lượng dữ liệu phân tích. Nếu ứng dụng proxy là không
khả thi, xử lý ngoại lệ có thể được thực hiện trên các lưu lượng HTTP để có được tương tự như
tác dụng. Để hiểu được thâm nhập mạng và phổ biến vũ khí, một mức tối thiểu của
giao diện đăng nhập hệ thống là cần thiết, ví dụ, giao diện đăng nhập để theo dõi các tải e-mail như là
kênh chính để tấn công APT và hệ thống giao diện đăng nhập để theo dõi các đặc quyền
kiểm tra ranh giới.
Cuối cùng, có một nhu cầu để tách các mô hình thường được sử dụng bởi các tổ chức
thành viên và các mẫu bất thường để thu hẹp phạm vi phát hiện đầy đủ. Cho rằng, tất cả các
loại giao thông đối ngoại trong một thời gian cụ thể phải được điều tra, và sự chấp nhận
của giao thông điều tra nên được tự đánh giá trong tổ chức. Tất cả
outbound
đang được dịch, vui lòng đợi..
