0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

通过日志记录和警报识别异常设备行为

哈哈哈 来源:安徒生童话 作者:安徒生童话 2023-01-04 11:17 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

随着越来越多的嵌入式设备被添加到已经拥挤的网络中,发现攻击者变得越来越困难。在这篇博客中,我们将探讨一些可用的技术,这些技术可以让防御者在检测攻击者方面具有优势,以及您作为系统设计者或实施者可以做些什么来帮助完成这些工作。我们将从查看典型的入侵检测系统 (IDS) 开始,然后查看更复杂的安全信息事件管理 (SIEM) 系统,以及您作为设备开发人员如何帮助支持这些控制。

使用传统入侵检测系统进行日志记录和警报

传统的 IDS 试图通过攻击者的行为来发现他们。IDS 可能在网络或主机上运行,​​并将它看到的流量与它自己的签名库进行比较,以识别可能是更大攻击的一部分的事件。在许多情况下,这些系统只能对它们自己看到的内容发出警报。根据其签名和配置的质量,IDS 可能容易出现更高的误报率,或与签名匹配但不表示真正攻击的事件。为您的网络调整 IDS 是减少误报数量的重要步骤。调整过程受签名质量、签名更新频率、IDS 系统对其环境的了解程度以及 IDS 传感器所在位置的影响。例如,在防火墙外部安装网络 IDS 传感器会非常嘈杂,并且在检测已成功渗透您的网络的攻击者时不一定有用。但是,在防火墙外部安装网络 IDS 传感器可能会从 Internet 中获取有趣的数据,或者有助于创建特定攻击起源地的人口统计数据。

规避传统入侵检测系统的检测

老练的攻击者了解 IDS 的工作原理,并将构建试图逃避检测的攻击。攻击者可能使用的一种技术是使用合法访问点简单地访问您的网络。攻击者使用来自毫无戒心的用户的钓鱼(窃取)用户名和密码登录 VPN 集中器,在 IDS 系统看来可能是合法的。然而,虽然单个登录事件可能不会触发警报,但攻击者采取的后续行动可能会被另一种类型的监控系统检测到。因此,单独的 IDS 通常不足以检测所有类型的攻击。成功的攻击检测需要共享来自各种日志和事件的良好信息,这些日志和事件可以关联和过滤,以提供防御者可以调查的高质量警报。

以这两个动作为例:

首先,在财务组工作的员工远程登录到网络并分配了一个 IP 地址。

然后,几分钟后该 IP 地址访问工程数据库服务器。

单独来看,这些事件可能看起来很正常。但是,将这些事件关联在一起可能会引发一个问题,说明财务用户为什么要访问工程系统。将多个事件源与针对特定环境定制的强大分析和规则相结合,可以实现关联。可用数据越多,可以创建的相关性就越强。

关联引擎摄取的日志数据应来自各种系统和跨业务组。例如,用户是否在其人力资源系统记录被禁用后登录到 IT 管理的 VPN 集中器?该答案可能需要来自 VPN 集中器的身份验证日志以及 HR 系统数据查询。再举一个例子,将来自另一个国家的同一用户远程登录后几小时内发生的个人对建筑物的物理访问关联起来,可能需要房东和 IT 团队之间的合作。

使用 SIEM 系统进行日志记录和警报

SIEM 系统为关联和事件警报提供平台。SIEM 平台提供强大的防御层,帮助防御者从日常噪音和活动中辨别出攻击者留下的真实信号和线索。请记住,开箱即用的规则很少是足够的,并且确定和构建用于构建关联规则的正确用例需要时间和对网络环境的深入了解。

您的设备必须生成适当的事件并与其他监控和 SIEM 系统共享这些日志以确保安全。大多数现代嵌入式设备都具有将事件日志转发到远程服务器的功能。为嵌入式设备提供支持的特定操作系统和固件可能有助于日志记录,您可以使用自己的特定于应用程序的事件进行扩充。许多设备都支持 syslog,这是一种消息记录标准。作为支持系统日志的设备的最终用户,您通常能够配置将任何事件转发到哪里以及指定发送多少信息——例如,一个关键事件或只是一个警告。

在 SIEM 系统中管理事件

作为设备的设计者,您将拥有更多的控制权。您可以启用应发送哪些事件以及如何格式化事件。在设计新的嵌入式设备时,请考虑您的设备将如何驻留在网络上,以及它生成的事件如何增强现有的更广泛的监控系统。问问自己,您可以将哪些事件和警报添加到您的设备以帮助防御者发现异常行为,即使它不在您的设备上。将您的设备配置为在您的设备上发生有趣的活动时记录事件。这些活动可能包括用户何时登录、何时用户提升其权限(例如sudo或启用),当用户编写配置时,或当用户重新启动系统时。这些事件单独来看可能并不重要,但与其他事件结合起来可能会证实一个更大的故事。通过提供此类信息,防御者可以使用您的设备活动以及其他数据来增强他们的检测过程。

除了定义和记录特定事件之外,请确保包含足够的关于事件的元数据,以便对防御者有用。例如,用户登录事件可能带有 TCP/IP 地址和时间戳,但在事件消息中包含其他数据(如用户名、设备品牌和型号等)会更有帮助登录是成功还是失败。机器将读取您的事件,而人们将使用商业智能工具和切片器来分析您的数据,因此创建易于解析的事件非常重要。

为了帮助运营中心将您的设备纳入他们的系统,请务必清楚地记录您将支持的事件的结构和性质。包括对事件及其模式的描述也会让防御者了解您的设备如何运行以及他们在观察其在网络上的行为时应该期待什么。此外,记录您的设备将使用哪些网络协议以及它通常与哪些系统通信。此信息是描述您的设备将如何与其他系统通信的数据流图的一部分。

结论

日志记录和警报是基本工具,不仅可以检测错误和创建维护票据,还可以通过将单个事件拼凑成一个更大的画面来帮助防御者检测攻击者。使用联网的嵌入式设备时,无论您的设备多么不重要,它仍然是网络上的另一个节点。无论您的设备是攻击者还是旁观者的目标,它创建和记录然后与其他安全系统共享的事件对于发现和阻止攻击者都至关重要。

请参阅我的其他安全博客条目,包括通过基于主机和网络的防火墙对嵌入式设备进行表面区域管理,以了解更多安全最佳实践。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • IDS
    IDS
    +关注

    关注

    0

    文章

    29

    浏览量

    16511
  • 嵌入式设备
    +关注

    关注

    0

    文章

    118

    浏览量

    17648
  • 日志
    +关注

    关注

    0

    文章

    145

    浏览量

    11026
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    电商API日志分析的实用工具

      在当今数字化电商时代,API(应用程序编程接口)已成为平台与外部系统交互的核心通道。电商API日志记录了每一次请求的详细信息,包括用户行为、交易状态、错误响应等。分析这些日志能帮助
    的头像 发表于 07-23 15:50 412次阅读
    电商API<b class='flag-5'>日志</b>分析的实用工具

    协议分析仪能监测哪些异常行为

    协议分析仪通过深度解析网络通信中的协议字段、时序和状态,能够精准识别多种异常行为,涵盖从配置错误到恶意攻击的广泛场景。以下是其可监测的核心异常
    发表于 07-22 14:20

    UART调试日志在 FX3 示例代码 (cyfxbulklpauto_cpp) 中不起作用是为什么?

    传输和接收,因此我们需要验证两个方向。 为了调试设备枚举为 USB 2.0 的问题,我们认为 UART 日志记录至关重要。我们要求我们的硬件团队使用FTDI USB 转 UART 转换器连接 UART,并且
    发表于 07-16 06:29

    让日常设备真正的距离感知Bluetooth® Channel Sounding

    让日常设备真正的距离感知Bluetooth® Channel Sounding
    的头像 发表于 06-19 16:38 771次阅读
    让日<b class='flag-5'>常设备</b>真正的距离感知Bluetooth® Channel Sounding

    铁路供电轨异常振动?宏集MSR 165振动记录仪助力精准诊断,找出关键原因

    铁路供电轨道振动异常,如何精准识别振动来源?通过宏集MSR165振动记录仪,某铁路集团完成对第三轨的现场监测与频率分析,帮助定位异常振动的真
    的头像 发表于 06-12 11:45 559次阅读
    铁路供电轨<b class='flag-5'>异常</b>振动?宏集MSR 165振动<b class='flag-5'>记录</b>仪助力精准诊断,找出关键原因

    ups电源—常见UPS电源警报异常分析

    UPS电源(不间断电源)警报声是提示ups电源系统状态的重要信号。当UPS电源发出异常警报声时,往往意味着ups电源存在某种故障或异常情况。下面聊一下几种常见的UPS电源
    的头像 发表于 06-04 18:28 1469次阅读
    ups电源—常见UPS电源<b class='flag-5'>警报</b>声<b class='flag-5'>异常</b>分析

    ups电源—趣解UPS电源警报声的神秘含义

    UPS(不间断电源)的警报声是提示电源系统状态的重要信号。不同类型的警报声对应着不同的故障或异常情况,因此,了解并识别这些警报声对于及时采取
    的头像 发表于 05-29 09:07 836次阅读

    DevEcoStudio 中使用模拟器时如何过滤日志

    /JSAPP(打印内容) 操作后在控制台查看就行了 其他 日志内容类型 启动相关日志记录模拟器启动过程中的各种信息,如加载系统镜像、初始化硬件设备、配置网络等操作的结果和状态。如果
    发表于 05-23 10:46

    工地AI行为识别系统作用

    工地AI行为识别系统作用 工地AI行为识别系统是什么? 工地AI行为识别系统是一种基于人工智能技
    的头像 发表于 05-08 12:00 722次阅读

    景区AI行为识别系统作用

    景区AI行为识别系统作用 景区AI行为识别系统是什么? 景区AI行为识别系统是利用人工智能技术(
    的头像 发表于 05-07 15:32 663次阅读
    景区AI<b class='flag-5'>行为</b><b class='flag-5'>识别</b>系统作用

    工厂园区AI行为识别系统作用

    工厂园区AI行为识别系统作用 工厂园区AI行为识别系统是什么? 工厂园区AI行为识别系统是基于人
    的头像 发表于 05-06 17:49 499次阅读

    云翎智能单北斗执法记录仪的AI智能识别与云端协同解决方案

    在智慧执法领域,云翎智能单北斗执法记录仪以AI智能识别技术赋能,结合北斗高精度定位与云端协同分析,实现设备缺陷秒级预警、巡检轨迹全程可视,使异常响应效率提升60%,为行业数字化管理提供
    的头像 发表于 04-08 11:35 704次阅读
    云翎智能单北斗执法<b class='flag-5'>记录</b>仪的AI智能<b class='flag-5'>识别</b>与云端协同解决方案

    分布式日志追踪ID实战

    作者:京东物流 张小龙 本文通过介绍分布式应用下各个场景的全局日志ID透传思路,以及介绍分布式日志追踪ID简单实现原理和实战效果,从而达到通过提高
    的头像 发表于 01-20 10:16 915次阅读

    警报式保险丝的简单介绍

    警报式保险丝在保险丝熔断时显示,并通过内部接点输出警报,将无人值守区域设备的保险丝熔断信息传递给联络中心。保险丝熔断后为白色,因此很容易识别
    的头像 发表于 01-06 10:04 1087次阅读
    <b class='flag-5'>警报</b>式保险丝的简单介绍

    玩转Nginx日志管理:高效排查问题的终极指南

    Nginx日志对于统计、系统服务排错很有用。Nginx日志主要分为两种:access_log(访问日志)和error_log(错误日志)。通过
    的头像 发表于 12-30 13:50 1116次阅读