Eri algoritmeilla voidaan tunnistaa epätavallisia kuvioita, jotka voivat viitata haittatapahtumaan tai järjestelmän vikoihin. Tässä artikkelissa tarkastellaan käytännön algoritmeja, joita käytetään verkkopoikkeaman havaitsemiseen.

Tilastolliset menetelmät

Tilastoalgoritmit analysoivat verkkotietoja tunnistaakseen poikkeamat normaalista käyttäytymisestä. Ne vahvistavat perustason kuvioita ja lippuliikennettä, jotka poikkeavat merkittävästi näistä kuvioista. Yhteiset tekniikat sisältävät kynnyspohjaisia havainto- ja probabilistisia malleja.

Koneoppimisen lähestymistavat

Koneoppimisen algoritmit oppivat historian verkkodatasta luokitellakseen liikenteen normaaliksi tai poikkeavaksi. Valvotut menetelmät edellyttävät tunnuksia, kun taas valvomattomat menetelmät havaitsevat poikkeavuuksia ilman aiempia tarroja. Suosittuja algoritmeja ovat klusterit, tukivektorikoneet ja hermoverkot.

Allekirjoitusperusteinen tunnistus

Allekirjoituspohjaiset algoritmit vertaavat verkkoliikennettä tunnettuihin haitta-aktiviteettien muotoihin. Ne ovat tehokkaita tunnettujen uhkien havaitsemisessa, mutta eivät välttämättä tunnista uusia tai kehittyviä hyökkäyksiä.

Hybriditekniikat

Useiden algoritmien yhdistäminen parantaa havaintotarkkuutta. Hybridien lähestymistavat sisältävät tilastoanalyysin, koneoppimisen ja allekirjoituspohjaisia menetelmiä, joilla voidaan hyödyntää niiden vahvuuksia ja lieventää yksittäisiä rajoituksia.