安全设备篇——日志审计系统

日志审计是企业网络安全建设中重要的一环。

其实日志审计在结构上和部分原理上和态势感知很相近,都进行数据采集,都需要强调规则,老规矩先放百度解释:

“日志审计系统是用于全面收集企业IT系统中常见的安全设备、网络设备、数据库、服务器、应用系统、主机等设备所产生的日志(包括运行、告警、操作、消息、状态等)并进行存储、监控、审计、分析、报警、响应和报告的系统。”

结构:

偷个图

日志审计系统也是旁挂设备,本身对业务没有任何影响,也不具备阻断功能,仅仅从各个服务器、数据库安全设备等直接采集数据,并根据规则生成统一格式的日志。

日志审计系统可以说是存储型的安全设备,主要的需求就是一定性能配合大存储空间,但一般出场时性能就固定死了,后期可供调整的就是存储空间,后期扩容需求也比较大(这点和态感也很像)。

而日志审计系统的规则也比较神奇,可以针对不同来源的数据进行整合,把多元数据汇总一处,进行同类化处理,一来是方便后期查看数据,二是免去了对不同类型和来源的日志进行分类,只需要明确需要查询的时间和设备名称即可。

日志采集方式

由于日志审计系统采集采集的对象不尽相同,有针对服务器的、数据库的、中间件的,这里分情况讨论:

配置/日志文件采集

程序、系统运行过程中产生的日志一般存储在本地的固定路径中,日志采集系统只需要调通网络、配置好权限和访问路径,固定采集该路径的文件即可,一般针对服务器、中间件等。

网络协议

通过网络协议传输日志,这个稍微广一点了,举个最常见和简单的例子:某系统可以在web管理界面设置对接日志审计系统,是通过定时发送http封装数据包的方式进行,而日志审计系统接收的方式是不断进行网络抓包,抓到源ip为该系统发来的http数据包即进行规则解析,解析成相应格式后进行保存。除了http,常用的协议也有syslog、snmp等。

框架转发

耳熟能详Kafka,但这实在不是up强项,师傅们自行了解吧。

以上两种方式并非唯一,只是最常见的两种方式,师傅们可以补充。

日志审计系统的意义

日志审计突出的作用不像其他安全设备一样是已预防外来攻击为首要目标的,这只是其中之一,更重要的意义是记录整体系统结构的运行状况,提供系统运行安全的记录,方便出现故障时寻求到证据和相关信息,简单来说,日志审计系统关注的范围更广,如果系统出现宕机等紧急情况无法直接查看该系统日志时,就直接凸显出日志审计系统的重要性了。

日志审计也是提升安全结构的组成,仅有态势感知设备是十分局限的,一次成功记录的攻击信息可能无法关联上下文,也无法确认是否有对其他系统进行了攻击而未被自动监测到。安全结构需要深化,单一的安全设备无法发挥出优秀的守备作用,日志审计就像是后勤重要哨岗,为整体结构提供数据支持。

总结

日志审计系统是安全监测环节中的重要组成,侧重系统运行安全,各种涉及的协议和框架太复杂了,up水平不够,就不现眼了,大家多包涵。

诚邀您关注一己之见安全团队公众号!我们会不定期发布网络安全技术分享和学习笔记,您的关注就是给予我们最大的动力

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/695831.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

微信小程序的设计与实现

微信小程序的设计与实现 目录 1.系统简述: 2.开发工具及相关技术: 2.1 HTML、WXSS、JAVASCRIPT技术 2.2 Vanilla框架 2.3 uni-app框架 2.4 MYSQL数据库 3.工程结构及其说明: 4.主要功能展示 4.1登录 4.2 注册 4.3 首页…

怎么把图片大小缩小到1M?教你几招图片你压缩

当我们的图片数量越来越多的时候,占用的内存也就越来越多,时间长了之后,会导致我们空间不足或者设备比较卡顿,为了缓解这个问题,很多人会选择去删除一些不必要的图片文件,其实还有个方法就是利用图片压缩的…

视频号小店怎么做?五个步骤教会你,快来学习吧!

大家好,我是电商糖果 今年关于视频号小店真的很火,不少朋友都找糖果咨询过关于做店的方法。 糖果做小店已经快两年了,对小店运营方面可以说比较了解。 这里就把小店的整体做店流程分为五步,一步步讲解给大家。 第一步&#xff…

js图片回显的方法

直接上代码&#xff1a; <!DOCTYPE html> <html><head><meta charset"utf-8"><title></title></head><body>// HTML部分<input type"file" id"fileInput"><button onclick"show…

【重装系统】U盘制作软件——Rufus

Rufus 是一款格式化和创建 USB 启动盘的辅助工具。 本软件适用于以下场景&#xff1a; 需要将可引导 ISO (Windows、Linux、UEFI 等) 刻录到 USB 安装媒介的情况 需要处理未安装操作系统的设备的情况 需要在 DOS 环境下刷写 BIOS 或其他固件的情况 需要运行低级工具的情况 官…

二叉树之左叶子的和

题目&#xff1a; 给定二叉树的根节点 root &#xff0c;返回所有左叶子之和。 示例 1&#xff1a; 输入: root [3,9,20,null,null,15,7] 输出: 24 解释: 在这个二叉树中&#xff0c;有两个左叶子&#xff0c;分别是 9 和 15&#xff0c;所以返回 24示例 2: 输入: root […

Android Studio开发之路(十)app中使用aar以及报错记录

书接上文&#xff1a;Android Studio开发之路&#xff08;九&#xff09;创建android library以及生成aar文件 五、app中使用aar文件的方法 先复制一下上面生成的aar文件。然后在你要添加到的app左上角选择“project”模式&#xff0c;然后找到libs文件夹&#xff0c;点击右键…

量化软件QMT如何获取板块成分股?内附免费开通方法

获取板块成分股列表 调用方法 from xtquant import xtdata xtdata.get_stock_list_in_sector(sector_name)参数 名称类型描述sector_namestring版块名称 返回 list 示例 from xtquant import xtdata # 获取沪深A股全部股票的代码 xtdata.get_stock_list_in_sector("…

电影《间谍过家家 大号:白》观后感

上周看了电影《间谍过家家 大号&#xff1a;白》&#xff0c;看这部电影之前&#xff0c;一直听说动漫《间谍过家家》挺不错的&#xff0c;但是一直都没有看&#xff0c;看完电影后&#xff0c;自己果断补完了这部动漫&#xff0c;大致了解前因后&#xff0c;这部电影&#xff…

【问题解决】编译大华的SDK版本时提示:error: unknown type name ‘bool‘

在linux下编译大华官网下载的SDK时&#xff0c;编译竟然报错了&#xff0c;提示未知的类型名&#xff1a;‘bool’, 因为在C语言标准(C89)没有定义布尔类型&#xff0c;所以会报错。 而C99提供了一个头文件<stdbool.h>定义了bool&#xff0c;true代表1&#xff0c;false代…

揭秘APP广告变现:轻松赚取收益的秘密武器,你还在等什么?

在移动互联网时代&#xff0c;APP广告变现已成为许多开发者和公司获取收益的重要方式。它如同一把秘密武器&#xff0c;帮助那些掌握了其使用技巧的人轻松赚取收益。那么&#xff0c;究竟什么是APP广告变现&#xff1f;又如何通过它轻松赚取收益呢&#xff1f;接下来&#xff0…

Web3加密空投入门:空投类型有哪些?如何避免限制?

今天分享空投如何避免限制以提高效率&#xff0c;增加成功几率&#xff0c;首先我们来了解什么是空投加密&#xff0c;有哪些空投类型。 一、什么是空投加密&#xff1f; 加密货币空投是一种营销策略&#xff0c;包括向用户的钱包地址发送免费的硬币或代币。 加密货币项目使用…