0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

關(guān)注:集中式日志記錄的好處

王玲 ? 來(lái)源:隨行者011011 ? 作者:隨行者011011 ? 2023-01-03 09:45 ? 次閱讀

對(duì)數(shù)據(jù)安全的關(guān)注以及對(duì)云計(jì)算、數(shù)據(jù)分析和人工智能 (AI) 的持續(xù)推動(dòng)凸顯了數(shù)據(jù)聚合和分析為企業(yè)帶來(lái)的優(yōu)勢(shì)。受益于這些新工具的一個(gè)利基領(lǐng)域是實(shí)時(shí)處理大量安全日志,以幫助檢測(cè)和跟蹤安全問(wèn)題。提供這些功能的商業(yè)智能工具的數(shù)量現(xiàn)在比以往任何時(shí)候都更容易獲得。越來(lái)越多的組織正在將這些新工具作為其數(shù)據(jù)安全工具包的常規(guī)部分,以幫助過(guò)濾、解析和可視化數(shù)據(jù),從而幫助發(fā)現(xiàn)趨勢(shì)或突出異常。物聯(lián)網(wǎng) (IoT) 的普及意味著需要跟蹤和管理的設(shè)備比以往任何時(shí)候都多。因此,密切關(guān)注每個(gè)物聯(lián)網(wǎng)設(shè)備并了解它們何時(shí)正常運(yùn)行或安全受到威脅變得越來(lái)越具有挑戰(zhàn)性。如果您還沒(méi)有這樣做,請(qǐng)考慮使用其中一些工具和技術(shù),并將安全事件的集中記錄作為您組織的整體安全控制程序的一部分,以幫助確保潛在的惡意攻擊者不會(huì)被忽視。

事件記錄是任何設(shè)備或應(yīng)用程序的重要功能。設(shè)備記錄事件以記錄特定活動(dòng),例如:

當(dāng)設(shè)備啟動(dòng)或關(guān)閉時(shí)

當(dāng)用戶登錄時(shí)

如果發(fā)生配置更改。

通常您可以自定義設(shè)備將記錄哪些事件。在選擇要記錄的數(shù)據(jù)量時(shí)必須了解權(quán)衡,以避免使您的網(wǎng)絡(luò)或系統(tǒng)不堪重負(fù),同時(shí)確保您收集正確的數(shù)據(jù)以做出決策。

尋找更大拼圖的碎片

事件記錄是一項(xiàng)關(guān)鍵的安全控制。一次攻擊可能會(huì)在不同設(shè)備上觸發(fā)多個(gè)事件。安全事件響應(yīng)者必須經(jīng)常查詢來(lái)自多個(gè)設(shè)備的事件以拼湊出攻擊者的路徑。例如,通過(guò)探測(cè)網(wǎng)絡(luò)端口進(jìn)行的攻擊偵察可能會(huì)觸發(fā)防火墻上的“端口掃描”事件。一些攻擊者會(huì)嘗試提升他們?cè)谙到y(tǒng)上的權(quán)限,由此產(chǎn)生的超級(jí)用戶活動(dòng)也可能會(huì)被記錄下來(lái)。攻擊者使用竊取的憑據(jù)登錄系統(tǒng)的時(shí)間和來(lái)源可以作為身份驗(yàn)證服務(wù)日志中的登錄事件找到。防火墻、入侵檢測(cè)系統(tǒng)、應(yīng)用程序服務(wù)器和其他網(wǎng)關(guān)設(shè)備也可能包含有助于防御者的關(guān)鍵信息。可以說(shuō),

這些事件無(wú)疑是安全調(diào)查的重要線索,精明的攻擊者都知道這一點(diǎn)。他們可能會(huì)調(diào)整自己的活動(dòng)以嘗試“低調(diào)行事”并避免觸發(fā)不必要的事件。在某些情況下,攻擊者會(huì)嘗試清除受感染設(shè)備上的日志以掩蓋他們的蹤跡。此操作有時(shí)會(huì)創(chuàng)建自己的事件——“事件日志已被清除”——您可以查找并發(fā)出警報(bào)。當(dāng)然,清除設(shè)備上的事件并不會(huì)刪除已經(jīng)轉(zhuǎn)發(fā)到集中式日志服務(wù)器的事件——這是集中日志對(duì)事件響應(yīng)和調(diào)查如此重要的最重要原因之一。

設(shè)置日志服務(wù)器

設(shè)置集中式日志并不需要很復(fù)雜。根據(jù)注冊(cè)設(shè)備的數(shù)量,您可以在短短幾個(gè)小時(shí)內(nèi)設(shè)置一個(gè)基本系統(tǒng)。一個(gè)簡(jiǎn)單的基本系統(tǒng)可能包含一個(gè) Linux 系統(tǒng)日志服務(wù)器,該服務(wù)器配置為接收從其他啟用系統(tǒng)日志的設(shè)備轉(zhuǎn)發(fā)的事件。這種情況經(jīng)常發(fā)生,因?yàn)樵S多嵌入式和物聯(lián)網(wǎng)設(shè)備運(yùn)行固件、基本 Linux 或類似 Linux 的操作系統(tǒng),這些操作系統(tǒng)支持系統(tǒng)日志消息轉(zhuǎn)發(fā)其內(nèi)置的事件。

通常,系統(tǒng)日志服務(wù)依賴于配置文件,這些配置文件指示它們?nèi)绾谓馕鰝魅胂ⅲㄊ录┎⑵鋵?xiě)入簡(jiǎn)單文本文件(或在某些情況下直接寫(xiě)入數(shù)據(jù)庫(kù))。Syslogd是處理系統(tǒng)日志消息的原始系統(tǒng)日志服務(wù)之一。多年來(lái),已經(jīng)開(kāi)發(fā)了增強(qiáng)的系統(tǒng)日志服務(wù),包括syslog-ng和rsyslog,它們提供了更大的靈活性來(lái)根據(jù)傳入的系統(tǒng)日志消息的屬性解析它們。

先進(jìn)的集中記錄

如果您需要除簡(jiǎn)單的集中式日志記錄服務(wù)器之外的更多功能,您可能需要考慮使用安全信息事件管理 (SIEM) 平臺(tái)或高級(jí)日志分析平臺(tái),通過(guò)額外的搜索、分析、關(guān)聯(lián)、可視化和報(bào)告功能擴(kuò)展集中式日志記錄。一個(gè)例子是流行的 Elastic Stack,它包括 Elasticsearch、Logstash 和 Kibana。一些平臺(tái)發(fā)布了自己的預(yù)配置 Docker 容器鏡像,這使得在您的測(cè)試環(huán)境中評(píng)估它們變得容易。

設(shè)置集中日志記錄的提示

以下是一些其他提示,可幫助您在設(shè)置集中式日志記錄服務(wù)時(shí)牢記于心。

使用網(wǎng)絡(luò)時(shí)間協(xié)議服務(wù)器將所有設(shè)備配置為同一時(shí)間。

不要忘記適當(dāng)?shù)貜?qiáng)化您的集中式日志存儲(chǔ)庫(kù)服務(wù)并定期備份它。

將這個(gè)集中式日志存儲(chǔ)庫(kù)視為您的關(guān)鍵基礎(chǔ)設(shè)施的一部分。采取適當(dāng)?shù)牟襟E來(lái)保護(hù)您的日志記錄基礎(chǔ)設(shè)施,例如限制管理訪問(wèn)、禁用不必要的服務(wù)以及安裝基于主機(jī)的防火墻。

定期掃描您的日志記錄服務(wù)以查找可能被攻擊者利用的軟件漏洞和錯(cuò)誤配置。

不要忘記花時(shí)間配置您的設(shè)備,將它們的日志轉(zhuǎn)發(fā)到您的中央日志服務(wù)器。

結(jié)論

設(shè)置集中日志記錄是您的安全程序的重要組成部分,它將在您最需要的時(shí)候提供關(guān)鍵信息。即使是使用基本日志服務(wù)器從其主機(jī)和物聯(lián)網(wǎng)設(shè)備收集事件的小型環(huán)境也將從此類服務(wù)提供的可見(jiàn)性中受益。

關(guān)鍵點(diǎn):

集中式日志記錄服務(wù)提供了跨各種設(shè)備和主機(jī)的事件日志的重要整合點(diǎn)

針對(duì)單個(gè)數(shù)據(jù)存儲(chǔ)庫(kù)運(yùn)行查詢比登錄到每個(gè)單獨(dú)的設(shè)備以嘗試收集相同數(shù)據(jù)要高效得多。

許多設(shè)備支持系統(tǒng)日志消息轉(zhuǎn)發(fā),這意味著您不需要專有解決方案。此外,還存在許多開(kāi)源選項(xiàng)。

對(duì)于更復(fù)雜的部署,請(qǐng)考慮支持?jǐn)?shù)據(jù)分析、可視化和報(bào)告的高級(jí)日志管理平臺(tái),而不僅僅是簡(jiǎn)單的日志收集。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    8700

    瀏覽量

    84528
  • 日志
    +關(guān)注

    關(guān)注

    0

    文章

    129

    瀏覽量

    10593
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    集中式污水處理組態(tài)監(jiān)控系統(tǒng)方案

    廠,方便進(jìn)行管理與操作。對(duì)此,物通博聯(lián)助力建設(shè)高效、可靠的集中式污水處理物聯(lián)網(wǎng)系統(tǒng),為污水處理廠的運(yùn)行提供全方位支持。 污水處理廠現(xiàn)場(chǎng)設(shè)有一套上位機(jī)系統(tǒng),采用組態(tài)軟件實(shí)現(xiàn)對(duì)各個(gè)泵站與污水處理廠的集中監(jiān)控。其
    的頭像 發(fā)表于 09-19 13:47 ?51次閱讀
    <b class='flag-5'>集中式</b>污水處理組態(tài)監(jiān)控系統(tǒng)方案

    中車(chē)時(shí)代電氣集中式模塊化光伏逆變器通過(guò)SCR/SCCR弱電網(wǎng)認(rèn)證

    近日,中車(chē)時(shí)代電氣集中式模塊化逆變器4400kW、3300kW機(jī)型在中國(guó)電科院通過(guò)系統(tǒng)短路電流比SCR=0.97、串聯(lián)補(bǔ)償系數(shù)SCCR=0.3的極弱電網(wǎng)工況認(rèn)證。
    的頭像 發(fā)表于 09-12 16:14 ?240次閱讀

    集中式與分布式一體化架構(gòu),達(dá)夢(mèng)給企業(yè)更好的選擇

    之路。 數(shù)據(jù)庫(kù)選擇集中式還是分布式是一個(gè)長(zhǎng)盛不衰的話題,一些客戶可能也會(huì)糾結(jié)該怎么選。在第15屆中國(guó)數(shù)據(jù)庫(kù)技術(shù)大會(huì)(DTCC2024)上,達(dá)夢(mèng)數(shù)據(jù)產(chǎn)品服務(wù)中心總經(jīng)理黃海明帶來(lái)《達(dá)夢(mèng)集中式與分布式一體化新型集群架構(gòu)的創(chuàng)新與應(yīng)
    的頭像 發(fā)表于 09-04 16:39 ?191次閱讀

    澎湃認(rèn)證:浪潮信息集中式存儲(chǔ)攜手長(zhǎng)擎安全操作系統(tǒng)24完成兼容性認(rèn)證

    北京2024年7月19日?/美通社/ -- 近日,長(zhǎng)擎安全操作系統(tǒng)24與浪潮信息集中式存儲(chǔ)HF/AS系列產(chǎn)品完成并通過(guò)浪潮信息澎湃技術(shù)相互兼容性測(cè)試認(rèn)證,長(zhǎng)擎安全操作系統(tǒng)24與浪潮信息集中式存儲(chǔ)HF
    的頭像 發(fā)表于 07-19 13:53 ?192次閱讀
    澎湃認(rèn)證:浪潮信息<b class='flag-5'>集中式</b>存儲(chǔ)攜手長(zhǎng)擎安全操作系統(tǒng)24完成兼容性認(rèn)證

    集中式DTU站所終端 4、6、8、12、16回路主控單元

    集中式DTU適用范圍: 集中式DTU站所終端,適用于配電系統(tǒng)中變電站、戶外開(kāi)閉所、箱變、開(kāi)關(guān)站、環(huán)網(wǎng)柜、配電室等場(chǎng)合中的檢測(cè)和控制需求。采集配電網(wǎng)實(shí)時(shí)運(yùn)行數(shù)據(jù)進(jìn)行處理和分析,通過(guò)通信通道(如
    的頭像 發(fā)表于 07-03 09:19 ?308次閱讀
    <b class='flag-5'>集中式</b>DTU站所終端 4、6、8、12、16回路主控單元

    同有科技新一代端到端自主可控全閃集中式存儲(chǔ)盛大發(fā)布

    同有科技堅(jiān)持“技術(shù)立足”、“研發(fā)驅(qū)動(dòng)”,自2010年布局自主可控存儲(chǔ)研發(fā),集中式與分布式兩大產(chǎn)品線分別經(jīng)過(guò)五代與三代的迭代開(kāi)發(fā)與市場(chǎng)驗(yàn)證。
    的頭像 發(fā)表于 07-02 11:35 ?171次閱讀
    同有科技新一代端到端自主可控全閃<b class='flag-5'>集中式</b>存儲(chǔ)盛大發(fā)布

    國(guó)網(wǎng)一二次融合集中式DTU站所終端2021版

    國(guó)網(wǎng)一二次融合集中式DTU站所終端產(chǎn)品適用于10KV、35KV及以下的配電站、室內(nèi)開(kāi)閉所、配電房、戶外環(huán)網(wǎng)柜、環(huán)網(wǎng)箱、箱變等。可實(shí)現(xiàn)數(shù)據(jù)實(shí)時(shí)采集,遠(yuǎn)程控制、故障就地動(dòng)作、主站加密通訊、北斗/GPS對(duì)時(shí),并集成線損測(cè)量、遠(yuǎn)程通訊模塊、就地通訊模塊、標(biāo)準(zhǔn)化運(yùn)維等功能,最大支持6個(gè)間隔。
    的頭像 發(fā)表于 07-01 15:20 ?389次閱讀
    國(guó)網(wǎng)一二次融合<b class='flag-5'>集中式</b>DTU站所終端2021版

    集中式抄表是什么?什么叫集中式抄表?

    1.集中式抄表:簡(jiǎn)述集中式抄表是一種現(xiàn)代化、高效率的電力工程、水力發(fā)電或燃?xì)庥?jì)量方法,它改變了傳統(tǒng)的人工抄表方式,完成了遠(yuǎn)程自動(dòng)化數(shù)據(jù)收集。這類系統(tǒng)主要由中央服務(wù)器、通信系統(tǒng)及安裝在用戶端智能化表計(jì)
    的頭像 發(fā)表于 05-07 14:29 ?214次閱讀
    <b class='flag-5'>集中式</b>抄表是什么?什么叫<b class='flag-5'>集中式</b>抄表?

    分布式儲(chǔ)能和集中式儲(chǔ)能的區(qū)別

    分布式儲(chǔ)能和集中式儲(chǔ)能是電力系統(tǒng)中兩種不同的儲(chǔ)能應(yīng)用模式,它們各自有著獨(dú)特的優(yōu)勢(shì)和應(yīng)用場(chǎng)景。
    的頭像 發(fā)表于 04-29 17:36 ?1993次閱讀

    組串式逆變器和集中式逆變器區(qū)別 組串式逆變器的優(yōu)勢(shì)

    組串式逆變器和集中式逆變器在大型光伏系統(tǒng)中都有各自的應(yīng)用優(yōu)勢(shì),具體選擇取決于系統(tǒng)的具體需求和環(huán)境條件。
    的頭像 發(fā)表于 04-16 16:01 ?6873次閱讀
    組串式逆變器和<b class='flag-5'>集中式</b>逆變器區(qū)別 組串式逆變器的優(yōu)勢(shì)

    上能電氣新一代1250kW集中式儲(chǔ)能變流器,強(qiáng)勢(shì)開(kāi)啟“大儲(chǔ)”時(shí)代!

    4月12日,在備受矚目的2024北京國(guó)際儲(chǔ)能展覽會(huì)現(xiàn)場(chǎng),上能電氣以無(wú)比熾熱的創(chuàng)新精神,傾情揭幕儲(chǔ)能產(chǎn)品又一力作——新一代1250kW集中式儲(chǔ)能變流器。
    的頭像 發(fā)表于 04-12 16:31 ?603次閱讀

    集中式逆變器的主要優(yōu)勢(shì) 集中式逆變器的主要缺點(diǎn)

    集中式逆變器的主要優(yōu)勢(shì) 集中式逆變器的主要缺點(diǎn) 集中式逆變器是一種常見(jiàn)的太陽(yáng)能發(fā)電系統(tǒng)的核心組件,它將直流電轉(zhuǎn)換為交流電,應(yīng)用于電網(wǎng)連接或獨(dú)立供電。集中式逆變器有著許多優(yōu)勢(shì)和缺點(diǎn)。 首
    的頭像 發(fā)表于 01-31 17:38 ?1393次閱讀

    分布式大屏控制系統(tǒng)與集中式系統(tǒng)的比較

    分布式大屏控制系統(tǒng)與集中式系統(tǒng)在多個(gè)方面存在顯著差異,具體如下: 架構(gòu)與傳輸方式:分布式大屏控制系統(tǒng)采用去中心化的網(wǎng)絡(luò)架構(gòu),每個(gè)節(jié)點(diǎn)都是一個(gè)完整的版本庫(kù),不需要聯(lián)網(wǎng)即可工作。而集中式系統(tǒng)則需要先從
    的頭像 發(fā)表于 01-29 14:28 ?569次閱讀

    光伏集中式逆變器與組串式逆變器優(yōu)缺點(diǎn)和適應(yīng)場(chǎng)景

    光伏逆變器的作用是將光伏組件產(chǎn)生的可變直流電壓轉(zhuǎn)換為市電頻率交流電,是光伏陣列系統(tǒng)中重要的系統(tǒng)平衡之一。目前,市面上常見(jiàn)的逆變器主要為集中式逆變器與組串式逆變器,下面我們就來(lái)了解下光伏集中式逆變器
    的頭像 發(fā)表于 12-14 16:43 ?2659次閱讀

    組串式和集中式逆變器誰(shuí)更可靠更堅(jiān)強(qiáng)

    電子發(fā)燒友網(wǎng)站提供《組串式和集中式逆變器誰(shuí)更可靠更堅(jiān)強(qiáng).doc》資料免費(fèi)下載
    發(fā)表于 11-03 10:20 ?1次下載
    組串式和<b class='flag-5'>集中式</b>逆變器誰(shuí)更可靠更堅(jiān)強(qiáng)