RSS订阅
RSS订阅TT安全
您现在的位置:TT安全 > SOX > 安全可见性助力日志工作

安全可见性助力日志工作

2008-8-29  选择字号:  | |
打印本文章

导读:很多公司都保留重要系统事件的详细日志,但大部分公司都没有做出适当的分析。日志管理公司Splunk Inc.的Raffael Marty推崇使用复杂图表(Visualization)来查看日志。

关键词:公司 日志 系统事件 查看日志 日志管理

正在加载数据...

【TechTarget中国原创】很多公司都要求保留重要系统事件的详细日志文件,但是直到现在,大部分公司都没有做出适当的分析,前提是他们确实分析了。

  一位研究人员正在努力使这些数据更容易使用。日志管理公司Splunk Inc.的安全专家Raffael Marty写了一本书,名为《应用安全可见性》(Applied Security Visualization),推崇使用复杂图表来更好的查看日志。这本书的初次面世是在本月拉斯维加斯的黑帽子大会上。

  Marty 说:“如果你查看日志文件或者系统事件来了解你的计算机或者网络上正在上发生的事情,很多人都查看文本日志,……然后问题是日志有10万或者更多行,所以很难指出数据正在发生什么问题。如果你从数据中产生一张图片,你就可以很快发现正在发生什么。”

  目的是取出网络流量、入侵防御系统和防火墙数据,并观察每一部份来创建公司全面安全状况的图表。Marty说,当你开始开发更好的图表,充实数据时,你就可以查看样式和某个时间的突出信息的特定部分。

  Marty说,安全可见性图表仍然相对不成熟,需要更多的研究。在安全调查中使用图表的工具很少。

  Marty说:“如果有更多的工具时其变得更简单,我认为会有很多人使用图表。”

  Marty说,如果你有成千上万的日志文件需要查看,它就会很灵活。Marty说,公司需要对他们收集的数据进行可靠的处理,而安全专家也需要对这些记录有一定程度的理解。如果员工不具有该领域的技术产生图表,防火前改的日志文件就会毫无用处。

  Marty已经发布了一份Linux CD,名字是《数据分析和可见性Linux》(Data Analysis and Visualization Linux ,DAVIX)。这个结构是基于SLAX分布的,并且包括一些数据处理和查看的一些免费工具,Marty还创建了一款叫做AfterGlow的日志文件分析工具,它可以产生时间图表和树形图。

  Marry说,为了取得最好的结果,日志数据需要经过过滤和重新聚合。

  Marty说:“有了防火墙日志文件,你就不需要知道从外部连接到自己电脑的具体的IP地址。你可以把它聚集起来,了解正在发生的事情,然后如果你想要深入,就可以打开聚集的文件。”

  Marty说,可见性图表可以用于为公司的法规遵从项目建立仪表盘。例如,图表可以帮助查看对支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)的每一条要求的违反情况,帮助公司确定他们在标准的那个方面存在不足。为了满足萨班斯?奥克斯利法案(Sarbanes-Oxley,SOX)),有的公司可以从流向存储公司财务数据的服务器的可见流量中的刀参数。

  Marty说,可见性图表可以成为在实时事件数据中查找数据库违例的重要工具。它可以用于审计大型数据库管理系统,例如Oracle和微软的SQL-Server,指出谁访问了哪一个表格以及数据库表格是否做了更改。
 
  Marty说:“如果你把它和用户关联起来,你会很快发现违例。”

【美国TechTarget独家授权】 Security visualization helps make log files work

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Robert Westervelt     译者:Tina Guo   
相关的技巧
相关的专家答疑
很多公司都要求保留重要系统事件的详细日志,但大部分公司都没有做出适当的分析。日志管理公司Splunk Inc.的安全专家Raffael Marty推崇使用复杂图表来更好的查看日志……
对于上市企业来说,需要遵循的何止是萨班斯法案,除此之外,还有很多的法案需要企业遵循。巴塞尔协议、FISMA、PCI DSS等等,根据企业性质的不同,遵循的法案也有所区分……
很多组织从错误的角度来做到遵守法规要求。他们所犯的错误是找到这些大量的法规并对照自己公司:我们符合法律要求吗?
遵从SOX法案,要求上市公司的高管和业务、管理、技术等各个部门都要积极应对……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……