3 入侵检测系统概述
3.1入侵检测系统介绍
3.1.1 入侵检测系统基本结构
入侵检测系统通常由以下4个部分组成,其基本结构如图3-1所示:
图3-1 入侵检测系统基本结构
(1)事件产生器
事件产生器是入侵检测系统中负责原始数据采集的部分,它对数据流和日志文件等进行追踪,然后将搜集到的原始数据转换为事件,并向系统的其他部分提供此事件。
(2)事件分析器
事件分析器接收事件信息,然后对信息进行分析,判断所接收信息是否为入侵行为或异常现象,最后将判断的结果转变为警告信息。
(3)事件数据库
事件数据库是存放各种中间和最终数据的地方。它从事件产生器或者事件分析器接收数据,一般会将数据进行较长时间的保存。事件数据库可以是复杂的数据库,也可以是简单的文本文件。
(4)响应单元
响应单元根据警告信息做出反应,其可以做出切断连接,改变文件属性等强烈反应,也可以只是简单的报警。
以上4部分只是入侵检测系统的基本组成部分。从具体实现的角度看,入侵检测系统一般包括硬件和软件两部分。硬件设备主要完成数据的采集和响应的实施;软件部分主要完成数据的处理,入侵的判断和响应的决策等功能。

