0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

关注:集中式日志记录的好处

王玲 来源:随行者011011 作者:随行者011011 2023-01-03 09:45 次阅读

对数据安全的关注以及对云计算、数据分析和人工智能 (AI) 的持续推动凸显了数据聚合和分析为企业带来的优势。受益于这些新工具的一个利基领域是实时处理大量安全日志,以帮助检测和跟踪安全问题。提供这些功能的商业智能工具的数量现在比以往任何时候都更容易获得。越来越多的组织正在将这些新工具作为其数据安全工具包的常规部分,以帮助过滤、解析和可视化数据,从而帮助发现趋势或突出异常。物联网 (IoT) 的普及意味着需要跟踪和管理的设备比以往任何时候都多。因此,密切关注每个物联网设备并了解它们何时正常运行或安全受到威胁变得越来越具有挑战性。如果您还没有这样做,请考虑使用其中一些工具和技术,并将安全事件的集中记录作为您组织的整体安全控制程序的一部分,以帮助确保潜在的恶意攻击者不会被忽视。

事件记录是任何设备或应用程序的重要功能。设备记录事件以记录特定活动,例如:

当设备启动或关闭时

当用户登录时

如果发生配置更改。

通常您可以自定义设备将记录哪些事件。在选择要记录的数据量时必须了解权衡,以避免使您的网络或系统不堪重负,同时确保您收集正确的数据以做出决策。

寻找更大拼图的碎片

事件记录是一项关键的安全控制。一次攻击可能会在不同设备上触发多个事件。安全事件响应者必须经常查询来自多个设备的事件以拼凑出攻击者的路径。例如,通过探测网络端口进行的攻击侦察可能会触发防火墙上的“端口扫描”事件。一些攻击者会尝试提升他们在系统上的权限,由此产生的超级用户活动也可能会被记录下来。攻击者使用窃取的凭据登录系统的时间和来源可以作为身份验证服务日志中的登录事件找到。防火墙、入侵检测系统、应用程序服务器和其他网关设备也可能包含有助于防御者的关键信息。可以说,

这些事件无疑是安全调查的重要线索,精明的攻击者都知道这一点。他们可能会调整自己的活动以尝试“低调行事”并避免触发不必要的事件。在某些情况下,攻击者会尝试清除受感染设备上的日志以掩盖他们的踪迹。此操作有时会创建自己的事件——“事件日志已被清除”——您可以查找并发出警报。当然,清除设备上的事件并不会删除已经转发到集中式日志服务器的事件——这是集中日志对事件响应和调查如此重要的最重要原因之一。

设置日志服务器

设置集中式日志并不需要很复杂。根据注册设备的数量,您可以在短短几个小时内设置一个基本系统。一个简单的基本系统可能包含一个 Linux 系统日志服务器,该服务器配置为接收从其他启用系统日志的设备转发的事件。这种情况经常发生,因为许多嵌入式和物联网设备运行固件、基本 Linux 或类似 Linux 的操作系统,这些操作系统支持系统日志消息转发其内置的事件。

通常,系统日志服务依赖于配置文件,这些配置文件指示它们如何解析传入消息(事件)并将其写入简单文本文件(或在某些情况下直接写入数据库)。Syslogd是处理系统日志消息的原始系统日志服务之一。多年来,已经开发了增强的系统日志服务,包括syslog-ng和rsyslog,它们提供了更大的灵活性来根据传入的系统日志消息的属性解析它们。

先进的集中记录

如果您需要除简单的集中式日志记录服务器之外的更多功能,您可能需要考虑使用安全信息事件管理 (SIEM) 平台或高级日志分析平台,通过额外的搜索、分析、关联、可视化和报告功能扩展集中式日志记录。一个例子是流行的 Elastic Stack,它包括 Elasticsearch、Logstash 和 Kibana。一些平台发布了自己的预配置 Docker 容器镜像,这使得在您的测试环境中评估它们变得容易。

设置集中日志记录的提示

以下是一些其他提示,可帮助您在设置集中式日志记录服务时牢记于心。

使用网络时间协议服务器将所有设备配置为同一时间。

不要忘记适当地强化您的集中式日志存储库服务并定期备份它。

将这个集中式日志存储库视为您的关键基础设施的一部分。采取适当的步骤来保护您的日志记录基础设施,例如限制管理访问、禁用不必要的服务以及安装基于主机的防火墙。

定期扫描您的日志记录服务以查找可能被攻击者利用的软件漏洞和错误配置。

不要忘记花时间配置您的设备,将它们的日志转发到您的中央日志服务器。

结论

设置集中日志记录是您的安全程序的重要组成部分,它将在您最需要的时候提供关键信息。即使是使用基本日志服务器从其主机和物联网设备收集事件的小型环境也将从此类服务提供的可见性中受益。

关键点:

集中式日志记录服务提供了跨各种设备和主机的事件日志的重要整合点

针对单个数据存储库运行查询比登录到每个单独的设备以尝试收集相同数据要高效得多。

许多设备支持系统日志消息转发,这意味着您不需要专有解决方案。此外,还存在许多开源选项。

对于更复杂的部署,请考虑支持数据分析、可视化和报告的高级日志管理平台,而不仅仅是简单的日志收集。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    12

    文章

    8125

    浏览量

    82546
  • 日志
    +关注

    关注

    0

    文章

    126

    浏览量

    10526
收藏 人收藏

    评论

    相关推荐

    分布式储能和集中式储能的区别

    分布式储能和集中式储能是电力系统中两种不同的储能应用模式,它们各自有着独特的优势和应用场景。
    的头像 发表于 04-29 17:36 61次阅读

    组串式逆变器和集中式逆变器区别 组串式逆变器的优势

    组串式逆变器和集中式逆变器在大型光伏系统中都有各自的应用优势,具体选择取决于系统的具体需求和环境条件。
    的头像 发表于 04-16 16:01 487次阅读
    组串式逆变器和<b class='flag-5'>集中式</b>逆变器区别 组串式逆变器的优势

    上能电气新一代1250kW集中式储能变流器,强势开启“大储”时代!

    4月12日,在备受瞩目的2024北京国际储能展览会现场,上能电气以无比炽热的创新精神,倾情揭幕储能产品又一力作——新一代1250kW集中式储能变流器。
    的头像 发表于 04-12 16:31 243次阅读

    集中式逆变器的主要优势 集中式逆变器的主要缺点

    集中式逆变器的主要优势 集中式逆变器的主要缺点 集中式逆变器是一种常见的太阳能发电系统的核心组件,它将直流电转换为交流电,应用于电网连接或独立供电。集中式逆变器有着许多优势和缺点。 首
    的头像 发表于 01-31 17:38 810次阅读

    分布式大屏控制系统与集中式系统的比较

    分布式大屏控制系统与集中式系统在多个方面存在显著差异,具体如下: 架构与传输方式:分布式大屏控制系统采用去中心化的网络架构,每个节点都是一个完整的版本库,不需要联网即可工作。而集中式系统则需要先从
    的头像 发表于 01-29 14:28 251次阅读

    光伏集中式逆变器与组串式逆变器优缺点和适应场景

    光伏逆变器的作用是将光伏组件产生的可变直流电压转换为市电频率交流电,是光伏阵列系统中重要的系统平衡之一。目前,市面上常见的逆变器主要为集中式逆变器与组串式逆变器,下面我们就来了解下光伏集中式逆变器
    的头像 发表于 12-14 16:43 1236次阅读

    组串式和集中式逆变器谁更可靠更坚强

    电子发烧友网站提供《组串式和集中式逆变器谁更可靠更坚强.doc》资料免费下载
    发表于 11-03 10:20 1次下载
    组串式和<b class='flag-5'>集中式</b>逆变器谁更可靠更坚强

    上能电气集中式储能变流器获北美市场CSA认证

    近日,上能电气2MW系列集中式储能变流器EH-2000-HA-UD-US和EH-1725-HA-UD-US成功通过UL 1741、UL 1741 SB、IEEE 1547、CSA
    的头像 发表于 10-30 19:45 569次阅读
    上能电气<b class='flag-5'>集中式</b>储能变流器获北美市场CSA认证

    东软睿驰全新国产化集中式中央计算单元正式量产落地

    首发面向多域融合时代的openVOC开放技术框架及全新国产化集中式中央计算单元。 东软睿驰亮相2023长安汽车科技生态大会 openVOC开放技术框架   openVOC(Vehicle on Chip)开放技术框架,是在单芯片方案趋势下构建“整车核心智能化软件功能”所运用的开放技
    的头像 发表于 09-06 11:25 746次阅读

    海辰储能供货的大唐投建集中式储能电站项目已完成并网

    进入八月,全国局部高温持续,多地加大电力保供部署。近日,由海辰储能供货的大唐重庆铜梁100MW/200MWh集中式储能电站项目已完成并网,正在高效可靠运行中,为重庆铜梁夏季高峰用电提供强有力
    的头像 发表于 08-29 09:28 701次阅读

    如何进行集中式抄表

    集中式抄表顾名思义,就是电表集中安装在一个表箱里的抄表方式,一般的新建公寓、新建居民小区,商业综合体、写字楼,把每一层用户的电表都集中安装电井里,尤其是公寓,户数多,采用集中式抄表方案
    的头像 发表于 08-18 13:00 533次阅读

    如何构建一个高效的日志记录系统 Rlog组件的应用

    Rlog作为一款高性能的纯C语言日志组件,为开发人员提供了一种轻松、灵活且可定制的日志记录解决方案。其简单的接口和插件扩展功能使得它适用于各种不同规模和类型的项目。无论是小型应用程序还是大型系统,Rlog都能为您提供高效的
    发表于 08-16 12:45 337次阅读
    如何构建一个高效的<b class='flag-5'>日志</b><b class='flag-5'>记录</b>系统 Rlog组件的应用

    集中式架构的优势有哪些

    在电子化和智能化发展的需要下,传统的分布式架构逐渐进化为域集中式架构,“域”和“域控制器”产生。域控制器最早由博世、大陆、德尔福等 Tier1厂商提出,通过利用处理能力更强的多核 CPU/GPU
    的头像 发表于 07-13 16:00 770次阅读

    电机集中式绕组和分布式绕组的区别

    什么时候使用集中式绕组,什么时候使用分布式绕组,取决于电机的尺寸和具体应用(depends on the dimensions of the motor and its application)。
    发表于 06-19 10:41 4340次阅读
    电机<b class='flag-5'>集中式</b>绕组和分布式绕组的区别

    上能电气集中式逆变器获北美市场CSA认证

    近日,上能电气集中式光伏逆变器EP-3600-HAN-UD/EP-3750-HAN-UD顺利通过北美新标UL 1741及IEEE 1547各项测试,获得CSA依据标准颁发的cCSAus认证证书。这是
    的头像 发表于 06-07 17:55 362次阅读