Key points are not available for this paper at this time.
Examina a aplicação da modelagem estatística de tráfego para detectar novos ataques contra redes de computadores. Discutimos a aplicação de modelos de atividade de rede e modelos de aplicação utilizando o conjunto de dados da Avaliação de Detecção de Intrusões DARPA de 1998. Modelos de atividade de rede monitoram o volume de tráfego na rede, enquanto modelos de aplicação descrevem a operação de protocolos de aplicação. Ao traçar as curvas ROC (característica de operação do receptor) induzidas pela atividade de tráfego, quantificamos a eficácia dos modelos de atividade de rede em discriminar conexões normais de conexões de ataque geradas por ataques de negação de serviço e sondagem. Verificou-se que os ataques de negação de serviço e sondagem deixam vestígios em modelos simples de atividade de rede, com taxas de falso alarme comparáveis às taxas de falso alarme obtidas pelos participantes da avaliação DARPA de 1998, na qual foram utilizados esquemas de detecção muito mais complexos. Para os modelos de aplicação, usamos o teste de Kolmogorov-Smirnov para mostrar que ataques utilizando conexões telnet no conjunto de dados DARPA formam uma população que é estatisticamente diferente das conexões telnet normais. As estatísticas utilizadas em nosso estudo são o número de bytes do respondedor e a razão de bytes do respondedor-originador. Novamente, nossos resultados são comparáveis àqueles obtidos na avaliação DARPA.
Caberera et al. (Sex,) estudaram esta questão.