国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 網絡通信 > 正文

簡述網管員在日志分析中的五個誤區

2019-11-04 21:13:23
字體:
來源:轉載
供稿:網友

  [size=13px]在使用日志的過程中,人們經常會面臨五大誤區。克服這些誤區,不僅可以大大提升安全設施的價值,而且能夠及時化解潛在風險。

  為了應對不斷涌現的安全威脅,許多企業都部署了多種安全設備。這些設備生成大量的日志信息。為了利用這些信息,許多企業還部署了日志收集和分析程序。即使如此,許多用戶仍然認為安全設備的作用沒有達到期望值。之所以發生這種情況,經常是由于人們在日志分析中的五個誤區所造成的。



  [b]不查看日志[/b]

  許多用戶都會犯一個低級錯誤—不查看日志。雖然收集和存儲日志很重要,但只有經常查看日志,了解網絡環境中發生了哪些情況,才能及時做出響應。一旦部署了安全設備并且收集了日志,用戶需要對其進行持續監控,以及時發現可能發生的安全事件。

  一些用戶只在重大事件之后才審查日志,盡管這些用戶能夠獲得事后分析的好處,但沒能獲得事前預防的好處。主動查看日志有助于用戶更好地實現安全設施的價值,了解攻擊行為將在何時發生并及時采取措施。

  許多用戶總愛抱怨入侵檢測系統( IDS )不能起作用。造成這一問題的重要原因就是,IDS經常產生誤報,使人們無法根據其警告信息采取行動。假如人們將IDS日志與其他日志(如防火墻日志)進行全面關聯分析,就能充分發揮IDS的作用。

  [b]沒區分日志的優先次序[/b]

  日志已經收集完畢,存儲時間也足夠長,并且日志格式也統一了,接下來網管員應該從何處著手呢?建議用戶設法獲得高水平的摘要以查看最近的安全事件。這需要克服另外一個錯誤,即不區分日志記錄的優先次序。一些網管員理不清優先次序就研究大量的日志數據,結果就會半途而廢。

  有效優先化的第一步就是對策略進行定義。回答下列問題會有助于定義策略:“最擔心什么?”“攻擊得逞了嗎?”“以前發生過這種攻擊嗎?” 可幫助用戶開始制定優先化策略,減輕用戶天天收集日志數據的負擔。

  [b]日志格式不統一[/b]

  日志格式不統一十分普遍:有的基于簡單網絡治理協議,有的則基于Unix系統。缺乏統一的日志格式,導致企業需要不同的專家來從事日志分析,這是因為并非所有通曉Unix日志格式的治理人員都能看懂Windows事件日志記錄,反之亦然。多數網管員通常只對少數系統熟悉,將設備生成的日志信息轉換為統一的格式有利于網管員進行關聯分析和進行決策。

  [b]日志存儲時間太短[/b]

  許多用戶認為自己擁有進行監控和調查所需要的所有日志,但是在遭遇安全事件之后才發現,相應的日志信息已經被刪除了。安全事件通常是在攻擊或濫用行為發生后很長時間才被發現。假如費用緊缺,建議用戶將保留的日志分為兩個部分:短期的在線存儲和長期的離線存儲。將舊日志信息存儲在磁帶中,既能節約離線存儲的成本,還能長久保存以備未來分析。

  [b]只查找已知的不良信息[/b]

  即使最先進和最注重安全的用戶有時也會陷入網絡陷阱。這種網絡陷阱十分陰險,會嚴重降低日志分析的價值。假如用戶只查看已知的不良信息時,這種事情就會發生。

  交換機在查找日志文件中已定義的不良信息時,顯得十分有效。然而要充分實現日志數據的價值,就需要進行日志的深度挖掘。在沒有預先想定所需要的不良信息前提下,用戶可以在日志文件中發現一些有用信息,包括遭受攻擊和感染的系統、新的攻擊、內部濫用和知識產權偷竊等。怎樣才能提高發現潛在攻擊行為的機率呢?這需要借助數據挖掘方法,數據挖掘可以使用戶快速查找日志數據中的異常信息。[/size]進入討論組討論。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 马鞍山市| 大庆市| 惠东县| 柳河县| 衡南县| 北京市| 元谋县| 凌源市| 荆州市| 永德县| 朝阳市| 晋中市| 台东市| 苗栗市| 尼木县| 冀州市| 工布江达县| 彭州市| 肥城市| 马龙县| 侯马市| 陕西省| 哈密市| 榆林市| 旌德县| 巴楚县| 淄博市| 礼泉县| 岚皋县| 柯坪县| 尼木县| 衡山县| 竹山县| 项城市| 梧州市| 定襄县| 绥芬河市| 海南省| 伊金霍洛旗| 秦安县| 怀柔区|