0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

关注:集中式日志记录的好处

王玲 来源:随行者011011 作者:随行者011011 2023-01-03 09:45 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

对数据安全的关注以及对云计算、数据分析和人工智能 (AI) 的持续推动凸显了数据聚合和分析为企业带来的优势。受益于这些新工具的一个利基领域是实时处理大量安全日志,以帮助检测和跟踪安全问题。提供这些功能的商业智能工具的数量现在比以往任何时候都更容易获得。越来越多的组织正在将这些新工具作为其数据安全工具包的常规部分,以帮助过滤、解析和可视化数据,从而帮助发现趋势或突出异常。物联网 (IoT) 的普及意味着需要跟踪和管理的设备比以往任何时候都多。因此,密切关注每个物联网设备并了解它们何时正常运行或安全受到威胁变得越来越具有挑战性。如果您还没有这样做,请考虑使用其中一些工具和技术,并将安全事件的集中记录作为您组织的整体安全控制程序的一部分,以帮助确保潜在的恶意攻击者不会被忽视。

事件记录是任何设备或应用程序的重要功能。设备记录事件以记录特定活动,例如:

当设备启动或关闭时

当用户登录时

如果发生配置更改。

通常您可以自定义设备将记录哪些事件。在选择要记录的数据量时必须了解权衡,以避免使您的网络或系统不堪重负,同时确保您收集正确的数据以做出决策。

寻找更大拼图的碎片

事件记录是一项关键的安全控制。一次攻击可能会在不同设备上触发多个事件。安全事件响应者必须经常查询来自多个设备的事件以拼凑出攻击者的路径。例如,通过探测网络端口进行的攻击侦察可能会触发防火墙上的“端口扫描”事件。一些攻击者会尝试提升他们在系统上的权限,由此产生的超级用户活动也可能会被记录下来。攻击者使用窃取的凭据登录系统的时间和来源可以作为身份验证服务日志中的登录事件找到。防火墙、入侵检测系统、应用程序服务器和其他网关设备也可能包含有助于防御者的关键信息。可以说,

这些事件无疑是安全调查的重要线索,精明的攻击者都知道这一点。他们可能会调整自己的活动以尝试“低调行事”并避免触发不必要的事件。在某些情况下,攻击者会尝试清除受感染设备上的日志以掩盖他们的踪迹。此操作有时会创建自己的事件——“事件日志已被清除”——您可以查找并发出警报。当然,清除设备上的事件并不会删除已经转发到集中式日志服务器的事件——这是集中日志对事件响应和调查如此重要的最重要原因之一。

设置日志服务器

设置集中式日志并不需要很复杂。根据注册设备的数量,您可以在短短几个小时内设置一个基本系统。一个简单的基本系统可能包含一个 Linux 系统日志服务器,该服务器配置为接收从其他启用系统日志的设备转发的事件。这种情况经常发生,因为许多嵌入式和物联网设备运行固件、基本 Linux 或类似 Linux 的操作系统,这些操作系统支持系统日志消息转发其内置的事件。

通常,系统日志服务依赖于配置文件,这些配置文件指示它们如何解析传入消息(事件)并将其写入简单文本文件(或在某些情况下直接写入数据库)。Syslogd是处理系统日志消息的原始系统日志服务之一。多年来,已经开发了增强的系统日志服务,包括syslog-ng和rsyslog,它们提供了更大的灵活性来根据传入的系统日志消息的属性解析它们。

先进的集中记录

如果您需要除简单的集中式日志记录服务器之外的更多功能,您可能需要考虑使用安全信息事件管理 (SIEM) 平台或高级日志分析平台,通过额外的搜索、分析、关联、可视化和报告功能扩展集中式日志记录。一个例子是流行的 Elastic Stack,它包括 Elasticsearch、Logstash 和 Kibana。一些平台发布了自己的预配置 Docker 容器镜像,这使得在您的测试环境中评估它们变得容易。

设置集中日志记录的提示

以下是一些其他提示,可帮助您在设置集中式日志记录服务时牢记于心。

使用网络时间协议服务器将所有设备配置为同一时间。

不要忘记适当地强化您的集中式日志存储库服务并定期备份它。

将这个集中式日志存储库视为您的关键基础设施的一部分。采取适当的步骤来保护您的日志记录基础设施,例如限制管理访问、禁用不必要的服务以及安装基于主机的防火墙。

定期扫描您的日志记录服务以查找可能被攻击者利用的软件漏洞和错误配置。

不要忘记花时间配置您的设备,将它们的日志转发到您的中央日志服务器。

结论

设置集中日志记录是您的安全程序的重要组成部分,它将在您最需要的时候提供关键信息。即使是使用基本日志服务器从其主机和物联网设备收集事件的小型环境也将从此类服务提供的可见性中受益。

关键点:

集中式日志记录服务提供了跨各种设备和主机的事件日志的重要整合点

针对单个数据存储库运行查询比登录到每个单独的设备以尝试收集相同数据要高效得多。

许多设备支持系统日志消息转发,这意味着您不需要专有解决方案。此外,还存在许多开源选项。

对于更复杂的部署,请考虑支持数据分析、可视化和报告的高级日志管理平台,而不仅仅是简单的日志收集。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    14

    文章

    10371

    浏览量

    91768
  • 日志
    +关注

    关注

    0

    文章

    149

    浏览量

    11098
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    零跑D19全球首发QNX集中式架构:重新定义智能汽车软件新标杆

    近日,零跑汽车与BlackBerry QNX深度合作打造的科技豪华旗舰SUV D19正式投产,标志着全球智能汽车软件架构迈入“集中式安全认证”新纪元。作为2026年4月量产的全球首款搭载该架构的车型
    的头像 发表于 04-27 10:00 451次阅读

    微电网主从控制架构:集中式调度与分布式执行的协同机制

    微电网主从控制架构作为一种兼顾“全局优化”与“本地响应”的经典控制模式,核心逻辑是构建“主控制器统筹调度、从控制器分布式执行”的协同体系,打破传统集中式控制响应滞后、分布式控制无序运行的局限,实现微
    的头像 发表于 04-11 09:55 1402次阅读
    微电网主从控制架构:<b class='flag-5'>集中式</b>调度与分布式执行的协同机制

    微电网集中式架构vs分布式架构:设计差异与选型依据

    微电网作为整合“源、储、荷、网”的新型能源系统,其架构设计直接决定系统的运行效率、可靠性、扩展性与经济性,是微电网规划建设的核心环节。在微电网主流架构中,集中式架构与分布式架构凭借各自的技术特性
    的头像 发表于 04-02 11:40 446次阅读
    微电网<b class='flag-5'>集中式</b>架构vs分布式架构:设计差异与选型依据

    新品 | 适用于300kW+集中式光伏逆变器的EconoPACK™ 3系列模块

    新品适用于300kW+集中式光伏逆变器的EconoPACK3系列模块产品描述:■EconoPACK3B950V,600A,IGBT模块,采用三电平NPC1拓扑,集成CoolSiC肖特基二极管
    的头像 发表于 03-09 17:09 936次阅读
    新品 | 适用于300kW+<b class='flag-5'>集中式</b>光伏逆变器的EconoPACK™ 3系列模块

    汽车电子集中式架构如何重构元器件需求

    随着汽车智能化发展,2025款大众ID.7等新型汽车的电子架构正经历深刻变革。其内部的电子控制模块数量已从传统燃油车的上百个减少至约70个。这30%的削减背后,是汽车电子架构从分散控制向集中控制演进
    的头像 发表于 02-10 14:41 937次阅读

    国网河南地区用的分布式\分散式\集中式DTU

    国网河南地区配网自动化终端分布式、分散式、集中式DTU简单介绍:国网标准分散DTU由间隔单元和公共单元组成;分布式DTU由保护测控单元和综合通讯管理单元组成;集中式DTU有2017版和2021版,完全符合国家电网标准要求。
    的头像 发表于 11-13 15:08 1814次阅读
    国网河南地区用的分布式\分散式\<b class='flag-5'>集中式</b>DTU

    新能源集中式充电站故障多、运维慢?TELE NA003电网保护继电器来破局

    新能源汽车的发展带动充电站设施的快速铺设。如何保障大型集中式充电站的“安全运行”和“高效运维”?
    的头像 发表于 10-29 15:00 667次阅读
    新能源<b class='flag-5'>集中式</b>充电站故障多、运维慢?TELE NA003电网保护继电器来破局

    宏集案例 | 新能源集中式充电站故障多、运维慢?TELE NA003电网保护继电器来破局

    集中式充电站,配置了80台180kW快充桩与20台60kW慢充桩,总容量达15.6MW,可满足每日350台以上车辆的充电需求。如此高功率、高密度的设备布局,对电能质
    的头像 发表于 10-16 17:02 791次阅读
    宏集案例 | 新能源<b class='flag-5'>集中式</b>充电站故障多、运维慢?TELE NA003电网保护继电器来破局

    集中式ZDM-E0800V模拟量采集模块(上) — 基础应用

    采集。产品介绍ZDM-E0800V是致远电子推出的一款集中式远程控制IO模块,挂接在EtherCAT从站耦合器ZPT8080上使用。模块采用8通道电压模拟量输入,
    的头像 发表于 10-09 11:32 682次阅读
    <b class='flag-5'>集中式</b>ZDM-E0800V模拟量采集模块(上) — 基础应用

    华纳云服务器Linux系统日志集中化管理平台搭建

    在云计算时代,企业运维团队面临服务器数量激增带来的日志管理难题。本文详细解析如何基于Linux系统构建高效的云服务器日志集中化管理平台,涵盖日志采集、传输、存储和分析全流程,帮助运维人
    的头像 发表于 09-12 14:11 601次阅读

    宏集分享 | 集中式架构还是分布式架构?SCADA架构选型的新趋势

    HongraxIIoT在工业数字化不断推进的今天,SCADA系统早已不仅是简单的数据监控工具,它正在成为保障企业运行效率、安全性和业务连续性的战略核心。而“选择集中式、分布式还是混合式架构?”也正
    的头像 发表于 08-08 18:15 883次阅读
    宏集分享 | <b class='flag-5'>集中式</b>架构还是分布式架构?SCADA架构选型的新趋势

    上能电气1250kW构网型集中式储能变流器荣获权威认证

    近日,江苏省工业和信息化厅正式公布了2025年度江苏省“三首两新”拟认定技术产品名单,上能电气1250kW构网型集中式储能变流器成功入选首台(套)装备。这一荣誉再次验证了上能电气在研发创新和技术实力方面的卓越表现,获得权威部门的高度认可。
    的头像 发表于 08-05 17:46 1389次阅读

    恩智浦+Rimac Technology基于S32E2的集中式汽车架构解决方案 将20+ ECU整合到3个区域控制器

    新闻提要 1 Rimac Technology率先在其新一代软件定义汽车(SDV)ECU平台中部署恩智浦S32E2实时处理器系列 2 恩智浦与Rimac联合开发的集中式架构将超过20个电子控制
    的头像 发表于 07-11 10:18 3441次阅读
    恩智浦+Rimac Technology基于S32E2的<b class='flag-5'>集中式</b>汽车架构解决方案 将20+ ECU整合到3个区域控制器

    Centos7分用户记录历史命令至日志文件教程

    在企业级Linux运维中,实时记录用户操作历史是审计排查的关键步骤。本文华纳云针对CentOS7系统,提供三种高效方案实现分用户日志记录+防篡改管理。所有步骤均经过实际验证,代码段内含执行逻辑剖析。
    的头像 发表于 06-28 14:50 1016次阅读

    集中式ZDM-E0400P3热电阻RTD测温模块(1) — 基础应用

    在工业自动化中,温度检测至关重要,而热电阻RTD是温度测量的“黄金标准”。本文将介绍集中式ZDM-E0400P3热电阻RTD测温远程I/O模块的性能与使用方法。产品介绍集中式ZDM-E0400P3
    的头像 发表于 05-12 11:34 1068次阅读
    <b class='flag-5'>集中式</b>ZDM-E0400P3热电阻RTD测温模块(1) — 基础应用