原住民族考試四等考試-電子工程類科計算機概要104 年第 36 題單選題
下列有關入侵偵測的敘述,何者錯誤?
A簽章偵測(signature-based detection)對已知入侵威脅非常有效
B異常偵測(anomaly-based detection)可以偵測未知入侵威脅
C相較於簽章偵測(signature-based detection),異常偵測(anomaly-based detection)通常較為簡單正確答案
D有狀態協定分析(stateful protocol analysis)必須依靠廠商提供描述檔,說明特定的協定如何使用
C正確答案
異常偵測需建立正常行為基準並用統計/機器學習分析,比簽章比對複雜得多。
為什麼答案是 C
錯誤!異常偵測需收集大量正常流量樣本、建立統計模型或用機器學習訓練,遠比單純比對簽章複雜,敘述顛倒。
載入中…
完整詳解
Pro · 無限重點 異常偵測需建立正常行為基準並用統計/機器學習分析,比簽章比對複雜得多。
逐選項分析
A✕
簽章偵測透過比對已知攻擊特徵碼(pattern),對已知威脅辨識率極高、誤報率低,此敘述正確。
B✕
異常偵測建立「正常行為」基準線,任何偏離都視為可疑,因此能抓到零日攻擊等未知威脅,敘述正確。
C✓ 正確
錯誤!異常偵測需收集大量正常流量樣本、建立統計模型或用機器學習訓練,遠比單純比對簽章複雜,敘述顛倒。
D✕
Stateful Protocol Analysis 需廠商提供各協定(HTTP、FTP 等)的正常使用描述檔,據此判斷偏離狀態,敘述正確。
IDS 三大偵測技術比較
| 技術 | 偵測原理 | 未知威脅 | 複雜度 |
|---|
| 簽章偵測 | 比對已知攻擊特徵 | ✗ 無法偵測 | 低 |
| 異常偵測 | 偏離正常行為基準 | ✓ 可偵測 | 高 |
| 有狀態協定分析 | 依廠商協定描述檔判斷 | 部分可 | 中高 |
C 選項把兩者複雜度顛倒。考生若只記「異常偵測能抓未知」很好,可能誤以為它「萬能又簡單」。實際上能抓未知的代價就是模型建置複雜、誤報多。