Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 055

基于异常的检测

审核人Cybersecurity entrepreneur & security researcher

基于异常的检测 是什么?

基于异常的检测通过建立正常活动的基线,并将偏离基线的行为标记为潜在恶意的检测方法。


基于异常的检测通过统计模型、启发式方法或机器学习,学习某个网络、主机、用户或应用的"正常"状态,当观测到的活动显著偏离该基线时发出告警。它是基于特征码检测的补充,因为它能够发现未知威胁、内部滥用、新型恶意软件,以及任何特征码都无法描述的隐蔽攻击。其实现方式包括 UEBA、NDR/XDR 分析、基于 NetFlow 的行为基线建模和 DNS 流量画像。

这一思想可追溯到 Dorothy Denning 于 1987 年发表的《An Intrusion-Detection Model》(IEEE TSE),它首次提出对主体进行统计画像并在偏离时告警。其长期弱点由"基率谬误"量化:Stefan Axelsson 在 2000 年的分析表明,当恶意事件相对于良性流量极其罕见时,即使是非常准确的分类器也会产生压倒性的误报,因为极小的先验概率会被误报率淹没。因此,异常检测引擎需要精心设定的基线窗口、反馈回路和分析师研判。现代部署通过将异常与已知攻击者行为(MITRE ATT&CK)进行比对、将弱信号串联成综合风险评分,并将纯异常检测保留给高价值目标——服务账户、域控制器、核心数据库——来收窄问题,因为这些目标的基线稳定,任何偏移都意义重大。

flowchart LR
  A[遥测数据:<br/>日志、NetFlow、认证] --> B[学习阶段:<br/>构建基线画像]
  B --> C[基线模型]
  D[实时活动] --> E{偏离 ><br/>阈值?}
  C --> E
  E -->|否| F[强化基线]
  F --> C
  E -->|是| G[触发异常 / 风险评分]
  G --> H{分析师研判}
  H -->|真阳性| I[调查与响应]
  H -->|假阳性| J[调整阈值 / 反馈]
  J --> C

其代价是更多误报——合法变更也可能显得异常——因此成败取决于调优、上下文富化,以及把分析师的判定反馈回模型,而不是把每一次偏离都当成事件处理。

示例

  1. 01

    UEBA 检测到一个服务账户突然在凌晨 2 点从新的国家发起认证。

  2. 02

    NDR 在数据库服务器的出站流量在没有发布变更的情况下增长到原来的三倍时触发告警。

常见问题

基于异常的检测 是什么?

通过建立正常活动的基线,并将偏离基线的行为标记为潜在恶意的检测方法。 它属于网络安全的 网络安全 分类。

基于异常的检测 是什么意思?

通过建立正常活动的基线,并将偏离基线的行为标记为潜在恶意的检测方法。

如何防御 基于异常的检测?

针对 基于异常的检测 的防御通常结合技术控制与运营实践,详见上方完整定义。

基于异常的检测 还有哪些其他名称?

常见的别称包括: 行为检测, 启发式检测。

相关术语

另见