Anomaly-based Analysis 异常检测

先学会”什么是正常”,再把偏离正常的标出来。

不靠已知特征,而是建立一条 基线 —— 这台服务器平时几点活跃、流量多大、谁会登录。一旦偏离(凌晨三点从国外登录、流量暴增 10 倍),就告警。

跟签名检测对比

异常检测签名检测
抓未知威胁✅ 能❌ 不能
误报
需要一段时间学基线已有特征库

痛点

  • 基线难定 —— 业务本身会变,“正常”是动态的
  • 误报多 —— 正常的异常(比如促销日流量暴涨)也会触发

现代 EDRSIEM 越来越依赖异常检测 + 机器学习,因为攻击者天天造新 恶意软件,纯签名追不上。