您現(xiàn)在的位置 : 首頁 > 經(jīng)典項(xiàng)目 > 日志分析與安全防護(hù)
背景介紹
信息時(shí)代越來越發(fā)達(dá),黑客或者惡意員工攻擊系統(tǒng)、盜取數(shù)據(jù)獲得的利益也越來越大。然而單點(diǎn)單面的防護(hù)已經(jīng)無法有效的保護(hù)系統(tǒng)安全、降低數(shù)據(jù)泄露的風(fēng)險(xiǎn)了。最近兩年,網(wǎng)絡(luò)信息安全形勢愈加嚴(yán)峻,安全事件頻發(fā)且非常嚴(yán)重。
全量數(shù)據(jù)采集
數(shù)據(jù)驅(qū)動(dòng)安全,現(xiàn)在的安全事件已經(jīng)不再是單一的安全設(shè)備所能監(jiān)測和防御的,往往需要結(jié)合多個(gè)設(shè)備和業(yè)務(wù)系統(tǒng)的數(shù)據(jù),進(jìn)行分析對(duì)比才能定位。因此,日志服務(wù)首先要確保全量數(shù)據(jù)的采集,包含網(wǎng)絡(luò)設(shè)備、操作系統(tǒng)、安全設(shè)備、數(shù)據(jù)庫、中間件以及各業(yè)務(wù)系統(tǒng)等。
根據(jù)FileEye M-Trends 2018報(bào)告,企業(yè)組織的攻擊從發(fā)生到被發(fā)現(xiàn),一般經(jīng)過了多達(dá)101天,其中亞太地區(qū)問題更為嚴(yán)重,一般網(wǎng)絡(luò)攻擊被發(fā)現(xiàn)是在近498天(超過16個(gè)月)之后。另一方面,根據(jù)報(bào)告,企業(yè)組織需要花費(fèi)長達(dá)57.5天才能去驗(yàn)證這些攻擊行為。因此,全量數(shù)據(jù)采集和分析的難點(diǎn),不僅僅在于數(shù)據(jù)散亂、類型多樣,還要保障海量(幾百G甚至更多)數(shù)據(jù)處理的實(shí)時(shí)性,這就要求日志服務(wù)至少每秒能夠處理上萬條數(shù)據(jù)。
復(fù)雜告警邏輯
可疑安全事件的發(fā)現(xiàn)和定位,不再是依靠簡單的閾值進(jìn)行告警,而是需要多個(gè)設(shè)備、系統(tǒng)數(shù)據(jù)進(jìn)行關(guān)聯(lián)分析或者復(fù)雜計(jì)算。
例如:1、安全設(shè)備聯(lián)動(dòng)告警;2、防火墻session時(shí)間過長告警。