日志审计系统日志收集方法应用实例探讨

来源 :科技尚品 | 被引量 : 0次 | 上传用户:ARCHERY6805068
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:国家网络安全法明确要求,系统日志的保存时间不小于6个月。为了达到这个合法合规的要求,分局管理信息网部署了SecFox-LAS日志审计系统。文章阐述了如何将管理信息网中来自不同厂商的服務器主机、网络设备、安全设备等系统的日志、事件、报警等信息汇集到LAS服务器的实现方法,从而最大程度地满足网络安全等级保护的要求。
  关键词:日志审计系统;日志收集方法;应用实例;等级保护
  中图分类号:TP309 文献标识码:A 文章编号:1674-1064(2021)08-0-02
  DOI:10.12310/j.issn.1674-1064.2021.08.022
  随着空管管理信息网网络规模的扩大、大量安全设备的引入以及满足公安局等级保护测评三级的安全要求,迫切需要一套完善的日志审计系统,对管理信息网内部的安全设备、网络设备、数据库系统、Web服务器等的访问情况进行详细、细致的审计,并且满足国家网络安全法中系统日志保存时间不少于6个月的安全要求。
  经过多方比较,笔者选择了网神SecFox-LAS日志审计系统,对管理信息网内的访问日志进行审计,并通过SecFox-LAS系统的日志过滤功能、日志分析功能为用户提供实时的安全隐患分析、安全隐 患排查功能。目前,在管理信息网中已经顺利完成SecFox-LAS的实施,并将各服务器主机、网络设备和安全设备的日志统一收集到了SecFox-LAS日志服务器中,并通过SecFox-LAS进行了日志过滤、归一化处理,实时显示和趋势分析,协助安全管理人员迅速准确地识别安全事故,消除了管理员在多个控制台之间来回切换的烦恼,提高了工作效率[1]。
  1 日志收集方法
  日志审计系统在使用前,需要配置日志/事件源和开放相应的端口,SecFox-LAS支持Syslog、Netflow、SNMP Trap等采集方式。
  Syslog常被称为系统日志,是一种用来在互联网协议(TCP/IP)的网上传递记录档消息的标准,通常被用于信息系统管理及信息安全审核。虽然其有不少缺陷,但仍获得了相当多的设备及各种平台的接收端支持。因此,Syslog能被用来将许多不同类型系统的日志记录集成到集中的存储库中。
  Netflow是一种网络监测功能,可以收集进入及离开网络界面的IP封包的数量及资讯,常常应用在路由器及交换机等产品上。经由分析Netflow收集到的资讯,网络管理人员可以知道封包的来源及目的地,网络服务的种类,以及造成网络拥塞的原因。
  SNMP Trap(SNMP陷阱)又是什么?在网管系统中,被管理设备中的代理可以在任何时候向网络管理工作站报告错误情况,而不需要等到管理工作站为获得这些错误情况而轮询它的时候才会报告。这些错误情况就是SNMP Trap。用一句话来说,SNMP Trap就是被管理设备主动发生消息给NMS的一种机制。
  为了收集各种日志/事件,SecFox-LAS管理中心需要开放以下端口,如表1所示。
  2 日志收集方法应用实例
  以下详细介绍管理信息网中OA服务器、网络交换机及防火墙等各种不同设备的日志/事件收集方法[2]。
  2.1 OA服务器日志收集
  管理信息网内,OA系统服务器均使用Windows Server 2008操作系统。Windows日志的审核事件包括:添加帐号、删除账号、设置密码、登录失败、登录成功等。Windows主机本身没有对外发送安全信息的功能,需要安装nxlog插件实现对Windows主机日志的采集,并通过Syslog协议发送到SecFox-LAS系统管理中心。具体方法如下:
  安装nxlog-3.1.1930.exe至默认路径;
  将C:\Program Files (x86)\nxlog\conf目录下nxlog.conf文件替换为已有模板(根据相应操作系统版本和位数,用配置模版中的nxlog.conf文件替换掉conf文件夹的相应文件即可),参考路径如下,此处用例为server2008 32位系统。
  64位:C:\Program Files \nxlog\conf\nxlog.conf
  32位:C:\Program Files (x86)\nxlog\conf\nxlog.conf
  配置探针地址为审计系统的IP地址,例如10.80.20.180。
  Nxlog配置分为输入(Input)、输出(Output)、路径(Route)。
  输入为需要采集的数据源;
  输出为日志需要发往的目的地,比如文件、数据库、日志服务器,在笔者的环境中一般为探针地址。
  用记事本打开nxlog.conf,找到以下部分内容,进行相应设置:
  <Extension _syslog>
   Module      xm_syslog  #收集事件日志,所有的事件日志默认都被收集
  </Extension>
  <Input in>    #如果包含多个输入,名称可以修改,如in1、in2等
  Module im_msvistalog
  </Input>
  <Output out>   #配置输出
   Module      om_udp  #安装完默认为om_tcp,需要修改成om_udp
   Host        10.80.20.180  # 探针地址    Port        514    # 使用该端口输出Syslog日志
  </Output>
  <Route 1>
   Path        in => out  #源输入对应输出
  </Route>
  本地组策略设置。在启动nxlog服务前,用户必须确认开启了Windows操作系统的日志审计策略。如果没有打开日志审计策略,需要在组策略中设置审核策略。有两种方法:
  点击“开始”菜单—运行—打开CMD命令行窗口,输入gpedit.msc,打开组策略设置窗口—计算机配置—Windows设置—安全设置—本地策略—审核策略,然后修改审核即可(默认审核策略是无,审核操作可勾选成功和失败)。
  “开始”—管理工具—本地安全策略—本地策略—审核策略,然后修改审核即可。
  最后进入“开始”—管理工具—服务,启动nxlog服务,如图1所示。
  2.2 网络交换机日志收集
  对于网络设备,可以通过snmp协议和Syslog协议将日志发送给SecFox管理中心。一般地,通过Syslog协议,服务器能够采集到更多的日志信息,有助于进行深入的安全分析。以下以H3C和思科两个品牌的交换机配置为例加以说明[3]。
  2.2.1 H3C交换机
  在H3C交换机中配置如下:
  [H3CS5560]info-center enable //启动Syslog
  [H3CS5560]info-center loghost 10.80.20.180 facility local5 //配置Syslog发送目的地址
  [H3CS5560]info-center loghost source vlan1
  [H3CS5560]info-center source default logbuffer level debugging
  2.2.2 cisco交換机
  在cisco交换机中配置如下:
  OA-HGC-1<config>#logging on //启动Syslog
  OA-HGC-1<config>#logging host 10.80.20.180 //配置Syslog发送目的地址
  OA-HGC-1<config>#logging source-interface vlan1
  OA-HGC-1<config>#logging trap warnings
  2.3 防火墙日志收集
  用Web方式登录深信服防火墙,通过Syslog协议收集日志,如图2所示。
  2.4 路由器日志收集
  以cisco路由器为例。在全局模式下,以管理员身份登录路由器。配置netflow的操作如下:
  Router(config)#ip flow-export source interface //配置输出netflow流量的源端口,收集哪个interface,就在路由器哪个端口上启用采样。一般为loopback0的地址。
  Router(config)#ip flow-export version 5 //目前支持V5版本。
  Router(config)#ip flow-export destination ip-addr port //配置netflow流量输出的目标地址,此时应为SecFox-LAS服务器的IP地址、端口号。注意,中间如果有防火墙,需要开放该端口。[缺省端口号是2055]。
  3 结语
  文章阐述了如何将管理信息网中来自不同厂商的服务器主机、网络设备和安全设备等系统的日志、事件、报警等信息汇集到LAS服务器的实现方法。从以上实例中可以看出,大部分的设备都使用了Syslog系统日志收集方式,Netflow、SNMP Trap等采集方式应用较少,但不管是哪种方式,只要能实现日志、事件、报警等信息的汇集,就可以满足网络安全等级保护的要求。
  经过一年多的运行,我局SecFox-LAS日志审计系统使用效果良好。SecFox-LAS日志审计系统的实施,为用户解决了日志分散、安全威胁不能第一时间排查的问题。另外,通过SecFox-LAS的实施,用户可以很好地满足国家网络安全法对核心业务、安全日志要求保存周期不少于6个月的政策要求,从等级保护的角度为用户提供了一套完善的日志审计、采集系统。
  参考文献
  [1] 褚瓦金,施密特,菲利普斯,等.日志管理与分析权威指南[M].北京:机械工业出版社,2014.
  [2] 吴教育,卢宁,陈一天.日志文件的集中管理和分析[J].电脑开发与应用,2004,17(5):26-27.
  [3] 叶玲肖.基于SYSLOG的集中日志管理系统的研究与实现[D].杭州:浙江工商大学,2011.
其他文献
摘 要:锂离子电池是一种二次电池,能够依靠锂离子的自由移动,实现充放电功能,是我国当前大力倡导的绿色能源材料,有着广泛的应用领域和巨大的生产价值。为此,文章将通过设计相关测试性能实验来全面分析新离子型添加剂对高镍锂离子电池性能产生的相关影响,从而优化高镍锂离子电池的研究与开发,使相关产业能够更好地应用新离子型添加剂,以望借鉴。  关键词:新离子型添加剂;高镍锂离子电池;电解液  中图分类号:TQ1
摘 要:文章主要对我国安徽地区220kV变电站汇控柜防尘的关键技术进行了详细分析,探究设计方法及制造工艺,由此提升变电站汇控柜的防尘性能,推动220kV变电站汇控柜在各地区的使用,从而进一步优化整体防尘工作。  关键词:变电站;汇控柜;防尘技术  中图分类号:TM73 文献标识码:A 文章编号:1674-1064(2021)08-0-02  DOI:10.12310/j
摘 要:目前,供电企业在10kV配电网安全运行和维护过程中,推进实施了“以机代人”、配网自动化等技术,进一步加快了智能一体化进程,全面提升了配电网规划建设标准,大幅提高了配电网故障复电速度。文章以国网七台河供电公司开展10kV配电网安全运行及维护为例,对10kV配电线路安全运行与维护等相应措施进行了相关研究。  关键词:配电网;运行维护;相关措施;创新机制  中图分类号:TM726
摘 要:运维系统和义务保障是IT系统转型中的关键。在IT系统转型过程中,要明确运维存在的新趋势和新挑战,确保相关业务的安全、稳定运行。文章主要阐述云时代IT运维面临的新趋势和新挑战,分析在这个过程中要注重积极开展服务管理工作,以此提高运维的效率和质量。  关键词:云时代;IT运维;新趋势;新挑战  中图分类号:TP311;U416 文献标识码:A 文章编号:1674-1064
摘 要:在水利工程中,生态堤防设计尤为关键,不仅可以维持河流水平平衡的生态系统,而且可以确保经济社会的可持续健康发展。对此,文章以生态堤防设计作用及原则为基础,以清水县牛头河生态防洪工程为例,重点阐述了如何设计生态堤防,总结经验等内容,以便能够更好地指导实践工作。  关键词:水利工程;生态堤防;设计  中图分类号:TV5 文献标识码:A 文章编号:1674-1064(2
摘 要:我国军工行业如今得到了蓬勃发展,军用通信设备设计定型鉴定检验也得到了全方位的发展。文章主要阐述了军用通信产品鉴定检验的定义、鉴定试验要求、鉴定试验报告编写及鉴定检验实施过程需要注意的问题,以供参考。  关键词:鉴定检验;受试样品;鉴定试验报告  中图分类号:E96 文献标识码:A 文章编号:1674-1064(2021)08-0-02  DOI:10.12310
摘 要:火灾现场存在各种复杂的环境因素,传统消防灭火救援工作很难全面、彻底地侦查灾情,难以合理制定救援方案,无法获取理想的救援效果。在消防灭火救援中应用无人机,有利于提升消防灭火救援工作的安全性、稳定性,确保救援成果。文章在阐述消防灭火救援工作中无人机应用原理及技术优势的基础上,探讨了无人机的实践应用,以供参考和借鉴。  关键词:无人机;消防灭火救援;优势;实践应用  中图分类号:D631