针对入侵检测系统使用单个事件作为攻击检测的特征会导致较高误报率的问题,提出了利用贝叶斯网络模型进行跨空间的事件关联和利用卡尔曼滤波器线性模型进行跨时间的事件关联的内网攻击检测方法。基于该方法实现了一个进程查询系统,该系统可以根据用户的高层过程描述来扫描和关联分布的网络事件。实验分析表明,该方法在不增加明显计算开销的情况下能够显著减少内网攻击检测的误报率。