安全可见性助力日志工作

 
   | |

导读:很多公司都保留重要系统事件的详细日志,但大部分公司都没有做出适当的分析。日志管理公司Splunk Inc.的Raffael Marty推崇使用复杂图表(Visualization)来查看日志。

关键词:公司 日志 系统事件 查看日志 日志管理

 
正在加载数据...

【TechTarget中国原创】很多公司都要求保留重要系统事件的详细日志文件,但是直到现在,大部分公司都没有做出适当的分析,前提是他们确实分析了。

  一位研究人员正在努力使这些数据更容易使用。日志管理公司Splunk Inc.的安全专家Raffael Marty写了一本书,名为《应用安全可见性》(Applied Security Visualization),推崇使用复杂图表来更好的查看日志。这本书的初次面世是在本月拉斯维加斯的黑帽子大会上。

  Marty 说:“如果你查看日志文件或者系统事件来了解你的计算机或者网络上正在上发生的事情,很多人都查看文本日志,……然后问题是日志有10万或者更多行,所以很难指出数据正在发生什么问题。如果你从数据中产生一张图片,你就可以很快发现正在发生什么。”

  目的是取出网络流量、入侵防御系统和防火墙数据,并观察每一部份来创建公司全面安全状况的图表。Marty说,当你开始开发更好的图表,充实数据时,你就可以查看样式和某个时间的突出信息的特定部分。

  Marty说,安全可见性图表仍然相对不成熟,需要更多的研究。在安全调查中使用图表的工具很少。

  Marty说:“如果有更多的工具时其变得更简单,我认为会有很多人使用图表。”

  Marty说,如果你有成千上万的日志文件需要查看,它就会很灵活。Marty说,公司需要对他们收集的数据进行可靠的处理,而安全专家也需要对这些记录有一定程度的理解。如果员工不具有该领域的技术产生图表,防火前改的日志文件就会毫无用处。

  Marty已经发布了一份Linux CD,名字是《数据分析和可见性Linux》(Data Analysis and Visualization Linux ,DAVIX)。这个结构是基于SLAX分布的,并且包括一些数据处理和查看的一些免费工具,Marty还创建了一款叫做AfterGlow的日志文件分析工具,它可以产生时间图表和树形图。

  Marry说,为了取得最好的结果,日志数据需要经过过滤和重新聚合。

  Marty说:“有了防火墙日志文件,你就不需要知道从外部连接到自己电脑的具体的IP地址。你可以把它聚集起来,了解正在发生的事情,然后如果你想要深入,就可以打开聚集的文件。”

  Marty说,可见性图表可以用于为公司的法规遵从项目建立仪表盘。例如,图表可以帮助查看对支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)的每一条要求的违反情况,帮助公司确定他们在标准的那个方面存在不足。为了满足萨班斯?奥克斯利法案(Sarbanes-Oxley,SOX)),有的公司可以从流向存储公司财务数据的服务器的可见流量中的刀参数。

  Marty说,可见性图表可以成为在实时事件数据中查找数据库违例的重要工具。它可以用于审计大型数据库管理系统,例如Oracle和微软的SQL-Server,指出谁访问了哪一个表格以及数据库表格是否做了更改。
 
  Marty说:“如果你把它和用户关联起来,你会很快发现违例。”

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Robert Westervelt     译者:Tina Guo   
 
 
 
 
 

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录