a.特征检测:特征检测对已知的攻击或入侵的方式作出确定性的描述,形成相应的事件模式。 b.统计检测:统计模型常用异常检测。异常检测的假设是入侵者活动异常于正常主体的活动。 c.专家检测:用专家系统对入侵进行检测,经常是针对有特征入侵行为。所谓的规则,即是知识,不同的系统与设置具有不同的规则,且规则之间往往无通用性。专家系统的建立依赖于知识库的完备性,知识库的完备性又取决于审计记录的完备性与实时性。