Table of Contents
监测网络流量对识别潜在的安全威胁至关重要,交通模式的异常现象可以表明恶意活动或系统问题,了解异常现象检测中使用的技术和计算有助于安全专业人员作出有效反应。
理解网络交通异常
网络流量异常是指与正常行为偏离。这些偏差可以是数据传输的突然增加、异常访问模式或意外协议使用。检测这些异常需要分析一段时间的流量数据。
检测异常的技术
采用几种技术来识别网络流量的异常:
- 统计分析:使用如平均值和标准偏差等度量衡来发现异常值.
- 机器学习:[] 使用在正常流量上训练的算法来检测偏差.
- 以符号为基础的检测:[] 寻找已知的恶意模式.
- 花分析: 检查数据流是否出现不合规定之处.
异常检测计算
计算涉及确定基线交通模式和衡量偏差。
- Z-分数计算:确定一个数据点从平均值中有多少标准差.
- 危险设置:根据历史数据定义可接受的范围.
- 变化时间: 测量流量增减的速度.
例如,超过一定阈值的Z分数可能表示异常,结合多个计算可以提高检测精度,减少假阳性.