ngsoc使用指南

和威胁告警差不多。

ngsoc是以资产为核心,以安全事件为管理的关键流程,建立一套威胁检测,相应,预测,和持续监控分析,一体化的监控与相应平台。

和天眼的区别:会把天眼的告警,其他安全设备的告警,或者其他公司的设备;会把很多的设备的所有告警,没有告警就在ngsoc上建模去产生告警。把这些设备进行一个统一的告警管控。而天眼就只能看自己的流量。

威胁检测

 和天眼差不多,左边是筛选器,现在这个界面是普通检索状态。切换为高级检索

 我们可以导入插件,或者自己配置规则。

只支持三十天以内的。

ngsoc有一个特别重要的功能,可视化分析,带你一下会直接跳转到统计报表。

通过为度和对比计数值,去统计一些最产生特别多的一些告警,可以在这里做。比如可以唯独设置,选择告警名称,选择保存,对他进行一个计数,

上面各种图形表,就可以看到那种攻击类型比较多,还可以配置其他的,还有统计攻击ip,。

ngsoc也需要和其他平台进行一个联动,ngsoc和soc进行一个联动。

详情里面的内容

也支持解码。

这里看不是很全就点击切换格式 然后点击这个详情

 这个字段就很全了。

分析告警之前先去看他产生的规则,点开他的字段详细,ngsoc接了很多种设备,可能很多;所以告警会很复杂,先要分析他从那个设备过来。

比如上图天体网络探针就可能是天眼,如果是从waf过来的告警,就需要看告警有没有必要处理,有可能waf本身就自动做了封禁,或防火墙告警,就已经阻断好了。还有入侵防御软件也会进行阻断。

通过这个告警我们可以去看近期有没有发送同样类型的告警, 还有处置记录,看处置吗。

就可以变更他的状态

 扩展分析

 会和你看,攻击ip和源ip最近做了哪些事情,

相关告警

 这些都是意义一样的告警。

 筛选设备

高级模式用的比较多

 就可以添加条件,因为ngsoc接了很多的设备,我们就可以把web攻击流量和主机监控区分出来;把主机监控的数据ip那些数据ip做一个分类,

 这里就是假如具体的ip是1.1.1.1,这个条件就只看椒图的,之后我们就可以进行一个搜素,然后另存为,给他一个名称椒图主机监控。

 

 就会存到这个里面,下次点击就会自动搜索。

#重点还有分析中心的日志检索

 分为冷数据和热数据,日志检索对日志集中的检索分析的工具;通过日志定位,定位网络问题或其他问题,分为两种存储方式,冷数据和热数据。

热数据支持频繁访问,可以快速返回结果。30天以内的数据。存储与es当作,

冷知识支持低频访问,所有数据都在这里,需要慢慢查。

高级支持两种查询语法一种是sql一种(老师读的来森),ngsoc检索用快捷比较多

检索之前,选择好检索类型;然后输入框也是要选择

 然后自己输入等于什么信息

高级索引,选择和类型之后,就可以在输入框输入东西

 还可以进行模糊查询,不太会就可以去看他的介绍和语法之类的使用说明;

冷数据

可以弄一个搜索任务,还可以放到收藏夹里面下次快速的去搜索,然后还有一个历史记录。

监控岗的话还有工单 

 新建一个工单 

 责任人一定要选,就是要发的人。

还要说一下仪表盘

 

 对实时的告警数据监控,

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/29823.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于阿里云微信小程序语音识别

页面效果 其中采用阿里云语音识别&#xff1a;阿里云一句话语音识别 语音识别页面 <template><view><view class"chat_list"><view v-for"v in chatList" :class"v.type right ? type_right : type_left"><chat …

React和Vue生命周期

主要就是命名不同 目录 React 组件挂载 挂载前constructor() 挂载时render() 挂载后componentDidMount()&#xff1a;初始化节点 更新 更新时render()&#xff1a;prop/state改变 更新后componentDidUpdate() 卸载 卸载前componentWillUnmount()&#xff1a;清理 V…

Microsoft Outlook如何定时发送邮件

点击New Emai 选择Options→Delay Delivery→Do not deliver before→Close

MySQL(六)主从复制

MySQL系列文章 MySQL&#xff08;一&#xff09;基本架构、SQL语句操作、试图 MySQL&#xff08;二&#xff09;索引原理以及优化 MySQL&#xff08;三&#xff09;SQL优化、Buffer pool、Change buffer MySQL&#xff08;四&#xff09;事务原理及分析 MySQL&#xff08;五&a…

HTML+CSS+JavaScript:渲染柱形统计图

一、需求 用户输入四个季度的数据&#xff0c;根据数据生成柱形统计图&#xff0c;浏览器预览效果如下 二、完整代码 <!DOCTYPE html> <html lang"en"><head><meta charset"UTF-8"><meta name"viewport" content&q…

Jenkins | 获取凭证密码

目录 方法一&#xff1a;查看所有账号及密码 方法二&#xff1a;查看指定账号密码 方法一&#xff1a;查看所有账号及密码 Jenkins > 系统管理 > 脚本命令行 com.cloudbees.plugins.credentials.SystemCredentialsProvider.getInstance().getCredentials().forEach{i…

VoIP监控工具有什么作用

VoIP 监控工具利用思科的 IPSLA 技术生成合成流量并监控客户端体验的呼叫质量。与被动监控VoIP指标相反&#xff0c;IPSLA技术允许IT管理员主动并在潜在问题发生之前检测到它们&#xff0c;这使组织能够轻松遵守严格的SLA指标。 思科 IPSLA 技术在两台设备之间创建流量&#x…

gd32f103vbt6 串口OTA升级3-linux端的部分

一. 简介 本文主要是对linux端升级单片机程序的功能部分做一些介绍&#xff0c;包括一些软件流程。 二.硬件部分 2.1 rk3399cpugd32f103 2.2 连接方式&#xff1a;串口&#xff08;115200&#xff0c;8N1&#xff09;或者iic&#xff08;本文没有介绍iic&#xff09; 三、其…

linux下一个iic驱动(按键+点灯)-互斥

一、前提&#xff1a; 硬件部分&#xff1a; 1. rk3399开发板&#xff0c;其中的某一路iic&#xff0c;这个作为总线的主控制器 2. gd32单片机&#xff0c;其中的某一路iic&#xff0c;从设备。主要是按键上报和灯的亮灭控制。&#xff08;按键大约30个&#xff0c;灯在键的…

Appium+python自动化(十二)- Android UIAutomator终极定位凶器(超详解)

简介 乍眼一看&#xff0c;小伙伴们觉得这部分其实在异性兄弟那里就做过介绍和分享了&#xff0c;其实不然&#xff0c;上次介绍和分享的大哥是uiautomatorviewer&#xff0c;是一款定位工具。今天介绍的是一个java库&#xff0c;提供执行自动化测试的各种API。 Android团队在4…

供应链管理系统有哪些?

1万字干货分享&#xff0c;国内外 20款 供应链管理软件都给你讲的明明白白。如果你还不知道怎么选择&#xff0c;一定要翻到第三大段&#xff0c;这里我将会通过8年的软件产品选型经验告诉你&#xff0c;怎么样才能快速选到适合自己的软件工具。 &#xff08;为防后续找不到&a…

2023护网面试题200道(附答案)

最近日入1000的护网行动已经开始摇人了&#xff0c; 不少大学生在后台私信我如何参加护网、面试问些什么、有没有护网内推 作为一个负责任的博主&#xff0c;收到大家反馈的我&#xff0c;连夜发动钞能力&#xff0c;收集整理了一套护网蓝初面试文档 1. 什么是DDoS攻击&#x…