日誌分析兩部曲:充分利用日誌保護網路
日誌資料在管理計算機或者網路方面是一種有價值的和實用的工具。事先監測日誌資料以尋找可疑的活動跡象的能力或者在發生安全事件時分析日誌資料是非常有價值的。
第一步是確保你的系統和裝置進行了正確的配置,以便檢查和記錄事件。假設日誌資料已經被捕捉和儲存,你需要一個有效的工作流程來檢查和分析這些資料。下面的一些建議可以向你提供一些指南並且確保你最有效和最充分地使用你的日誌資料。
1.有規律地檢查日誌資料
雖然日誌資料在安全事件發生時用作法院的證據是非常有效的,但是,如果有規律地分析這些日誌資料,這種安全事件也許根本就不會發生。
應該建立一個工作流程,確定多長時間檢查和分析一次收集到的日誌資料。定期分析由整個網路中的各種應用程式和裝置收集到的海量日誌資料有助於找出和診斷故障,還可能發現正在進行中的攻擊。
2.以開放的眼光檢視日誌資訊
在分析日誌資料時常見的錯誤是要具體找出已知的事件或者日誌項。然而,日誌資料中多數有價值的內容似乎存在於表面上很好或者正常的日誌專案中。透過以開放的眼光檢查這些日誌專案,你也許會找到可疑的活動跡象。如果你僅僅檢視錯誤資訊,這種跡象很可能會漏掉。
如果把日誌審查的重點放在查詢已知的惡意活動方面,任何新出現的威脅或者對客戶的攻擊都會由於失察而漏掉。
3.透過一個透鏡檢視資料
整個網路中的裝置和應用程式將收集日誌資料。遺憾的是沒有一種通用的格式或者方法來記錄和顯示事件的資訊。
為了進行準確的比對,某種形式的轉化便產生了,也就是對日誌資料實施“正常化”。一旦資料壓縮為通用的元件,就很容易把這個網路作為一個整體進行分析,而不是作為一個單獨的日誌專案進行分析。這樣就可以更好地根據輕重緩急對發現的問題進行處理或者做出反應。
日誌資料的處理是很困難的。日誌資訊中包含珍貴的鑽石資訊。但是,你需要挖掘很多泥土才能找到這些鑽石。海量的日誌資料使有效地利用這些資料成為表明上不可克服的挑戰。然而,有SEM(安全事件管理器)等工具軟體能夠幫助你查詢資料。但是,沒有確定如何使用日誌資料的流程,沒有能夠有效地分析日誌資料並且對日誌資料中發現的資訊做出反應的經過培訓的人員,這種工具將毫無用處。
[@more@]來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/10302959/viewspace-970948/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 日誌分析-apache日誌分析Apache
- [日誌分析篇]-利用ELK分析jumpserver日誌-日誌拆分篇Server
- 用日誌系統保護Linux安全Linux
- Apche日誌系列(4):日誌分析(轉)
- 保護資料和日誌檔案的安全
- 玄機-第二章日誌分析-apache日誌分析Apache
- FDOAGENT日誌分析
- crash日誌分析
- awk分析日誌
- pg日誌分析
- 逆火網站日誌分析器網站
- mysql之 日誌體系(錯誤日誌、查詢日誌、二進位制日誌、事務日誌、中繼日誌)MySql中繼
- Docker 容器日誌分析Docker
- JAVA GC日誌分析JavaGC
- perl分析apache日誌Apache
- 日誌收集分析-heka
- awstats分析web日誌Web
- mysqldumpslow日誌分析MySql
- LOGMINER日誌分析
- 日誌採集/分析
- lnmp關閉mysql日誌保護硬碟空間的方法LNMPMySql硬碟
- lnmp下如何關閉Mysql日誌保護磁碟空間LNMPMySql
- DG保護模式與備用聯機日誌檔案模式
- 【REDO】Oracle 日誌挖掘,分析歸檔日誌線上日誌主要步驟Oracle
- kvm日誌路徑
- rman維護歸檔日誌
- php日誌,記錄日誌PHP
- alert日誌中的兩種ORA錯誤分析
- 聯機重做日誌、歸檔日誌、備用重做日誌
- 重新開始釋出網路日誌
- 【Oracle】歸檔日誌管理-設定歸檔日誌路徑以及歸檔日誌冗餘Oracle
- oracle日誌分析從列表中移去一個日誌檔案Oracle
- mysql 日誌之錯誤日誌MySql
- mysql 日誌之慢查詢日誌MySql
- 【Oracle日誌】- 日誌檔案重建Oracle
- 日誌分析一例
- mongodb 日誌分析工具mtoolsMongoDB
- IOS 崩潰日誌分析iOS