有效日志管理 提升网络安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:sharpsmile
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  三年前,某高校网络中心的老师曾向记者提到,各个设备的日志是网络管理中重要的信息库,为服务器、工作站、防火墙和应用软件等IT资源相关活动记录必要的、有价值的信息,在他的工作中发挥很大的作用。而在网银与证券行业,根据中国人民银行发布的《网上银行系统信息安全通用规范》和证监会发布的《关于加强对投资者网上交易安全保护的通知》要求,系统日志管理不仅是维护网络稳定、安全运行的需求,还是保证IT审计合规的必须措施。
  根据记者调查,在一个架构与应用相对完整的网络中,会涉及主机、网络、应用、存储、安全、数据库等六大类日志。如此繁多的日志,能否让其实现监测网络安全的价值,发挥网络管理的重要作用,就取决于如何对日志数据进行有效的管理。
  
  关联分析 及时警报
  
  目前,网络上各种设备与操作系统均设计了日志程序,可以有效地记录针对硬件、软件和系统的操作行为、监视发生的事件,因为有了这些记录,所以用户可以通过它来检查系统问题,或者受到攻击时在此寻找黑客留下的蛛丝马迹。然而日志一般都是存放在各自系统里,是非常杂乱的。如果出现安全问题,需要网络管理员一个设备一个设备去找,然后人工做关联,是非常繁琐的一项工作。
  日志数据对于实现网络安全的价值有多大取决于两个因素:第一,对系统和设备必须进行合适的设置便于记录需要的数据。第二,必须有合适的工具对数据进行及时有效的分析。
  6月21日,EMC安全事业部技术顾问冯崇彪向记者描述了一个关于日志管理的真实故事:某企业的安全管理员收到来自某办公室的警报,一个用户违反企业规定试图从外部删除客户资料,RSA enVision日志管理平台根据预先设置的企业信息安全规定对于这个异常活动做出的自动关联进行警报。安全管理员积极采取措施,使企业重要数据免受损失。
  之所以这位企业管理员能收到及时警报,是因为在其使用的RSA enVision日志管理解决方案中,很多安全事件的预警型种类,都已经做成关联规则内嵌在系统里面,确保追踪那些关键信息。如果有一些安全的越界行为,能够及时警报。例如有人进入系统,创建一个超级用户,把一些相关数据删掉,或者说查看很敏感的日志,退出时把之前的日志和賬号删掉,这也一个是安全事件。但在原有系统的日志上是看不到的,把多个系统关联起来,才可以及时发现这个行为,并作出及时告警,创建一个闭环的事件处理流程,让相关人做处理。同时,在安装与服务过程中,RSA 专家非常重要的一项工作是协助用户设置好日志的关联规则,根据不同行业安全防范的重点与经验,使系统自动进行关联分析,实现事中及时警报,事后便于追查。
  
  优化管理合规审计
  
  因为日志对系统行为的记录特性,使得其成为IT合规审计的重要内容。并且,《关于加强对投资者网上交易安全保护的通知》明确要求:“网上交易系统应能产生、记录并集中存储必要的日志信息,对投资者的身份信息、IP地址、MAC地址、手机号码和交易终端特征码进行记录,并确保数据的可审计性,以满足调查取证的要求。”在《网上银行系统信息安全通用规范》中也明确提出“应对网络系统中的网络设备运行状况、网络流量、用户特殊行为等进行日志记录……”
  根据这些已经发布的行业规定与内控和外审的要求,日志要保存3~5年,甚至证监会要求证券业务数据保存15年以上。为了使日志满足安全审计与调查取证等工作,最基础的就是要日志管理工具能快速地对各种类型的日志进行收集存储。但是收集也并不是简单就能实现的。
  根据EMC冯崇彪介绍,网络上各个设备与系统的日志格式并不统一,除了一些常用设备、通用格式之外,也还有一些用户自己研发的应用与特殊的格式。
  RSA enVision的解决方案,就综合考虑了两方面因素。一方面,它与思科、Juniper、微软等众多软硬件供应商合作,将其格式内置到系统中,简单设置就可以完成日志收集。另一方面,解决方案中特别设计了UDS接口,对于用户非标准支持的设备与应用,可以提供接口,也可以通过设置加入日志管理系统。同时,“ RSA enVision解决方案采用了IPDB技术,压缩率排在业界第一” ,冯崇彪很自信地说。因为日志量很大,数据收集率与存储压缩率虽然是最基础的,但也是高效的日志管理工具必须重视的性能指标。
  日志管理对于整个网络的安全部署来说,是不可忽视的一环。如果网络管理员选择了一个好的工具或者解决方案,应对网络突发的安全事件,将会更从容。
其他文献
2011年度  中国行业信息化最佳解决方案奖  海顿新科致力于高危行业物联网应用,推出“现场作业许可管理系统”等产品,实现高危环境下的全面感知、智能分析和即时控制管理 。    海顿新科技术股份有限公司(以下简称海顿新科)自2000年成立以来,一直以构建更加健康、安全、环保的企业生产环境为己任,面向石油、化工、煤炭、电力、交通等企业,提供基于物联网技术的设备综合管理以及健康、安全、环境和能源管理等
以目前能源与金融的紧密结合度来看,英国石油公司岌岌可危的命运,及其破产后可能带来的连锁反应,给复苏的世界经济带了不祥的疑云。——本报记者 姜洪军    英国石油公司在墨西哥湾的钻井平台,自4月20日发生爆炸以来,控制漏油工作进展缓慢,酿成美国历史上最严重的环境灾难,英国石油公司也因此损失惨重,并将面临巨额索赔。  目前,英国石油公司已经开始估算总体损失,瑞士信贷一直在调高这个数字,现在为370亿美
7月23日,NetApp大中国区渠道峰会在成都举行。除了多元化的渠道策略以外,NetApp的云存储渠道战略新布局也引起了与会者的关注。  对用户来说,云存储技术和解决方案固然重要,但是如何让云尽快化成雨降落到地面,即实现云存储的落地更加重要。巧合的是,在过去的两个月中,HDS、EMC、NetApp先后在渠道方面发力,不约而同地将云计算、云存储的落地作为今后渠道策略调整的关键。HDS酝酿两年之久,终
城市化给人们带来了便捷的生活,但同时也带来了交通拥堵、环境破坏、能源短缺、就业紧张等问题。这为信息技术融合、企业商业模式创新提供了新的市场机会。“云城市”,为提高城市经济、社会、文化、环境等各个方面的竞争力而改革各种服务的运营模式,从而为城市居民、企业、政府和游客提供一个更和谐的环境。东软希望能成为“云城市”的建设者和服务者。    云计算不是一个纯技术的概念,它更是一种ICT技术和商业模式融合形
诺基亚的死法可能有三种:被微软收购;被竞争对手收购;死活不卖,苟延残喘,生不如死。  —— 专栏作者李易    前些日子,诺基亚邀请在下参加一个沙龙,其主题是关于诺基亚首款MeeGo智能手機N9。看了下嘉宾名单,诺基亚请的皆是著名的“意见领袖”,幸甚。不过,由于日程表的冲突,在下最终未能赴宴,遗憾。  昨天,我意外得知,预计8月在中国市场上市的N9零售价定在4500元左右。  震惊之余,个人感觉诺
“海尔简爱7G是目前唯一一款具备专业360度录音功能的笔记本电脑。”海尔电脑笔记本电脑事业部总经理李皓若充满自信地表示。  然而,专业录音功能对笔记本电脑用户是否有用呢?面对记者的质疑,李皓若拿出了海尔对这款笔记本电脑的目标用户——学生群体的调研报告。报告中列出了学生对笔记本电脑的12项抱怨,“笔记本电脑麦克风录音质量太差”赫然在列。  除此之外,调查还显示,学生对笔记本电脑的键盘、音响、USB接
经过多年的发展,企业信息化建设需求已经有了新的变化。提升运维效率、实现IT系统之间的兼容、实现按需规划扩容等对处于云计算时代的企业而言不仅仅是当下面对的急迫问题,也是必须解决的长远问题。  神州数码信息技术服务有限公司(简称神州数码ITS)多年深耕虚拟化解决方案的研发与应用,了解行业发展趋势,凭借多年积累的深厚技术实力和对客户新形势下信息化建设升级需求的深刻理解,根据泰康人寿、内蒙古移动、四川移动
“转变经济发方式”、“调整产业结构”、“转型升级”等是近年来出现频度相当高的词汇。随着国内外经济环境的变化,IT产业融合、调整、变革的趋势逐渐凸显,在这个转型期,产业巨头的走向更引人瞩目。  两个月以来,英特尔频频高调曝光:第一季度财报收入创历史新高;推出研发代号为Ivy Bridge的22纳米微处理器;公司执行副总裁马宏升(Sean Maloney)被任命为中国区董事长;在台北电脑展上,发布轻薄
闪迪公司产品营销部总监Kent Perry表示:“在美国,商务旅行者每周会在机场丢失12000多部笔记本电脑,其中半数以上都包含机密或敏感信息。对数据安全性的保护已成为一种绝对必要的需求,而闪迪公司推出的带有闪迪保险箱安全软件(SanDisk SecureAccess Software)的USB闪存盘提供了一个易于使用且拥有AES加密保护的保管室。”  闪迪公司于2011年1月18日宣布为其全部零
金九银十硝烟未散,联想打印捷报频传!凭借全线低碳打印新品和划时代光墨新品,联想打印机在2011年受到消费者、媒体和渠道的一致好评,目前已斩获各类殊荣45项。  不仅如此,即日起至2012年1月15日,“绿色联想 打出金秋缤纷礼”促销活动正在火爆进行中。  凡购买联想打印机LJ3600D/LJ3650DN/LJ6100/C8300N/LJ2600D/LJ2600D双支耗材装/LJ2650DN/M76