и т.д.);
параметры выполнения функций пользователя (создают профили частоты чтения и записи некоторых файлов, числа отказов на запросы и т.д.);
доступ к ресурсам(профили устанавливаются в зависимости от предполагаемого типа использования ресурсов ИТКС).
Выявление аномалий осуществляется неадаптивными методами, основанными на использовании аппарата математической статистики, и адаптивными методами.
В неадаптивных методах, основанных на исполь-
зовании аппарата математической статистики, нормальное поведение пользователя определяется на основе статистической обработки заданных параметров. Статистические методы разделяют на два класса:
учитывающие временной фактор;
не учитывающие временной фактор.
Методы, не учитывающие временной фактор,
включают в себя методы, основанные на операционной модели, на модели среднего значения и среднеквадратичного отклонения и на многовариационной модели.
Метод, основанный на операционной модели, базируется на том, что каждое новое наблюдение переменной должно укладываться в некоторых границах. Если этого не происходит, то имеет место отклонение. Допустимые границы определяются на основе анализа предыдущих значений переменной. Данная модель может использоваться, если некоторое значение метрики можно аргументировано связать с попыткой вторжения (например, количество попыток ввода пароля более 10).
Метод, основанный на модели среднего значения, базируется на том, что все, что известно о предыдущих наблюдениях некоторой величины (x1, …, xn), – это ее сред-