Anomaly-based Analysis 异常检测
先学会”什么是正常”,再把偏离正常的标出来。
不靠已知特征,而是建立一条 基线 —— 这台服务器平时几点活跃、流量多大、谁会登录。一旦偏离(凌晨三点从国外登录、流量暴增 10 倍),就告警。
跟签名检测对比
痛点
- 基线难定 —— 业务本身会变,“正常”是动态的
- 误报多 —— 正常的异常(比如促销日流量暴涨)也会触发
先学会”什么是正常”,再把偏离正常的标出来。
不靠已知特征,而是建立一条 基线 —— 这台服务器平时几点活跃、流量多大、谁会登录。一旦偏离(凌晨三点从国外登录、流量暴增 10 倍),就告警。