Giá trị lớn cho S chỉ ra hành vi bất thường. Các cách tiếp cận ban đầu theo dõi hành vi của từng hệ thống. Trong [Porras và Neumann 1997] hệ thống EMERALD mở rộng khả năng bao gồm giám sát của toàn bộ doanh nghiệp và cho phép phát hiện của sâu Internet và các cuộc tấn công DDoS. [Sargor 1998] cũng mở rộng thêm hệ thống phụ này để thực hiện phát hiện bất thường trong các giao thức định tuyến link-state. [Kruegel et al 2002] sử dụng phương pháp biểu đồ cơ bản để thực hiện các dịch vụ phát hiện bất thường cụ thể. Các ký tự ASCII trong trọng tải mạng được sắp xếp theo tần số. Điểm bất thường đã được tính toán bằng cách giám sát loại yêu cầu, yêu cầu chiều dài, và phân phối tải trọng. [Mahoney et al 2001] cũng sử dụng một kỹ thuật đơn giản để tìm hiểu phạm vi bình thường của các trường trong header gói tin. Sau đó so sánh tần suất quan sát các giá trị tiêu đề với các phân bố xác suất dự kiến của các giá trị tiêu đề để xác định hành vi bất thường. Trong [Yeung và Chow 2002] một Parzen Window tần số mật độ xác suất phân loại được sử dụng để không chỉ xác định dị thường, nhưng cũng thực hiện phân loại cơ bản. [Himura et a1 2009] đề xuất một mô hình năng động dựa trên phác thảo [Dewaele et al 2007], nơi các thông số được điều chỉnh trên mạng. [Callegari et a1 2008] đề xuất một mô hình dựa trên chuỗi Markov bậc cao.
đang được dịch, vui lòng đợi..
