69
высокая скорость анализа данных.
К недостаткам следует отнести:
необходимость обучения НС, что обусловливает применение различ-
ных методов обучения и подготовки обучающих данных (выборки)
для наилучшего анализа и выявления злонамеренной деятельности;
суть происходящих внутри НС процессов скрыта, и качество анализа
зависит непосредственно от обучения.
Есть несколько распространенных вариантов реализации НС в СОА.
Первый включает объединение их с существующими экспертными системами.
Данное решение использует НС для фильтрации входящих данных, которые
могут указывать на злоупотребления, и передачи этих событий к экспертной
системе. Эта конфигурация должна улучшить эффективность системы обна-
ружения за счет снижения числа ложных срабатываний, присущих ЭС. По-
скольку НС будет определять вероятность того, что конкретное событие ука-
зывает на атаку, пороговая величина может быть установлена там, где событие
перенаправляется к ЭС для дополнительного анализа.
Основной недостаток данного подхода заключается в необходимости
поддержания актуальности баз данных ЭС в соответствии с уровнем обучения
НС. Если экспертная система не была обновлена, то новые атаки, выявляемые
НС, будут в значительной степени пропускаться ЭС, потому что ее собствен-
ные правила не способны распознать новую угрозу.
Второй подход заключается в реализации НС как отдельной системы об-
наружения вторжений. В этой конфигурации НС получает весь поток данных
и анализирует информацию на наличие в них злоупотреблений. Любые слу-
чаи, которые идентифицируются с указанием на атаку, перенаправляются к
администратору безопасности или используются системой автоматического
реагирования на атаки. Основные преимущества данного подхода:
высокая скорость выявления атак по сравнению с предыдущим под-
ходом, так как существует только один уровень анализа;