0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

关注:集中式日志记录的好处

王玲 来源:随行者011011 作者:随行者011011 2023-01-03 09:45 次阅读

对数据安全的关注以及对云计算、数据分析和人工智能 (AI) 的持续推动凸显了数据聚合和分析为企业带来的优势。受益于这些新工具的一个利基领域是实时处理大量安全日志,以帮助检测和跟踪安全问题。提供这些功能的商业智能工具的数量现在比以往任何时候都更容易获得。越来越多的组织正在将这些新工具作为其数据安全工具包的常规部分,以帮助过滤、解析和可视化数据,从而帮助发现趋势或突出异常。物联网 (IoT) 的普及意味着需要跟踪和管理的设备比以往任何时候都多。因此,密切关注每个物联网设备并了解它们何时正常运行或安全受到威胁变得越来越具有挑战性。如果您还没有这样做,请考虑使用其中一些工具和技术,并将安全事件的集中记录作为您组织的整体安全控制程序的一部分,以帮助确保潜在的恶意攻击者不会被忽视。

事件记录是任何设备或应用程序的重要功能。设备记录事件以记录特定活动,例如:

当设备启动或关闭时

当用户登录时

如果发生配置更改。

通常您可以自定义设备将记录哪些事件。在选择要记录的数据量时必须了解权衡,以避免使您的网络或系统不堪重负,同时确保您收集正确的数据以做出决策。

寻找更大拼图的碎片

事件记录是一项关键的安全控制。一次攻击可能会在不同设备上触发多个事件。安全事件响应者必须经常查询来自多个设备的事件以拼凑出攻击者的路径。例如,通过探测网络端口进行的攻击侦察可能会触发防火墙上的“端口扫描”事件。一些攻击者会尝试提升他们在系统上的权限,由此产生的超级用户活动也可能会被记录下来。攻击者使用窃取的凭据登录系统的时间和来源可以作为身份验证服务日志中的登录事件找到。防火墙、入侵检测系统、应用程序服务器和其他网关设备也可能包含有助于防御者的关键信息。可以说,

这些事件无疑是安全调查的重要线索,精明的攻击者都知道这一点。他们可能会调整自己的活动以尝试“低调行事”并避免触发不必要的事件。在某些情况下,攻击者会尝试清除受感染设备上的日志以掩盖他们的踪迹。此操作有时会创建自己的事件——“事件日志已被清除”——您可以查找并发出警报。当然,清除设备上的事件并不会删除已经转发到集中式日志服务器的事件——这是集中日志对事件响应和调查如此重要的最重要原因之一。

设置日志服务器

设置集中式日志并不需要很复杂。根据注册设备的数量,您可以在短短几个小时内设置一个基本系统。一个简单的基本系统可能包含一个 Linux 系统日志服务器,该服务器配置为接收从其他启用系统日志的设备转发的事件。这种情况经常发生,因为许多嵌入式和物联网设备运行固件、基本 Linux 或类似 Linux 的操作系统,这些操作系统支持系统日志消息转发其内置的事件。

通常,系统日志服务依赖于配置文件,这些配置文件指示它们如何解析传入消息(事件)并将其写入简单文本文件(或在某些情况下直接写入数据库)。Syslogd是处理系统日志消息的原始系统日志服务之一。多年来,已经开发了增强的系统日志服务,包括syslog-ng和rsyslog,它们提供了更大的灵活性来根据传入的系统日志消息的属性解析它们。

先进的集中记录

如果您需要除简单的集中式日志记录服务器之外的更多功能,您可能需要考虑使用安全信息事件管理 (SIEM) 平台或高级日志分析平台,通过额外的搜索、分析、关联、可视化和报告功能扩展集中式日志记录。一个例子是流行的 Elastic Stack,它包括 Elasticsearch、Logstash 和 Kibana。一些平台发布了自己的预配置 Docker 容器镜像,这使得在您的测试环境中评估它们变得容易。

设置集中日志记录的提示

以下是一些其他提示,可帮助您在设置集中式日志记录服务时牢记于心。

使用网络时间协议服务器将所有设备配置为同一时间。

不要忘记适当地强化您的集中式日志存储库服务并定期备份它。

将这个集中式日志存储库视为您的关键基础设施的一部分。采取适当的步骤来保护您的日志记录基础设施,例如限制管理访问、禁用不必要的服务以及安装基于主机的防火墙。

定期扫描您的日志记录服务以查找可能被攻击者利用的软件漏洞和错误配置。

不要忘记花时间配置您的设备,将它们的日志转发到您的中央日志服务器。

结论

设置集中日志记录是您的安全程序的重要组成部分,它将在您最需要的时候提供关键信息。即使是使用基本日志服务器从其主机和物联网设备收集事件的小型环境也将从此类服务提供的可见性中受益。

关键点:

集中式日志记录服务提供了跨各种设备和主机的事件日志的重要整合点

针对单个数据存储库运行查询比登录到每个单独的设备以尝试收集相同数据要高效得多。

许多设备支持系统日志消息转发,这意味着您不需要专有解决方案。此外,还存在许多开源选项。

对于更复杂的部署,请考虑支持数据分析、可视化和报告的高级日志管理平台,而不仅仅是简单的日志收集。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    12

    文章

    9164

    浏览量

    85430
  • 日志
    +关注

    关注

    0

    文章

    138

    浏览量

    10643
收藏 人收藏

    评论

    相关推荐

    云南集中式光伏装机容量超3000万千瓦

    近日,从中国南方电网有限责任公司云南电网公司传来喜讯,随着南华县陆家垭口光伏电站的顺利投产,云南省集中式光伏发电并网的装机容量成功突破3000万千瓦大关,这一里程碑式的成就标志着云南省在新能源发展
    的头像 发表于 12-02 10:17 168次阅读

    集中式污水处理组态监控系统方案

    厂,方便进行管理与操作。对此,物通博联助力建设高效、可靠的集中式污水处理物联网系统,为污水处理厂的运行提供全方位支持。 污水处理厂现场设有一套上位机系统,采用组态软件实现对各个泵站与污水处理厂的集中监控。其
    的头像 发表于 09-19 13:47 232次阅读
    <b class='flag-5'>集中式</b>污水处理组态监控系统方案

    中车时代电气集中式模块化光伏逆变器通过SCR/SCCR弱电网认证

    近日,中车时代电气集中式模块化逆变器4400kW、3300kW机型在中国电科院通过系统短路电流比SCR=0.97、串联补偿系数SCCR=0.3的极弱电网工况认证。
    的头像 发表于 09-12 16:14 1146次阅读

    集中式与分布式一体化架构,达梦给企业更好的选择

    之路。 数据库选择集中式还是分布式是一个长盛不衰的话题,一些客户可能也会纠结该怎么选。在第15届中国数据库技术大会(DTCC2024)上,达梦数据产品服务中心总经理黄海明带来《达梦集中式与分布式一体化新型集群架构的创新与应
    的头像 发表于 09-04 16:39 351次阅读

    澎湃认证:浪潮信息集中式存储携手长擎安全操作系统24完成兼容性认证

    北京2024年7月19日 /美通社/ -- 近日,长擎安全操作系统24与浪潮信息集中式存储HF/AS系列产品完成并通过浪潮信息澎湃技术相互兼容性测试认证,长擎安全操作系统24与浪潮信息集中式存储HF
    的头像 发表于 07-19 13:53 307次阅读
    澎湃认证:浪潮信息<b class='flag-5'>集中式</b>存储携手长擎安全操作系统24完成兼容性认证

    集中式DTU站所终端 4、6、8、12、16回路主控单元

    集中式DTU适用范围: 集中式DTU站所终端,适用于配电系统中变电站、户外开闭所、箱变、开关站、环网柜、配电室等场合中的检测和控制需求。采集配电网实时运行数据进行处理和分析,通过通信通道(如
    的头像 发表于 07-03 09:19 1012次阅读
    <b class='flag-5'>集中式</b>DTU站所终端 4、6、8、12、16回路主控单元

    同有科技新一代端到端自主可控全闪集中式存储盛大发布

    同有科技坚持“技术立足”、“研发驱动”,自2010年布局自主可控存储研发,集中式与分布式两大产品线分别经过五代与三代的迭代开发与市场验证。
    的头像 发表于 07-02 11:35 276次阅读
    同有科技新一代端到端自主可控全闪<b class='flag-5'>集中式</b>存储盛大发布

    国网一二次融合集中式DTU站所终端2021版

    国网一二次融合集中式DTU站所终端产品适用于10KV、35KV及以下的配电站、室内开闭所、配电房、户外环网柜、环网箱、箱变等。可实现数据实时采集,远程控制、故障就地动作、主站加密通讯、北斗/GPS对时,并集成线损测量、远程通讯模块、就地通讯模块、标准化运维等功能,最大支持6个间隔。
    的头像 发表于 07-01 15:20 673次阅读
    国网一二次融合<b class='flag-5'>集中式</b>DTU站所终端2021版

    集中式抄表是什么?什么叫集中式抄表?

    1.集中式抄表:简述集中式抄表是一种现代化、高效率的电力工程、水力发电或燃气计量方法,它改变了传统的人工抄表方式,完成了远程自动化数据收集。这类系统主要由中央服务器、通信系统及安装在用户端智能化表计
    的头像 发表于 05-07 14:29 362次阅读
    <b class='flag-5'>集中式</b>抄表是什么?什么叫<b class='flag-5'>集中式</b>抄表?

    分布式储能和集中式储能的区别

    分布式储能和集中式储能是电力系统中两种不同的储能应用模式,它们各自有着独特的优势和应用场景。
    的头像 发表于 04-29 17:36 3217次阅读

    组串式逆变器和集中式逆变器区别 组串式逆变器的优势

    组串式逆变器和集中式逆变器在大型光伏系统中都有各自的应用优势,具体选择取决于系统的具体需求和环境条件。
    的头像 发表于 04-16 16:01 9898次阅读
    组串式逆变器和<b class='flag-5'>集中式</b>逆变器区别 组串式逆变器的优势

    上能电气新一代1250kW集中式储能变流器,强势开启“大储”时代!

    4月12日,在备受瞩目的2024北京国际储能展览会现场,上能电气以无比炽热的创新精神,倾情揭幕储能产品又一力作——新一代1250kW集中式储能变流器。
    的头像 发表于 04-12 16:31 815次阅读

    集中式逆变器的主要优势 集中式逆变器的主要缺点

    集中式逆变器的主要优势 集中式逆变器的主要缺点 集中式逆变器是一种常见的太阳能发电系统的核心组件,它将直流电转换为交流电,应用于电网连接或独立供电。集中式逆变器有着许多优势和缺点。 首
    的头像 发表于 01-31 17:38 1703次阅读

    分布式大屏控制系统与集中式系统的比较

    分布式大屏控制系统与集中式系统在多个方面存在显著差异,具体如下: 架构与传输方式:分布式大屏控制系统采用去中心化的网络架构,每个节点都是一个完整的版本库,不需要联网即可工作。而集中式系统则需要先从
    的头像 发表于 01-29 14:28 797次阅读

    浅谈智能电能计量管理系统在高校中的应用方案

    智能电能计量管理系统主要分智能集中式电能计量系统与智能分布式电能计量系统,其中智能集中式电能计量系统包含单相智能集中式电能计量系统、三相智能集中式电能计量系统;
    的头像 发表于 01-25 15:34 498次阅读
    浅谈智能电能计量管理系统在高校中的应用方案