異常ベースの侵入検知システムは、システムアクティビティを監視し、それを正常または異常に分類することで、ネットワークとコンピュータの両方の侵入と不正使用を検出する侵入検知システムです。分類は、パターンやシグネチャではなく、ヒューリスティックまたはルールに基づいており、通常のシステム操作から外れたあらゆる種類の不正使用を検出しようとします。これは、以前にシグネチャが作成された攻撃のみを検出できるシグネチャベースのシステムとは対照的です。[1]
攻撃トラフィックを確実に識別するには、システムが通常のシステムアクティビティを認識するように教える必要があります。大多数の異常検出システムの 2 つのフェーズは、トレーニング フェーズ (通常の動作のプロファイルが構築される) とテスト フェーズ (現在のトラフィックがトレーニング フェーズで作成されたプロファイルと比較される) で構成されます。[2]異常はさまざまな方法で検出されますが、最もよく使用されるのは人工知能タイプの技術です。人工ニューラル ネットワークを使用するシステムは、大きな効果を発揮しています。別の方法としては、厳密な数学モデルを使用してシステムの通常の使用方法を定義し、それからの逸脱を攻撃としてフラグ付けする方法があります。これは厳密な異常検出として知られています。[3]異常を検出するために使用されるその他の技術には、データ マイニング方法、文法ベースの方法、人工免疫システムなどがあります。[2]
ネットワークベースの異常侵入検知システムは、ネットワークの境界にあるファイアウォールやその他のセキュリティアプライアンスを通過した後、物理層とネットワーク層で異常なトラフィックを検出する第 2 の防御ラインとして機能することがよくあります。ホストベースの異常侵入検知システムは、最後の防御層の 1 つであり、コンピュータのエンドポイントに常駐します。これにより、アプリケーションレベルでエンドポイントを細かく調整して保護できます。[4]
ネットワークレベルとホストレベルの両方における異常ベースの侵入検知には、誤検知率が高く、正しく実行された攻撃に騙されやすいという欠点があります。[3 ] PAYL [5]や MCPAD [5] で使用されている技術を通じて、これらの問題に対処する試みがなされてきました。
参照
- 失敗2バン
- Cfengine – 「cfenvd」は「異常検出」を行うために利用できます
- 変更検出
- DNS分析
- Hogzilla IDS は、フリーソフトウェア (GPL) の異常ベースの侵入検知システムです。
- RRDtool – 異常をフラグ付けするように設定可能
- Sqrrl – NetFlowやその他の収集データに基づく脅威ハンティング[6]
参考文献
- ^ Wang, Ke (2004). 「異常なペイロードベースのネットワーク侵入検知」(PDF) . コンピュータサイエンスの講義ノート。第3224巻。Springer Berlin。pp. 203–222。doi :10.1007 / 978-3-540-30143-1_11。ISBN 978-3-540-23123-3. 2010年6月22日時点のオリジナル(PDF)からアーカイブ。2011年4月22日閲覧。
{{cite book}}:|journal=無視されました (ヘルプ) ;欠落または空です|title=(ヘルプ) - ^ ab Khalkhali, I; Azmi, R; Azimpour-Kivi, M; Khansari, M. 「ホストベースの Web 異常侵入検知システム、 人工免疫システムアプローチ」(PDF) 。ProQuest。
- ^ ab IDS 用の厳密な異常検出モデル、Phrack 56 0x11、Sasha/Beetle
- ^ Beaver, K. 「ホストベースの IDS とネットワークベースの IDS: どちらが優れているか?」Tech Target、Search Security。
{{cite web}}:欠落または空|url=(ヘルプ) - ^ ab Perdisci, Roberto; Davide Ariu; Prahlad Fogla; Giorgio Giacinto; Wenke Lee (2009). 「McPAD: ペイロードベースの正確な異常検出のための複数分類システム」(PDF) . Computer Networks . 5 (6): 864–881. doi :10.1016/j.comnet.2008.11.011.
- ^ Alonso, Samuel. 「Sqrrl によるサイバー脅威ハンティング (ビーコンからラテラルムーブメントまで)」。2021 年 7 月 31 日時点のオリジナルよりアーカイブ。2019年 8 月 17 日閲覧。
