伊人99re_av日韩成人_91高潮精品免费porn_色狠狠色婷婷丁香五月_免费看的av_91亚色网站

您現在的位置:首頁 > 企業新聞 > 企業安全日志分析應注意的5大問題

企業安全日志分析應注意的5大問題

2017-01-19 11:47:21 | 來源:中培企業IT培訓網

無論是提高性能、收集商業情報還是檢測安全威脅,日志管理可以歸結為三個步驟:收集日志、存儲數據和分析數據來發現模式。然而,雖然收集和分析日志數據是SANS協會確定的20個關鍵安全控制之一,大多數企業并沒有定期收集和分析其日志,除非有法律明文規定。中培偉業《信息安全技術與信息安全管理體系(ISO27001認證》培訓專家高老師指出,面對大規模數據,信息技術官很困惑,不知道從哪里開始。

高老師認為,良好的安全日志分析主要圍繞四個原則。首先,企業需要監控正確的日志,包括來自防火墻、虛擬專用網絡(VPN)設備、web代理服務器和DNS服務器的數據。接下來,安全團隊必須收集企業網絡內“正常”數據。第三,分析師必須能夠識別其日志文件中表明存在攻擊的數據。最后,安全團隊必須有一個程序用于響應日志分析中確定的事件。

高老師表示,“如果你的安全團隊不知道可疑行為是什么樣子,那么把所有的日志都放到SIEM系統里是沒有意義的。”根據安全專家表明,企業應該檢查下面五個類型的事件:

1. 用戶訪問異常

Active Directory域控制器的Windows安全日志和記錄是發現網絡中可疑活動的第一個位置。權限更改、用戶從遠程未知地點訪問,以及用戶訪問一個系統訪問另一個系統,都可能是可疑活動。

高老師表示,“當我們在看攻擊類型,以及攻擊者如何進入環境時,他們通常冒充用戶在網絡內潛伏數月,甚至超過一年,通過查看正常活動基準,以及當前活動與基準的對比,就能找出可疑活動。”

尤其重要的是特權賬戶,即在網絡中多個系統具有管理員權限的用戶。由于這些賬戶在網絡中擁有更多的權利,企業應該更密切地監控這些賬戶。

2. 與威脅指標匹配的模式

公司還應該對比其日志中的數據與他們能夠獲得的威脅指標--無論是通過建立黑名單,還是更全面的威脅情報服務。

威脅指標可疑幫助企業識別防火墻、DNS服務器或者web代理服務器日志中可疑的IP地址、主機名稱、域名和惡意軟件簽名。高老師指出:“web代理服務器日志對網絡流量有著強大的可視性,即你的端點系統是如何連接到網絡的。”

3.計劃外的配置變更

獲取對系統的訪問的攻擊者通常會嘗試更改配置來進一步攻擊,以及在網絡中獲得立足點。由于大多數企業限制配置更改到每周、每月或者每季度的有限時間內,這些配置更改(無論是打開系統還是關閉日志記錄功能都可能表明攻擊正在進行中。

在某些情況下,這種分析可以幫助企業發現攻擊。用于管理安全產品的規則通常非常復雜,我們很難通過簡單的分析來檢查這些規則是否是惡意。相反地,安全團隊很容易標記出任何在特定維護期外的變更。

4. 奇怪的數據庫傳輸

因為數據庫是企業基礎設施的重要部分,企業應該監測數據庫傳輸情況來發現可疑活動。例如,試圖選擇和復制大范圍數據的請求應該得到密切關注。

此外,監控數據庫通信是不夠的。雖然記錄數據傳輸情況可能會影響數據庫性能,但在調查數據泄漏事故時,這些記錄是非常有價值的。

5.新設備用戶組合

在移動設備和攜帶自己設備到工作場所趨勢出現之前,企業可以將任何連接到網絡的新的設備視為可疑對象。但現在,這已經不再是一個威脅指示。

想了解更多IT資訊,請訪問中培偉業官網:中培偉業

標簽: 安全日志
主站蜘蛛池模板: 欧美日韩免费高清 | 超碰五月 | 国产欧美日韩在线精品 | 48久久国产精品性色aⅴ人妻 | 日皮视频在线 | 欧美牲交作爱在线 | 亚洲国产精品无码久久久久久曰 | 亚洲chinese男同志gay在线 | 日本亚洲色大成网站ww | 国产91在线看 | 成年人黄色片免费看 | 日韩黄色小视频 | 日本一区二区三区久久久久久久久不 | 国产精品女A片爽爽免费按摩 | 亚洲国产一区二区视频 | 日韩免费一区 | 丰满少妇理论 | 天堂av国产夫妇精品自在线 | 亚洲春色Aⅴ无码专区在线播放 | 无码粉嫩虎白一线天在线观看 | 疯狂做受XXXⅩ高潮视频免费 | 老师穿超短包臀裙办公室爆乳 | 国产免费高清视频在线一区二区 | 精精国产xxxx视频在线动漫 | 黄色特级片黄色特级片 | 欧美日韩国产综合草草 | 巨波霸乳在线永久免费视频 | 91校长国产在线观看 | 国产精品亚洲欧美日韩在线观看 | 一区二区三区日韩欧美精品 | 国产一区一一区高清不卡 | 日韩不卡在线观看日韩不卡视频 | 97人人模人人爽人人喊38tv | 国产亚洲va综合人人澡精品 | 91.com在线观看 | 7777奇米| 中文字幕日韩欧美 | 四虎影院在线播放 | www.久久久 | 青青草手机在线观看 | www.999蜜桃 |