企業日志分析 五大問題需重點注意

首頁 > 安全 > 企業安全 > 正文
企業安全日志分析 五大問題需重點注意
2013-11-29 ???? 0個評論 ?? 來源:IT168?? 作者:鄒錚/譯
收藏 ?? 我要投稿
無論是提高性能、收集商業情報還是檢測安全威脅,日志管理可以歸結為三個步驟:收集日志、存儲數據和分析數據來發現模式。然而,雖然收集和分析日志數據是 SANS協會確定的20個關鍵安全控制之一,大多數企業并沒有定期收集和分析其日志,除非有法律明文規定。IT管理和監控軟件制造商SolarWinds 的產品經理Nicole Pauls表示,面對大規模數據,信息技術官很困惑,不知道從哪里開始。

Dell SecureWorks的反威脅部門運營和開發主管Ben Feinstein表示,良好的安全日志分析主要圍繞四個原則。首先,企業需要監控正確的日志,包括來自防火墻、虛擬專用網絡(VPN)設備、web代理 服務器和DNS服務器的數據。接下來,安全團隊必須收集企業網絡內“正常”數據。第三,分析師必須能夠識別其日志文件中表明存在攻擊的數據。最后,安全團 隊必須有一個程序用于響應日志分析中確定的事件。

Feinstein表示,“如果你的安全團隊不知道可疑行為是什么樣子,那么把所有的日志都放到SIEM系統里是沒有意義的。”根據安全專家表明,企業應該檢查下面五個類型的事件

1. 用戶訪問異常

Active Directory域控制器的Windows安全日志和記錄是發現網絡中可疑活動的第一個位置。權限更改、用戶從遠程未知地點訪問,以及用戶訪問一個系統訪問另一個系統,都可能是可疑活動。

惠普ArcSight公司產品營銷經歷Kathy Lam表示,“當我們在看攻擊類型,以及攻擊者如何進入環境時,他們通常冒充用戶在網絡內潛伏數月,甚至超過一年,通過查看正常活動基準,以及當前活動與基準的對比,就能找出可疑活動。”

尤其重要的是特權賬戶,即在網絡中多個系統具有管理員權限的用戶。由于這些賬戶在網絡中擁有更多的權利,企業應該更密切地監控這些賬戶。

2. 與威脅指標匹配的模式

公司還應該對比其日志中的數據與他們能夠獲得的威脅指標--無論是通過建立黑名單,還是更全面的威脅情報服務。

威脅指標可疑幫助企業識別防火墻、DNS服務器或者web代理服務器日志中可疑的IP地址、主機名稱、域名和惡意軟件簽名。他指出:“web代理服務器日志對網絡流量有著強大的可視性,即你的端點系統是如何連接到網絡的。”

3.計劃外的配置變更

獲取對系統的訪問的攻擊者通常會嘗試更改配置來進一步攻擊,以及在網絡中獲得立足點。SolarWinds公司副總裁Sanjay Castelino表示,由于大多數企業限制配置更改到每周、每月或者每季度的有限時間內,這些配置更改(無論是打開系統還是關閉日志記錄功能)都可能表 明攻擊正在進行中。

在某些情況下,這種分析可以幫助企業發現攻擊。用于管理安全產品的規則通常非常復雜,我們很難通過簡單的分析來檢查這些規則是否是惡意。相反地,安全團隊很容易標記出任何在特定維護期外的變更。

4. 奇怪的數據庫傳輸

因為數據庫是企業基礎設施的重要部分,企業應該監測數據庫傳輸情況來發現可疑活動。例如,試圖選擇和復制大范圍數據的請求應該得到密切關注。

此外,監控數據庫通信是不夠的。雖然記錄數據傳輸情況可能會影響數據庫性能,但在調查數據泄漏事故時,這些記錄是非常有價值的。安全管理公司 Solutionary的工程研究團隊研究主管Rob Kraus表示:“當客戶問我們哪些記錄被訪問了,我們可疑證明哪些記錄沒有被訪問,足跡通常會牽引到數據庫。如果沒有記錄這些數據,這會帶來真正的挑 戰,你也說不清到底哪些記錄被動過。”

5.新設備用戶組合

在移動設備和攜帶自己設備到工作場所趨勢出現之前,企業可以將任何連接到網絡的新的設備視為可疑對象。但現在,這已經不再是一個威脅指示。

企業應該鏈接設備到其用戶,并將變更視為可疑事件。他表示,“你可能想要標記設備,但你更應該將設備與用戶聯系在一起,因為如果我帶我的平板電腦來上班,其他人不應該使用它來登錄。”

轉載于:https://www.cnblogs.com/diyunpeng/p/5024403.html

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/397131.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/397131.shtml
英文地址,請注明出處:http://en.pswp.cn/news/397131.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

sqlite換成mysql_從SQLITE的數據轉到MYSQL

接同事需求,要求從SQLITE的數據轉到MYSQL,這東西以前也沒接觸過。這里搜搜,那里試試,下面把過程列一下。主要過程分三步:1,把SQLITE表結構導出來,作一定的格式調整2,把SQLITE數據導出…

python學習筆記(一):python入門

上周六終于開始接觸心心念念的python了,本人學習語言算是零基礎,java語法比較復雜,所以選擇了一個語法相對還是比較簡單,而且現在使用也是越來越廣泛的python進行了學習。下面就言歸正傳吧 在學習python之前先來了解下現今比較流行…

MySQL查詢優化之explain的深入解析

在分析查詢性能時,考慮EXPLAIN關鍵字同樣很管用。EXPLAIN關鍵字一般放在SELECT查詢語句的前面,用于描述MySQL如何執行查詢操作、以及MySQL成功返回結果集需要執行的行數。explain 可以幫助我們分析 select 語句,讓我們知道查詢效率低下的原因,從而改進我…

怎么驗證proftpd安裝成功_英雄聯盟手游泰服安卓賬號怎么注冊

英雄聯盟手游中泰服安卓賬號怎么注冊?泰服安卓賬號的注冊流程是怎樣的?泰服安卓賬號的注冊與其他服安卓賬號的注冊是否一致?接下來就給介紹下手游中泰服安卓賬號的注冊,希望對各位玩家能有所幫助。英雄聯盟游戲新泰服安卓賬號怎樣…

oracle實現mysql的if_oracle中decode函數 VS mysql中的if函數和case函數

oracle中有decode函數,如下:select sum(decode(sex,男,0,1)) 男生數 from school;統計男生數目,含義為:decode()中sex字段為男時,用1代替,然后計算總和而mysql中沒有該函…

mysql 刪掉重復數據

--不知道為啥這個mysql外邊還要包一層,不然就報錯DELETE FROMcourse WHEREname IN ( select mm.name from (SELECTa.name as nameFROMcourse aGROUP BYa. NAMEHAVINGcount(a.NAME) > 1)mm) AND id NOT IN ( select nn.id from (SELECTmin(id) as idFROMcours…

spring中用到哪些設計模式

1.工廠模式,這個很明顯,在各種BeanFactory以及ApplicationContext創建中都用到了; 2.模版模式,這個也很明顯,在各種BeanFactory以及ApplicationContext實現中也都用到了; 3.代理模式,在Aop實現中…

visio對象放入word顯示不全_辦公人士必學visio技能 手把手教你使用visio繪制項目全景圖!...

Hi,大家好!我是愛踢汪。今天本汪想問問你用什么總結項目,Word、PPT還是視頻?下面我們聊聊畫圖。畫圖固然是為了好看,視覺上的沖擊加深印象。更重要的是,圖像模型帶來的“潛臺詞”,有意想不到的效果&#xf…

java 回調函數很好懂

首先先介紹回調函數的概念。比如客戶端client,想要調用服務器端server的某個函數為你提供服務。比如炒西紅柿炒蛋,cookTomato() 這時候,服務器端說,你先付錢才能為你服務,這時候服務器端要調用客戶端的getMoney().才能…

mongoDB操作詳細

簡介 它和我們使用的關系型數據庫最大的區別就是約束性,可以說文件型數據庫幾乎不存在約束性,理論上沒有主外鍵約束,沒有存儲的數據類型約束等等 關系型數據庫中有一個 "表" 的概念,有 "字段" 的概念,有 "數據條目" 的概念 MongoDB中也同樣有以上…

mysql 存儲過程 on_MySQL存儲過程的權限問題小結

MySQL的存儲過程,沒錯,看起來好生僻的使用場景。問題源于一個開發同學提交了權限申請的工單,需要開通一些權限。本來是一個很正常的操作,但在我來看是比較著急且緊迫的,說來慚愧,忙著方向規劃和開發的事情&…

搜索引擎蜘蛛爬蟲原理

permike 原文 搜索引擎蜘蛛爬蟲原理 關于搜索引擎的大話還是少說些,下面開始正文搜索引擎蜘蛛爬蟲原理: 1 聚焦爬蟲工作原理及關鍵技術概述 網絡爬蟲是一個自動提取網頁的程序,它為搜索引擎從Internet網上下載網頁,是搜索引擎的重…

《Android開發藝術探索》讀書筆記 (10) 第10章 Android的消息機制

第10章 Android的消息機制 10.1 Android消息機制概述 (1)Android的消息機制主要是指Handler的運行機制,其底層需要MessageQueue和Looper的支撐。MessageQueue是以單鏈表的數據結構存儲消息列表但是以隊列的形式對外提供插入和刪除消息操作的消息隊列。MessageQueue只…

mysql索引引擎_mysql搜索引擎和索引那些事

mysql的存儲引擎三種存儲方式**InnoDB **(默認)一個文件存儲表結構,一個存儲數據和目錄(索引)# 一個文件 book_name | author| press | price | pub_date frm文件 frame的縮寫# 另一個文件(數據 目錄)# | 倚天屠龍記 | egon | 北京工業地雷出版社 | 70.00 | 2019-07…

SPOJ HIGH Highways ——Matrix-Tree定理 高斯消元

【題目分析】 Matrix-Tree定理高斯消元 求矩陣行列式的值&#xff0c;就可以得到生成樹的個數。 至于證明&#xff0c;可以去看Vflea King&#xff08;炸樹狂魔&#xff09;的博客 【代碼】 #include <cmath> #include <cstdio> #include <cstring> #include…

深度ip轉換器手機版app_房串串經紀人版app下載-房串串經紀人版app手機版 v1.0.0...

房串串經紀人版app&#xff1a;專門為房產經紀人打造的輔助辦公軟件&#xff0c;提供的功能非常的全面&#xff0c;涵蓋了房產服務過程中的各個環節&#xff0c;隨時可以手機在線處理自己的日常工作&#xff0c;提高了工作的效率&#xff0c;操作很簡單&#xff0c;讓你更好的實…

netduino之電源參考電路MC33269DT-5.0G

手里有塊netduino的板子&#xff0c;一直閑置未用&#xff0c;netduino具體是什么不知道的就百度吧&#xff0c;我這也不是主要講netduino開發的&#xff0c;簡單說就是用.net開發硬件&#xff0c;了解到netduino也是原來學過C#&#xff0c;當然我主要的工作還是嵌入式硬件開發…

漢王考勤 連接mysql_漢王考勤管理軟件打開時出現:連接數據錯誤,請確認數據庫服務器信息是否有誤。這樣該怎樣解決?...

漢王指紋考勤系統故障答疑1. 考勤鐘上的指紋記錄丟失了。答&#xff1a;沒有可能自己丟失&#xff0c;只可能是誤刪除了指紋信息&#xff0c;只能重新登錄指紋。2. 在預處理時時間過長。答&#xff1a;由于用戶單位的人員多&#xff0c;軟件設置的班次亂等因素造成&#xff1b;…

PowerShell使用教程

一、說明 1.1 背景說明 個人對PowerShell也不是很熟悉&#xff0c;開始的時候就突然看到開始菜單中多了個叫PowerShell的文件夾&#xff0c;后來一點就看到某個教程視頻說PowerShell很厲害但也沒怎么聽&#xff0c;再后來就看到kali也有了一些PowerShell的腳本這才意識到PowerS…

python Gunicorn

1. 簡介 Gunicorn(Green Unicorn)是給Unix用的WSGI HTTP 服務器&#xff0c;它與不同的web框架是非常兼容的、易安裝、輕、速度快。 2. 示例代碼1 def app(environ, start_response):data b"Hello World\n"start_response("200 OK", [("Content-Type…