分析日志识别暴力破解

来源 :计算机世界 | 被引量 : 0次 | 上传用户:hustguoguo
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  编者按:本文介绍了暴力破解事件,并尝试使用日志分析方法识别暴力破解事件;同时介绍了日志分析方法的原理,日志分析系统的功能和工作流程,指出了日志的范式化和关联分析是识别暴力破解事件的关键所在,并实际构建了相应的关联分析规则。通过日志分析的方法,IT管理者可以实现对企业内网中暴力破解和暴力破解成功事件的关联分析规则的创建,实时识别内网中存在的该类攻击事件。
  在企业内网中,有许多重要的信息系统,基本都采用了用户名和口令的安全认证机制。用户的口令对于信息系统的安全起到重要作用,变得尤为关键。
  保证信息系统的安全首先要保证口令的安全,对于口令的安全性首先要保证口令的长度和复杂性。对于长度和复杂性都达不到一定要求的口令,很容易被破解。企业内网中虽然部署了防火墙等访问控制设备,但只能防范外来的攻击和入侵。很多对信息系统的攻击都来自于网络内部,而对信息系统内部的攻击常常以破解口令为主要攻击方式,最直接的攻击方法就是暴力破解。暴力破解法或称为“穷举法”,是一种针对密码的破译方法,即将密码进行逐个推算直到找出真正的密码为止。
  如何识别暴力破解并采取及时有效的应对措施成为IT管理者日常工作的一部分。在当前网络安全技术中,安全管理人员通常采用在网络中部署IDS(Intrusion Detection System)产品的方式来发现暴力破解事件,IDS通过对用户和网络流量的分析,发现网络中存在的各种入侵攻击行为。但是,IDS系统在进行入侵检测时,由于基于特征检测,会产生误报和漏报的情况。安全研究人员和安全管理人员也使用新的技术和方法来实时发现暴力破解事件的发生。本文不借助于IDS产品,而从日志的关联分析角度来进行暴力破解事件的实时识别。
  借助工具分析日志
  在一个完整的信息系统里面,日志系统是一个非常重要的功能组成部分。它可以记录下系统所产生的所有行为,并按照某种规范表达出来。通过日志,IT管理者可以了解系统的运行状况。而通过对安全相关的日志的分析,IT管理者可以检验信息系统安全机制的有效性,这就是安全日志审计。安全日志可以帮助IT管理者进行事故处理、入侵检测、事件关联分析,以及综合性的故障诊断工作。
  由于信息系统中存在多种网络设备、安全设备、主机/服务器、数据库、中间件和应用系统等,这些设备和系统的日志各不相同、千差万别,因此,IT管理者分析来自这些设备和系统的海量日志时,存在日志分散、格式不统一、日志量巨大的困难。
  安全管理人员应该借助一个日志分析工具来为其安全管理工作提供技术支撑。这个日志分析工具应该能够对分散的海量日志进行收集,并对这些日志格式进行规范化统一描述,实现对日志的集中化存储、泛化、过滤、归并、关联分析、审计、实时告警和综合展示。
  关联分析是关键
  关联分析在信息安全过程中是指对信息系统的安全日志数据进行自动化、持续性分析,通过与用户定义的、可配置的规则匹配来识别网络中存在的潜在威胁和复杂的攻击场景,从而发现真正的安全问题,达到对当前安全态势准确、实时的评估,并根据预先制定策略做出快速的响应,以方便管理人员全面监控网络安全状况的技术。关联分析可以提高网络安全防护效率和防御能力,并为安全管理和应急响应提供重要的技术支持。关联分析主要解决以下四个问题:
  一、减少误报,将单个告警事件与可能的安全场景联系起来;
  二、消除重复报警,对相同、相近的报警事件进行处理,例如过滤和压制等;
  三、为达到识别有计划攻击的目的,增加攻击检测率,对深层次、复杂的攻击行为进行挖掘,并以一定的规则表达式表示出来;
  四、提高安全事件分析的实时性,提醒安全管理人员第一时间内进行响应。
  日志格式的泛式化是日志分析的基础,而日志关联分析引擎是日志分析的关键,强大的日志关联分析引擎,可以帮助安全管理人员实现更多的安全事件分析能力,满足多种安全场景的检测需求。
  借助先进的智能事件关联分析引擎,日志分析系统能够实时持续地对所有范式化后的日志流进行安全事件关联分析。系统具备多种关联分析方法和能力:
  首先是基于规则的事件关联。
  系统提供了可视化的规则编辑器,用户可以定义基于逻辑表达式和统计条件的关联规则,所有日志字段都可参与关联;
  规则的逻辑表达式支持等于、不等于、大于、小于、不大于、不小于、位于……之间、属于、包含等运算符和关键字;
  规则支持统计计数功能,并可以指定在统计时的固定和变动的事件属性,可以关联出达到一定统计规则的事件。
  其次是基于基线的事件关联。
  针对网络流量数据,系统能够建立周期性基线和非周期性基线,通过同比分析和环比分析的方式来判断实际流量特征信息(称做特征指标)与基线/预测值之间的差异程度,进而判定导致流量异常的攻击或者违规行为。系统采用了具有自学习和自反馈机制的基线生成/修正算法;
  通过单事件关联,系统可以对符合单一规则的事件流进行规则匹配;
  通过多事件关联,系统可以对符合多个规则(称做组合规则)的事件流进行复杂事件规则匹配。
  暴力破解事件规则构建
  借助于强大的关联分析引擎,安全管理人员可以构造关联分析规则,实现对范式化后的日志的关联分析,自动化实时发现网络中的暴力破解事件,向安全管理人员提出告警。
  暴力破解事件的安全场景为短时间内不断地尝试登录主机、设备或应用系统,可能使用同一账户,也可能尝试不同账户,但登录失败。鉴于这种登录行为,设备、主机或系统会产生登录失败的日志,每次登录失败都会产生相应的一条日志。故暴力破解的行为从日志的表现上为短时间内产生并发送了多条相同的登录失败的日志。
  系统在匹配到满足该规则的日志信息后,会产生实时告警,从而帮助安全管理人员发现暴力破解的安全事件。
  依据暴力破解的关联分析规则,更进一步可以设计出暴力破解成功的关联分析规则。暴力破解成功的安全场景为,日志分析系统先产生大量短时间内登录失败的日志,在之后产生一条登录成功的日志,且两种日志记录的源目的IP地址均相同,并且二者之间有时序上的逻辑关系,即登录成功日志产生于大量登录失败的日志之后。
  通过实际系统,结合以上关联分析规则,确实可以实时发现网络中存在的暴力破解事件,有效降低信息系统面临的安全风险。
  下一步的工作是要对范式化进行扩展,只有更多的日志范式化描述的字段信息,才可以依据这些字段的组合构造出我们已知的安全场景的关联分析规则。同时,需要研究更加复杂和深层次的安全攻击场景,充分利用日志关联分析功能,构造出符合这些场景的关联分析规则。
  借助先进的智能事件关联分析引擎,日志分析系统能够实时持续地对所有范式化后的日志流进行安全事件关联分析。
其他文献
今天的企业面临的环境正变得越来越复杂。一方面企业员工的手机、PC、Pad可能和他的汽车,甚至一些家用电器互联;另一方面,企业在业务快速发展的过程中,又增加了更多的人手,收购了更多的企业,为了能够快速进入新的市场,就又产生了更多的流程。  如此复杂的设备互联与社交网络,给企业提供了创新机会的同时,也带来了很多麻烦。如何在保持企业稳步前进的前提下,化繁为简成为互联经济时代企业对软件厂商提出的新要求。 
闪迪(SanDisk),这家在闪存领域风头正劲的厂商正在扩展自己的业务领域。特别是在完成对Fusion-io收购后,其已经拥有了更加完整的企业级产品线。  日前,闪迪举行了媒体沟通会,重点公布了其近期的发展规划,并介绍了其产品在内地的销售情况。闪迪亚太区商业销售与支持副总裁张子西此前层任职于Fusion-io。他表示:“传统硬盘在近几年中最重要的进展不是性能,而是密度。”  根据张子西公布的数据,
近两年,一些城市的空气质量每况愈下,频繁出现的雾霾天气使人们心有余悸。大家除了减少开窗、尽量少出门、安装空气净化器,以及出门带上各种各样的口罩外,许多人还在手机上下载了不同的应用,实时关注相关环境监测机构发布的空气质量信息,包括PM2.5、PM10的数据等。  我们吸进去的到底是什么  上班的路上,英特尔中国研究院首席架构师姜小凡望着见不到一丝蓝色、混混沌沌的天空,掏出手机看了一眼北京市环境质量监
贵州省黔西南州烟草公司(简称“州公司”)各单位互联网访问原先为各自出口、费用自理且没有相应的安全防护措施。为完善互联网访问、应用安全防护能力,达到上网行为可控、可查、可追述的管理要求,后改为经上级单位做互联网统一出口规划后,需由州公司统一提供互联网出口服务,但这给州公司网络管理人员日常网络管理带来了极大的风险和压力,同时也给互联网线路带来了更高的服务要求。怎样使互联网访问应用安全性最好、线路带宽使
在住建部公布的首批国家智慧城市试点名单中,苏州工业园成功入选,而该园于多年前率先于周边城市启动的“大通关战略”,在智慧城市建设中扮演着重要角色。据悉,自2004年至今,神州信息一直担负着苏州“大通关战略”的升级换代工作。通过紧密合作,目前苏州工业园实现了高效的物流、人流、资金流、信息流的通关运转,不仅加快了苏州当地的贸易和产业发展,打通了苏州和国际的通道,也巩固了苏州区域中心城市的地位。  在苏州
四年一度的世界杯正在巴西如火如荼的进行。对于普通球迷而言,关心的可能是场上球员的精彩表现以及整场比赛的胜负。而对于CCTV未来广告有限公司的员工而言,除了这些,他们可能还会去留意直播过程中赞助厂商Logo出现的次数和时长,这是工作的习惯或者说工作需要。由于拥有本届世界杯的独家转播权,中央电视台5套成为很多广告主的首选。作为CCTV 5套节目广告的负责单位,CCTV未来广告公司需要把上面提到的数据汇
这是一个美丽的海滨城市,位于黄海之滨、胶州湾畔,是一座天然良港;  这是一个电子信息产品重要的制造基地,被称为“家电之都”、“品牌之都”;  这是一个正在崛起的软件新城,正在朝着软件名城的目标大踏步迈进;  她,就是中国唯一入选“世界最美海湾”的城市——青岛。  后发优势明显  很多年前来过青岛,“红瓦绿树”、“碧海蓝天”给记者留下了很深的印象。  士别三日,当刮目相看。青岛2012年国民生产总值
在科技行业流传着这样一个说法:如果汽车工业能够像计算机领域一样发展,那么今天,买一辆汽车只需要25美元,一公升汽油能跑400公里。这说明IT行业的技术创新要远远快于其他行业。  2012年,IT技术发生了很多关键的变化,智能移动设备特别是平板的快速普及,基于SSD的存储技术快速发展,基于Hadoop的大数据处理架构广泛应用,之前只在有限范围内应用的内存计算技术也在加快发展,HTML5相关技术发展虽
“批发式经营已被证明是义乌小商品得以行销和风靡全球的关键性因素,这种模式转为线上同样具有巨大潜力。所以‘义乌购’作为义乌小商品市场的官方网站,当然会将这种模式继续推行下去,走和实体市场高度统一的路线。”12月1日,义乌购总经理王建军在接受记者专访时说。  据了解,基于义乌小商品市场,义乌购开创了独有的B2R模式——在上游集成小商品城遍布国内外的供应商资源,通过统一筛选、分拣、仓储、物流,将这些资源
目前,中国互联网用户数量急剧飙升,总人数超过5亿人,而中国云计算市场更是风起云涌,公有云、私有云、行业云、企业云、云中心建设与应用与日俱增。  “为了满足市场需求和用户需要,英特尔加大研发投入,推出了全新平台。超微作为服务器技术创新企业,一向站在服务器技术前沿。此次在英特尔服务器平台推新换代之际,超微也推出了全新的解决方案,旨在为业界和用户带来全新的体验。”日前,超微大中华区总经理Nancy Le