日韩av片子_国产自在自线午夜精品视频在_使劲快高潮了国语对白在线_久久免费毛片大全_激情丁香综合_欧美成人精品欧美一级乱黄码

您現(xiàn)在的位置:首頁 > 企業(yè)新聞 > 企業(yè)安全日志分析應(yīng)注意的5大問題

企業(yè)安全日志分析應(yīng)注意的5大問題

2017-01-19 11:47:21 | 來源:中培企業(yè)IT培訓(xùn)網(wǎng)

無論是提高性能、收集商業(yè)情報(bào)還是檢測安全威脅,日志管理可以歸結(jié)為三個(gè)步驟:收集日志、存儲數(shù)據(jù)和分析數(shù)據(jù)來發(fā)現(xiàn)模式。然而,雖然收集和分析日志數(shù)據(jù)是SANS協(xié)會確定的20個(gè)關(guān)鍵安全控制之一,大多數(shù)企業(yè)并沒有定期收集和分析其日志,除非有法律明文規(guī)定。中培偉業(yè)《信息安全技術(shù)與信息安全管理體系(ISO27001認(rèn)證》培訓(xùn)專家高老師指出,面對大規(guī)模數(shù)據(jù),信息技術(shù)官很困惑,不知道從哪里開始。

高老師認(rèn)為,良好的安全日志分析主要圍繞四個(gè)原則。首先,企業(yè)需要監(jiān)控正確的日志,包括來自防火墻、虛擬專用網(wǎng)絡(luò)(VPN)設(shè)備、web代理服務(wù)器和DNS服務(wù)器的數(shù)據(jù)。接下來,安全團(tuán)隊(duì)必須收集企業(yè)網(wǎng)絡(luò)內(nèi)“正常”數(shù)據(jù)。第三,分析師必須能夠識別其日志文件中表明存在攻擊的數(shù)據(jù)。最后,安全團(tuán)隊(duì)必須有一個(gè)程序用于響應(yīng)日志分析中確定的事件。

高老師表示,“如果你的安全團(tuán)隊(duì)不知道可疑行為是什么樣子,那么把所有的日志都放到SIEM系統(tǒng)里是沒有意義的。”根據(jù)安全專家表明,企業(yè)應(yīng)該檢查下面五個(gè)類型的事件:

1. 用戶訪問異常

Active Directory域控制器的Windows安全日志和記錄是發(fā)現(xiàn)網(wǎng)絡(luò)中可疑活動的第一個(gè)位置。權(quán)限更改、用戶從遠(yuǎn)程未知地點(diǎn)訪問,以及用戶訪問一個(gè)系統(tǒng)訪問另一個(gè)系統(tǒng),都可能是可疑活動。

高老師表示,“當(dāng)我們在看攻擊類型,以及攻擊者如何進(jìn)入環(huán)境時(shí),他們通常冒充用戶在網(wǎng)絡(luò)內(nèi)潛伏數(shù)月,甚至超過一年,通過查看正常活動基準(zhǔn),以及當(dāng)前活動與基準(zhǔn)的對比,就能找出可疑活動。”

尤其重要的是特權(quán)賬戶,即在網(wǎng)絡(luò)中多個(gè)系統(tǒng)具有管理員權(quán)限的用戶。由于這些賬戶在網(wǎng)絡(luò)中擁有更多的權(quán)利,企業(yè)應(yīng)該更密切地監(jiān)控這些賬戶。

2. 與威脅指標(biāo)匹配的模式

公司還應(yīng)該對比其日志中的數(shù)據(jù)與他們能夠獲得的威脅指標(biāo)--無論是通過建立黑名單,還是更全面的威脅情報(bào)服務(wù)。

威脅指標(biāo)可疑幫助企業(yè)識別防火墻、DNS服務(wù)器或者web代理服務(wù)器日志中可疑的IP地址、主機(jī)名稱、域名和惡意軟件簽名。高老師指出:“web代理服務(wù)器日志對網(wǎng)絡(luò)流量有著強(qiáng)大的可視性,即你的端點(diǎn)系統(tǒng)是如何連接到網(wǎng)絡(luò)的。”

3.計(jì)劃外的配置變更

獲取對系統(tǒng)的訪問的攻擊者通常會嘗試更改配置來進(jìn)一步攻擊,以及在網(wǎng)絡(luò)中獲得立足點(diǎn)。由于大多數(shù)企業(yè)限制配置更改到每周、每月或者每季度的有限時(shí)間內(nèi),這些配置更改(無論是打開系統(tǒng)還是關(guān)閉日志記錄功能都可能表明攻擊正在進(jìn)行中。

在某些情況下,這種分析可以幫助企業(yè)發(fā)現(xiàn)攻擊。用于管理安全產(chǎn)品的規(guī)則通常非常復(fù)雜,我們很難通過簡單的分析來檢查這些規(guī)則是否是惡意。相反地,安全團(tuán)隊(duì)很容易標(biāo)記出任何在特定維護(hù)期外的變更。

4. 奇怪的數(shù)據(jù)庫傳輸

因?yàn)閿?shù)據(jù)庫是企業(yè)基礎(chǔ)設(shè)施的重要部分,企業(yè)應(yīng)該監(jiān)測數(shù)據(jù)庫傳輸情況來發(fā)現(xiàn)可疑活動。例如,試圖選擇和復(fù)制大范圍數(shù)據(jù)的請求應(yīng)該得到密切關(guān)注。

此外,監(jiān)控?cái)?shù)據(jù)庫通信是不夠的。雖然記錄數(shù)據(jù)傳輸情況可能會影響數(shù)據(jù)庫性能,但在調(diào)查數(shù)據(jù)泄漏事故時(shí),這些記錄是非常有價(jià)值的。

5.新設(shè)備用戶組合

在移動設(shè)備和攜帶自己設(shè)備到工作場所趨勢出現(xiàn)之前,企業(yè)可以將任何連接到網(wǎng)絡(luò)的新的設(shè)備視為可疑對象。但現(xiàn)在,這已經(jīng)不再是一個(gè)威脅指示。

想了解更多IT資訊,請?jiān)L問中培偉業(yè)官網(wǎng):中培偉業(yè)

標(biāo)簽: 安全日志
主站蜘蛛池模板: 日本一区二区三区久久久久 | 蜜臀av性久久久久av蜜臀妖精 | 久久国产精品久久国产精品 | 国产六月婷婷爱在线观看 | 日韩av一区二区在线播放 | 欧美人与动xxxxz0oz小说 | 亚洲18私人小影院 | 羞羞午夜爽爽爽爱爱爱爱人人人 | 性感美女网 | 欧美一级做性受免费大片免费 | 中文乱码人妻系列一区 | 岛国大片免费视频 | 欧美日韩一区免费 | mm1313亚洲国产精品一区 | www.福利| 日韩人妻无码一区二区三区久久 | 四虎WWW成人影院观看 | 精品无吗乱吗av国产爱色 | 在线日韩欧美 | 日本xxxx高清色视频在线播放 | 少妇泬喷水18p | 久久成年片色大黄全免费网站 | 亚洲视频一区二区在线观看 | 国产欧美日韩精品一区 | 成人18网站 | 超碰CAO已满18进入 | 欧美一区二区三区的 | 日本视频免费在线观看 | A∨变态另类天堂无码专区 91成人入口 | 国产深夜男女无套内射 | baoyu168成人免费视频 | 小荡货腿张开让我cao视频 | 国产成人精品一区二三区在线观看 | 久久久精品人妻久久影视 | 初尝人妻的滋味hd | 91麻豆vodafone精品 | 少妇大叫太大太粗太爽了A片软件 | 青青青草视频 | FREE性欧美媓妇喷水 | 公和我做好爽添在厨房 | 2021无码最新国产在线观看 |