网御安全管理系统-日志审计系统产品白皮书_第1页
网御安全管理系统-日志审计系统产品白皮书_第2页
网御安全管理系统-日志审计系统产品白皮书_第3页
网御安全管理系统-日志审计系统产品白皮书_第4页
网御安全管理系统-日志审计系统产品白皮书_第5页
已阅读5页,还剩41页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、密级:公开产品白皮书书网御安全管管理系统统-日志志审计系系统目 录TOC o 1-3 h z u HYPERLINK l _Toc353901018 1日志审审计的需需求与挑挑战 PAGEREF _Toc353901018 h 1 HYPERLINK l _Toc353901019 1.1日日志审计计需求分分析 PAGEREF _Toc353901019 h 1 HYPERLINK l _Toc353901020 1.2日日志审计计面临的的挑战 PAGEREF _Toc353901020 h 2 HYPERLINK l _Toc353901021 1.3如如何应对对挑战 PAGEREF _To

2、c353901021 h 2 HYPERLINK l _Toc353901022 2产品综综述 PAGEREF _Toc353901022 h 3 HYPERLINK l _Toc353901023 2.1产产品简介介 PAGEREF _Toc353901023 h 3 HYPERLINK l _Toc353901024 2.2系系统组成成 PAGEREF _Toc353901024 h 3 HYPERLINK l _Toc353901025 2.3系系统结构构 PAGEREF _Toc353901025 h 4 HYPERLINK l _Toc353901026 2.4产产品功能能规格 PA

3、GEREF _Toc353901026 h 5 HYPERLINK l _Toc353901027 2.5支支持审计计数据源源 PAGEREF _Toc353901027 h 7 HYPERLINK l _Toc353901028 2.6产产品型号号规格 PAGEREF _Toc353901028 h 8 HYPERLINK l _Toc353901029 2.6.11软件型型规格 PAGEREF _Toc353901029 h 8 HYPERLINK l _Toc353901030 2.6.22硬件型型规格 PAGEREF _Toc353901030 h 9 HYPERLINK l _Toc

4、353901031 3典型部部署 PAGEREF _Toc353901031 h 11 HYPERLINK l _Toc353901032 3.1单单级部署署 PAGEREF _Toc353901032 h 11 HYPERLINK l _Toc353901033 3.2级级联部署署 PAGEREF _Toc353901033 h 11 HYPERLINK l _Toc353901034 4产品特特点 PAGEREF _Toc353901034 h 12 HYPERLINK l _Toc353901035 4.1高高性能的的日志管管理技术术架构 PAGEREF _Toc353901035 h

5、12 HYPERLINK l _Toc353901036 4.2详详尽的日日志范式式化与日日志分类类 PAGEREF _Toc353901036 h 13 HYPERLINK l _Toc353901037 4.3集集中化的的日志综综合审计计 PAGEREF _Toc353901037 h 14 HYPERLINK l _Toc353901038 4.4可可视化日日志审计计 PAGEREF _Toc353901038 h 15 HYPERLINK l _Toc353901039 4.5丰丰富灵活活的报表表报告 PAGEREF _Toc353901039 h 16 HYPERLINK l _To

6、c353901040 4.6对对用户网网络和业业务影响响最小 PAGEREF _Toc353901040 h 16 HYPERLINK l _Toc353901041 4.7友友好的用用户交互互体验 PAGEREF _Toc353901041 h 16 HYPERLINK l _Toc353901042 4.8完完善的系系统自身身安全性性保证 PAGEREF _Toc353901042 h 17 HYPERLINK l _Toc353901043 4.9无无缝向安安全管理理平台扩扩展 PAGEREF _Toc353901043 h 17 HYPERLINK l _Toc353901044 5产

7、品功功能 PAGEREF _Toc353901044 h 19 HYPERLINK l _Toc353901045 5.1综综合展示示 PAGEREF _Toc353901045 h 19 HYPERLINK l _Toc353901046 5.2资资产管理理 PAGEREF _Toc353901046 h 19 HYPERLINK l _Toc353901047 5.3日日志采集集 PAGEREF _Toc353901047 h 19 HYPERLINK l _Toc353901048 5.4日日志范式式化与分分类 PAGEREF _Toc353901048 h 19 HYPERLINK l

8、 _Toc353901049 5.5日日志过滤滤与归并并 PAGEREF _Toc353901049 h 20 HYPERLINK l _Toc353901050 5.6日日志转发发 PAGEREF _Toc353901050 h 20 HYPERLINK l _Toc353901051 5.7日日志采集集器管理理 PAGEREF _Toc353901051 h 20 HYPERLINK l _Toc353901052 5.8日日志代理理 PAGEREF _Toc353901052 h 20 HYPERLINK l _Toc353901053 5.9日日志存储储 PAGEREF _Toc353

9、901053 h 20 HYPERLINK l _Toc353901054 5.10日志实实时监视视 PAGEREF _Toc353901054 h 21 HYPERLINK l _Toc353901055 5.11日志统统计分析析 PAGEREF _Toc353901055 h 21 HYPERLINK l _Toc353901056 5.12日志查查询 PAGEREF _Toc353901056 h 21 HYPERLINK l _Toc353901057 5.13规则告告警 PAGEREF _Toc353901057 h 21 HYPERLINK l _Toc353901058 5.14

10、报表管管理 PAGEREF _Toc353901058 h 22 HYPERLINK l _Toc353901059 5.15参考知知识管理理 PAGEREF _Toc353901059 h 22 HYPERLINK l _Toc353901060 5.16用户管管理 PAGEREF _Toc353901060 h 22 HYPERLINK l _Toc353901061 5.17系统管管理 PAGEREF _Toc353901061 h 22 HYPERLINK l _Toc353901062 6产品价价值 PAGEREF _Toc353901062 h 23 HYPERLINK l _To

11、c353901063 6.1全全生命周周期日志志管理 PAGEREF _Toc353901063 h 23 HYPERLINK l _Toc353901064 6.2日日常安全全运维工工作的有有力工具具 PAGEREF _Toc353901064 h 23 HYPERLINK l _Toc353901065 6.3遵遵照等级级保护的的审计要要求 PAGEREF _Toc353901065 h 23 HYPERLINK l _Toc353901066 6.4契契合合规规与内控控的审计计要求 PAGEREF _Toc353901066 h 25日志审计的的需求与与挑战日志审计需需求分析析日志,是对

12、对IT系系统在运运行过程程中产生生的事件件的记录录。通过过日志,IIT管理理人员可可以了解解系统的的运行状状况。而而通过对对安全相相关的日日志的分分析,IIT管理理者可以以检验信信息系统统安全机机制的有有效性,这就是是安全日志志审计,简简称日志志审计。而日志志的产生生、收集集、审计计分析和和存储的的全过程程称作日日志管理理。日志审计需需求主要要源自于于两个方方面的驱驱动力。一方面,从从企业和和组织自自身安全全的需要要出发,日日志审计计能够帮帮助用户户获悉信信息系统统的安全全运行状状态,识识别针对对信息系系统的攻攻击和入入侵,以以及来自自内部的的违规和和信息泄泄露,能能够为事事后的问问题分析析和

13、调查查取证提提供必要要的信息息。有研究究指出,69%的攻击击行为实实际上都都有日志志留存,而根据国际际著名的的安全研研究与教教育组织织SANNS发布布的220111年度日日志管理理调查报报告显显示,在在受访的的7477个大中小小规模的的组织中中,超过过89%的组织织都进行行了日志志管理。而他们进行日志管理的首要原因是监测与跟踪可疑的行为,例如非授权访问、内部信息泄露,等等。另一方面,从国家法律法规、行业标准和规范的角度出发,日志审计已经成为了满足合规与内控需求的必备功能,例如:GB/T 222239-20008信息安安全技术术 信息息系统安安全等级级保护基基本要求求对于于二级以以上信息息系统,

14、在在网络安安全、主主机安全全和应用用安全等等基本要要求中明明确要求求进行安安全审计计。而日日志审计计是符合合这些要要求的基基本手段段。互联网安安全保护护技术措措施规定定(公公安部882号令令)第八八条要求求具备“记录、跟跟踪网络络运行状状态,监监测、记记录用户户各种信信息、网网络安全全事件等等安全审审计功能能”。商业银行行内部控控制指引引第一一百二十十六条指指出“商业银银行的网网络设备备、操作作系统、数数据库系系统、应应用程序序等均当当设置必必要的日日志。日日志应当当能够满满足各类类内部和和外部审审计的需需要”。银行业信信息科技技风险管管理指引引 第第第二十十七条要要求银行行业应制制定相关关策

15、略和和流程,管管理所有有生产系系统的日日志,以以支持有有效的审审核、安安全取证证分析和和预防欺欺诈。 保险公司司信息系系统安全全管理指指引(试试行)第第四十四四条要求求“对主机机系统进进行审计计,妥善善管理并并及时分分析处理理审计记记录。对对重要用用户行为为、异常常操作和和重要系系统命令令的使用用等应进进行重点点审计”。 日志审计面面临的挑挑战当前客户在在进行日日志审计计的过程程中几乎乎都面临临着相似似的挑战战。这其其中最主主要的三个挑战战是:日日志分散散、日志志格式不不统一、日日志量巨巨大。日志分散客户网络中中信息系系统相关关的各种种软硬件件设备、安安全防护护设施都都会产生生日志。并并且这些

16、些设备都都分散在在网络的的不同位位置。他他们各自自产生日日志,并并有各自自的控制制台进行行日志查查看,这这对审计计人员而而言简直直就是噩噩梦,根根本没有有精力去去查看这这么多控控制台,更更不要说说分析其其中的日日志信息息了。 日志格式不不统一每种设备类类型的日日志格式式都不相相同,各各有各的的表达,即即时是表表达同一一件事情情,也都都有各自自的表达达方式。例例如同样样的登录录失败信信息,防防火墙中中的描述述和主机机操作系系统中的的描述格格式就可可能根本本不相同同。这迫迫使审计计人员去去了解每每种设备备类型的的格式。 日志量巨大大很多设备,尤尤其是网网络安全全设备产产生的日日志量十十分巨大大,单

17、个个防火墙墙每秒就就可能产产生上千千条的日日志信息息,而全全网的设设备每天天产生的的日志量量就更加加可观,可可能数以以百GBB计。审审计员去去查看这这么多的的日志根根本不可可能,即即便是将将它们存存起来都都是个问问题。如何应对挑挑战客户需要日日志审计计,更需需要应对对所面临临的挑战战。客户户需要从从组织策策略、处处理流程程和技术术体系等等多方面面进行统统筹考量量,客户户应该借借助一个个日志审审计平台台来为其其审计工工作提供供技术支支撑。这个日日志审计计平台应应该能够够实现对对客户分分散的海海量日志志进行收收集,对对这些日日志格式式进行规规范化统统一描述述,实现现对日志志的集中中化存储储、分析析

18、、审计计和展示示,并符符合相关关法规标标准的符符合性要要求。产品综述产品简介网御星云推推出的网网御安全全管理系系统V33.0-日志审审计系统统(以下简称称LEAADSEEC-RRS)是是立足于于公司十十年信息息安全积积累的基基础之上上,基于于客户需需求的日日志审计计平台及及日志管理理解决方方案。日志审计系系统能够够通过主主被动结结合的手手段,实实时不间间断地采采集用户户网络中各各种不同同厂商的的安全设设备、网网络设备备、主机机、操作作系统、以以及各种种应用系系统产生生的海量量日志信信息,并并将这些些信息汇汇集到审审计中心心,进行行集中化化存储、备备份、查查询、审审计、告告警、响响应,并并出具丰

19、丰富的报报表报告告,获悉悉全网的的整体安安全运行行态势,实实现全生生命周期期的日志志管理。LEADSSEC-RS融融合多种种信息安安全技术术和管理理念念,充分分实现组组织、管管理、技技术三个个体系的的合理调调配,帮帮助用户户进行基基于日志志的综合合审计和和日志全全生命周周期管理理,从而而最大化化的保障障网络、主主机和应应用系统统安全机机制的有有效性。LEADSSEC-RS具具有广泛泛的应用用范围和和客户群群,在政政府、电电信、金金融、电力、军军工等行行业均有有成功的的应用。系统组成LEADSSEC-RS包包括审计计中心、日志采集集器和日日志代理理三个部部件。日日志采集集器和日日志代理理实现对对

20、审计数数据源(主主机/服服务器类类、网络络类和安安全类等等)的日日志信息息统一收收集,然然后上传传给审计计中心进进行集中中化存储储、分析析和审计计。同时时,审计计中心自自身也可可以直接接收集审审计数据据源的日日志信息息。审计中心 审计中心,即即LEAADSEEC-RRS的管管理中心心,是LEAADSEEC-RRS的核核心部件件,实现现了对日日志的集集中化存存储、备备份、查查询、审审计、告告警、响响应,以以及出具具报表报报告。用用户的审审计员通通过浏览览器即可可登陆审审计中心心,进行行各种审审计操作作。审计中心内内置日志志采集功功能,可可以直接接收集审审计数据据源的日日志信息息。审计计中心也也可

21、以汇汇聚来自自日志采采集器和和日志代代理的日日志信息息。日志采集器器 日志采集器器可以安安装并独独立运行行在一台台服务器器上,实实现对异异构审计计数据源源的日志志采集,功功能同审审计中心心的日志采集集模块,用用以辅助助审计中中心解决决特定日日志采集集的问题题,并可可以实现现分布式式日志采采集能力力。日志采集器器收集的的日志可可以转发发给审计计中心。日志代理日志代理用用于安装装并运行行在审计计对象上上,实现现对审计计对象的的数据源源采集和和转发。目目前,日日志代理理支持WWinddowss操作系统统,主要要用于采采集Wiindoows 操作系统统及其服务务与应用的日日志。日志代理收收集的日日志可

22、以以转发给给日志采采集器,或或者直接接转发给给审计中中心。系统结构LEADSSEC-RS采采用组件件式平台台架构,实实现了分分层的逻逻辑架构构,包括括:审计计数据源源层、日日志采集集层、业业务层和和应用层层。如下下图所示示:审计数据源源层审计对象层层是指审审计数据据源对象象,包括括各类型型的网络络设备、安安全设备备、数据据库、应应用系统统、主机机等能产产生相关关日志的设备和和信息系系统。日志采集层层该层利用SSYSLLOG、SSNMPP、ODDBC、OPSEC、文件等多种协议方式,从审计对象获取日志,并对原始日志信息进行范式化、分类、过滤、归并,统一推送到业务层进行分析、存储。业务层利用关联分

23、分析引擎擎对采集集的日志志进行分分析,触触发规则则,生成成告警记记录;通过高高性能海海量数据据存储代代理将日日志进行行快速存存储;通通过分布布式查询询引擎实实现日志志查询;通过日日志聚合合引擎实实现日志志抽取。应用层面向系统的的使用者者,提供供一个图图形化的的显示界界面,展展现安全全审计系系统的各各功能模模块,提提供综合合展示、资产管理、日志审计、规则管理、告警管理、报表管理、权限管理、系统管理、知识维护等功能。产品功能规规格功能项功能描述日志采集系统支持对对包括网网络设备备、安全全设备与与系统、主主机、中中间件、数数据库、存存储、应应用和服服务在内内的多种种审计数数据源的的日志采采集。系系统

24、支持持以Syysloog、SSNMPP Trrap、FFTP、OOPSEEC LLEA、NNETBBIOSS、ODDBC、WWMI/Winn RPPC、SShelll脚本本、VIIP、WWeb Serrvicce等协协议进行行日志采采集。日志范式化化系统自动对对所有采采集到的的日志进进行范式式化处理理,对不不同日志志格式进进行统一一描述,并并进行日日志分类类,增加加日志类类型。日志过滤系统可以对对采集到到的日志志进行基基于规则则的过滤滤处理,去去掉无意意义的日日志,消消除日志志噪声。日志归并系统可以对对采集到到的日志志进行基基于规则则的归并并处理,将将相同的的日志内内容进行行合并,并并记录事事

25、件条数数,提升升日志质质量。日志采集器器系统提供可可另外部部署的日日志采集集器,每每个采集集器都能能对日志志进行采采集、范范式化、过过滤和归归并,实实现分布布式日志志采集。日日志采集集器统一一接入审审计中心心,实现现集中化化日志审审计。日志代理系统提供可可另外部部署的日日志代理理,安装装并运行行在审计计对象上上,实现现对审计计对象的的日志采采集和转转发。日日志代理理统一接接入审计计中心或或者日志志采集器器。审计数据源源管理系统能够对对审计数数据源以以资产的的形式进进行统一一的维护护,能够够以列表表或者拓拓扑的方方式查看看资产清清单和详详细信息息,可以以查看每每个审计计数据源源的日志志和告警警信

26、息。日志实时监监视系统提供了了实时审审计视图图,审计计员可以以根据内内置或者者自定义义的实时时监视策策略,从从日志的的任意维维度实时时观测安安全事件件的走向向,并可可以进行行事件调调查、钻钻取,并并进行事事件行为为分析和和来源定定位。日志统计分分析系统提供了了统计视视图,审审计员可可以根据据内置或或者自定定义的统统计策略略,从日日志的多多个维度度实时进进行安全全事件统统计分析析,并以以柱图、饼饼图、堆堆积图等等形式进进行可视视化的展展示。日志查询用户可自定定义查询询策略,基基于日志志时间、名名称、地地址、端端口、类类型等各各种条件件进行组组合查询询,并可可导出查查询结果果。日志关联分分析系统具

27、备日日志关联联分析功功能。系系统提供供了可视视化的规规则编辑辑器,用用户可以以定义基基于逻辑辑表达式式的关联联规则,所所有日志志字段都都可参与与关联。规规则支持持统计计计数功能能,可以以对达到到一定统统计数量量的日志志进行告告警。日志存储系统将收集集来的日日志统一一安全存存储和备备份。系系统支持持数据的的自动或或手动备备份,备备份数据据可手工工恢复,用用作日志志回查。综合展示系统的综合合展示功功能为不不用层级级的用户户提供了了多视角角、多层层次的审审计仪表表板。用用户可以以自定义义仪表板板。告警管理系统支持事事件属性性重定义义、弹出出提示框框、发送送邮件、发发送SNNMP Traap、发发送短

28、信信、执行行命令脚脚本、设设备联动动、发送送飞鸽传传书、发发送MSSN、发发送Syysloog等告告警方式式。告警警信息可可查询,可可导入导导出。报表管理系统内置了了丰富的的报表报报告模板板,包括括统计报报表、明明细报表表、综合合审计报报告,审审计人员员可以根根据需要要生成不不同的报报表。报报表可以以调度生生成。系系统内置置报表编编辑器,用用户可以以自定义义报表。用户管理系统采用基基于角色色的权限限管理机机制,提提供三权权分立设计,内内置系统统管理员员、用户户管理员员和审计计管理员员。系统管理系统具有丰丰富的自自身配置置管理功功能,包包括自身身安全配配置、系系统运行行参数配配置、审审计资源源配

29、置等等。系统统具有系系统自身身运行监监控与告告警、系系统日志志记录等等功能。支持审计数数据源目前,LEEADSSEC-RS支支持的部部分厂商商设备类类型如下下表所示示:设备类型厂商或产品品交换机Ciscoo、Exxtreeme、JJuniiperr、博科科、华为为、H33C、神神州数码码、锐捷捷 路由器Ciscoo、Exxtreeme、JJuniiperr、华为为、H33C、神神州数码码、锐捷捷 防火墙 /UTM/USGG 网御星云、CCiscco、JJuniiperr Neetsccreeen、飞飞塔、CChecckpoointt、Nookiaa、Bllueccoatt、天融融信、东东软、方

30、方正科技技、网御御神州、亿亿阳信通通、中科科网威、中中网、阿阿姆瑞特特、卫士士通、HH3C、迪迪普、山山石 VPN 网御星云、天天融信、AArraay、JJuniiperr 网闸网御星云、国国保金泰泰、鸿瑞瑞、南瑞瑞 IDS/IIPS/IDPP 网御星云、CCiscco、MMcAffee、IIBM、SSnorrt、TTipppingg Poointt、绿盟盟、东软软、H33C、天天融信、安安氏、三三零盛安安、网御御神州、理理工先河河 防病毒Symanntecc、TrrenddMiccro、MMcAffee、瑞瑞星、金金山、江江民、冠冠群金辰辰 Anti-DDooS网御星云、绿绿盟 WAF 启明

31、星辰、IImpeervaa、绿盟盟、中创创InffoGuuardd 负载均衡设设备F5、信安安世纪 安全审计系系统 启明星辰、复复旦光华华、汉邦邦、格尔尔、中软软、三零零盛安 操作系统 IBM AAIX 、HPP-UXX 、MMicrrosooft Winndowws、SSUN Sollariis、LLinuux及其其变种 数据库Oraclle、SSQL Serrverr、DBB2、MMySQQL、IInfoormiix、SSybaase、国国产数据据库 中间件Webloogicc、WeebShhperre、JJBosss、AApacche、TTomccat、DDomiino网管系统HP Op

32、penVVieww NNNM、IIBM NettCoool、CCisccoWoorkss存储系统HP、IBBM、EEMC、VVERIITA业务系统各种用户自自有的业业务系统统(需要要定制)其它 任意Sysslogg日志源源、SNNMP Traap日志志源 对于目前暂暂不支持持的审计计数据源源,LEEADSSEC-RS还还提供了了方便灵灵活的扩扩展机制制。只要要获得审审计数据据源的日日志样本本以及通通讯协议议方式,编编写一份份XMLL格式日日志解析析文件,导导入系统统,即可可获得对对该审计计数据源源的日志志采集能能力,无无需编码码。产品型号规规格LEADSSEC-RS从从产品形形态上分分为软件型

33、型和硬件件型。软件型规格格LEADSSEC-RS软软件型是是一套软软件包,可可以安装装在独立立的服务务器上运运行,系系统所需需运行环环境如下下:平台支持的操作作系统系统需求WindoowsWindoows Serrverr 20003Windoows XP ProofesssioonallWindoows 7Windoows 20008 SServver最低Inttel酷酷睿双核核CPUU,推荐荐使用IInteel 至至强4核核以上CCPU至少2GBB内存,推推荐4GGB以上上内存500GBB以上磁磁盘空间间LinuxxRedhaat EEnteerprrisee Liinuxx4Redhaa

34、t EEnteerprrisee Liinuxx5CentOOS最低Inttel酷酷睿双核核CPUU,推荐荐使用IInteel 至至强4核核以上CCPU至少2GBB内存,推推荐4GGB以上上内存500GBB以上磁磁盘空间间在双Inttel至至强4核核CPUU,244GB内内存下,LEADSEC-RS的日志审计性能可达到平均9000EPS 平均EPS数值是指每日平均的EPS 平均EPS数值是指每日平均的EPS(Event Per Second)每秒事件数。后同。硬件型规格格LEADSSEC-RS硬硬件型有有两种型型号,分分别是LLEADDSECC-RSS5000和LEAADSEEC-RRS100

35、0。型号规格指标LEADSSEC-RS55002U标准机机架式,专专用硬件件平台和和安全操操作系统统日志审计性性能可达达平均330000EPSS(约合合每天1120GGB 该数值假设每条日志占用的综合存储空间为0.5KB。综合存储空间是指日志范式化后占用的存储空间字节数,原始日志占用存储空间字节数,为日志建立索引所需的存储空间字节数,以及日志统计表存储空间字节数的总和 该数值假设每条日志占用的综合存储空间为0.5KB。综合存储空间是指日志范式化后占用的存储空间字节数,原始日志占用存储空间字节数,为日志建立索引所需的存储空间字节数,以及日志统计表存储空间字节数的总和。后同。5个千兆电电口,11个

36、百兆兆电口,支支持多端端口采集集1个Connsolle口有效存储容容量2TTB 100002U标准机机架式,带带冗余电电源,专专用千兆兆硬件平平台和安安全操作作系统日志审计性性能可达达平均660000EPSS(约合合每天2240GGB) 4个千兆电电口,支支持多端端口采集集;可扩扩展4个个千兆采采集口(电电口/光光口) 1个Connsolle口标配采用RRaidd5,有有效存储储容量33TB典型部署单级部署如下图所示示,显示示了系统统的一个个单级部署署场景。在这个单级级部署场场景中,审审计中心心可以直直接采集集审计数数据源的的日志,也也可以通通过外挂挂的日志志采集器器采集审审计数据据源的日日志

37、。级联部署如下图所示示,系统统支持多多级级联联部署。产品特点高性能的日日志管理理技术架架构对了应对海海量日志志管理带带来的挑挑战,LLEADDSECC-RSS采用了了国内领领先的高高性能日日志采集集、分析析与存储储架构,从从产品技技术架构构的层面面,进行行了系统统性的设设计,真真正使得得LEAADSEEC-RRS产品品成为一一款能够够支撑持持续海量量日志管管理的系系统。LEADSSEC-RS采采取了多多种高性性能设计计使得系系统在日日志采集集、分析析和存储储三个方方面获得得了本质质的性能能提升,如如下表所所示:关键点采用的先进进技术达到的技术术效果用户价值和和作用日志采集异步通讯、高高速缓存存

38、、日志志范式化化流水线线技术能够对海量量异构日日志进行行持续不不断地高高速采集集能够采集网网络中大大规模审审计对象象的日志志日志存储高速日志存存储、分分布式数数据存储储技术TB级日志志存储存储长时间间的日志志信息,满满足合规规的要求求日志分析实时分析内存实时计计算、复复杂事件件处理(CCompplexx Evventt Prroceess,简简称CEEP)技技术实时地对日日志进行行监视和和关联分分析及时发现安安全异常常,快速速关联出出安全隐隐患查询分析全文检索、分布式查询技术能够快速的的从TBB级的日日志信息息中返回回查询结结果快速从海量量日志中中进行定定点查询询统计分析数据抽取、数数据摘要要

39、等技术术能够实现对对TB级级日志的的快速报报表生成成快速生成各各类安全全日报、周周报、月月报等详尽的日志志范式化化与日志分类类LEADSSEC-RS对对收集的的各种日日志进行行范式化化处理,将将各种不不同表达达方式的的日志转转换成统统一的描描述形式式。审计计人员不不必再去去熟悉不不同厂商商不同的的日志信信息,从从而大大大提升审审计工作作效率。系系统提供供的范式式化字段段包括日日志接收收时间 、日志志产生时时间、日日志持续续时间、用用户名称称、源地地址、源源MACC地址、源源端口、操操作、目目的地址址 、目目的MAAC地址址、目的的端口、日志的事件名称、摘要、等级、原始等级、原始类型、网络协议、

40、网络应用协议、设备地址、设备名称、设备类型等,数量超过50个,使范式化后的日志详尽而易读,更能满足复杂的多维度统计分析和审计要求。网御星云的安全技术人员还对每种日志进行了手工分类和分析工作,加入了日志类型字段,丰富了日志所蕴含的信息量,让枯燥的日志信息变的更可理解。与此同时,LEADSEC-RS将原始日志都原封不同的保存了下来,以备调查取证之用。审计员也可以直接对原始日志进行模糊查询。集中化的日日志综合合审计LEADSSEC-RS提提供了强强大的日日志综合合审计功功能,为为不用层层级的用用户提供供了多视角角、多层层次的审审计视图图。系统首先为为用户提供供了全局局监视仪仪表板,可可以在一一个屏幕

41、幕中看到到不同设设备类型型、不同同安全区区域的实实时日志志流曲线线、统计计图,以以及网络络整体运运行态势势、待处处理告警警信息等等。用户户可以自自定义仪仪表板,按需设计仪表板显示的内容和布局,可以为不同角色的用户建立不同维度的仪表板。系统提供了了实时审审计视图图,审计计员可以以根据内内置或者者自定义义的实时时监视策策略,从从日志的的任意维维度实时时观测安安全事件件的走向向,并可可以进行行事件调调查、钻钻取,并并进行事事件行为为分析和和来源定定位。审审计员可可以实时时监视防防火墙、IIDS、防防病毒、网网络设备备、主机机和应用用的高危危安全事事件;可可以实时时监视各各个部门门、各个个安全域域、各

42、个个业务系系统的重重点安全全事件;可以实实时监视视全网的的违规登登录事件件、配置置变更事事件、针针对关键键服务器器的入侵侵攻击事事件;等等等。系统提供了了统计视视图,审审计员可可以根据据内置或或者自定定义的统统计策略略,从日日志的多多个维度度实时进进行安全全事件统统计分析析,并以以柱图、饼饼图、堆堆积图等等形式进进行可视视化的展展示。审审计员可可以查看看一段时时间内的的主机流流量排行行、主机机登录失失败次数数排行、活活跃病毒毒排行、网网络设备备故障排排行、最最多访问问用户排排行,等等。系统提供了了日志查查询功能能,用户户可以制制定查询询策略,针针对归一一化后的的日志或或者原始始日志进进行综合合

43、条件查查询和模模糊查询询。系统提供了了规则关关联、统统计关联联等分析析方法,通通过建立立科学的的分析模模型,协协助用户户对日志志的分析析深度与与安全事件件的识别别准确度度得到进进一步的的提升。可视化日志志审计LEADSSEC-RS为为用户提供供了丰富富的可视视化审计计视图,充充分提升升审计效效率。系统可以为为用户展展示一幅幅审计数数据源的的拓扑图图,反映映审计数数据源的的网络拓拓扑关系系,并且且在拓扑扑节点上上标注出出每个审审计数据据源的日日志量和和告警事事件量。用用户点击击拓扑节节点可以以查询日日志和告告警信息息详情。针对安全日日志,用用户可以以对其源源目的IIP地址址进行追追踪,并并在世界

44、界地图上上标注出出来。审计员也可可以对一一段时间间内的日日志进行行行为分分析,通通过生成成一幅行行为分析析图形象象化地展展示海量量日志之之间的关关联关系系,从宏宏观的角角度来协协助定位位安全问问题。丰富灵活的的报表报告告出具报表报报告是安安全审计计系统的的重要用用途,LLEADDSECC-RSS内置了了丰富的的报表模模板,包括统统计报表表、明细细报表、综综合审计计报告,审审计人员员可以根根据需要要生成不不同的报报表。系系统内置置报表生生成调度度器,可可以定时时自动生生成日报报、周报报、月报报、季报报、年报报,并支支持以邮邮件等方方式自动动投递,支支持以PPDF、EExceel、WWordd等格

45、式式导出,支支持打印印。系统还内置置了一套套报表编编辑器,用户可以自行设计报表,包括报表的页面版式、统计内容、显示风格等。对用户网络络和业务务影响最最小LEADSSEC-RS在在实现对对用户网络络中的IIT设施施进行集集中日志志审计的的同时,采采取多种种技术手手段,力力求对用用户网络络和业务务的影响响最小化化。审计数据源源影响性性分析以远程日志志采集为为主,基基本不必必安装在在审计数数据源上上日志代代理主要采取被被动采集集技术,不不会对审审计数据据源发起起主动连连接,不不影响审审计数据据源的现现有安全全机制网络影响性性分析系统部署无无需修改改网络拓拓扑支持多端口口日志采采集和分分布式日日志采集

46、集器部署署,可以以就近分分别采集集多个网网段的日日志,减减少日志志流量的的汇聚日志采集器器在上传传日志的的时候支支持数据据压缩,降降低网络络带宽占占用;支支持定时时上传,可可以避开开网络流流量繁忙忙期友好的用户户交互体体验LEADSSEC-RS的的用户界界面采用用了WEEB2.0风格格,具备备友好的的用户交交互体验验。系统统采用多多窗口操操作模式式,各个个功能界界面之间间可以快快速切换换,无需需重复加加载;界界面支持持换肤,每每个用户户都可以以选择自自己喜欢欢的界面面皮肤。完善的系统统自身安安全性保保证LEADSSEC-RS具具备完善善的自身身安全性性设计,保保证系统统自身的的安全等等级符合合

47、用户的整整体安全全策略。系统的自身安全性保证主要体现在三个方面,如下表所示:日志采集日志采集器器与审计计中心之之间支持持加密通通讯日志采集器器支持存存储转发发、断点点续传日志存储存储原始日日志日志加密混混淆存储储,防止止非法访访问和篡篡改单条日志不不能修改改、删除除支持日志定定期备份份系统访问浏览器访问问支持HHTTPPS协议议(私密密性、完完整性) 采用基于角角色的访访问控制制机制 用户身份三三权分立立,内置置系统管管理员、审审计管理理员、用用户管理理员支持双因素素认证 支持Raddiuss、LDDAP集集成无缝向安全全管理平平台扩展展日志审计系系统主要要功能是是收集异异构的安安全日志志,进

48、行行存储、分分析、告告警和报报告。作为长长期发展展规划,实实现安全全管理平平台是最最终目标标。安全管理平平台不仅仅包括安安全日志志(事件件)管理理,还包包括资产产/业务务管理、应应用性能能管理、安安全风险险管理、安安全运维维管理(工工单流程程、知识识库)和和安全态态势感知知等。LLEADDSECC-RSS安全管管理平台台采用与与LEAADSEEC-RRS完全全相同的的技术框框架,因因此,安安全管理理平台建建设可以以在现有有日志审审计系统统基础架架构上,通通过热插插拔的方方式实现现安全管管理的其其他功能能模块,实实现向安安全管理理平台的的无缝扩扩展。产品功能综合展示用户登录即即可进入入综合展展示

49、首页页。通过过首页,能能够快速速的导航航到各个个功能。用用户能够够通过仪仪表板从从不同的的方面对对日志进进行审计计,可以以在一个个屏幕中中看到不不同设备备类型、不不同安全全区域的的实时日日志流曲曲线、统统计图,以以及网络络整体运运行态势势、待处处理告警警信息等等。用户户可以自自定义仪仪表板,按按需设计计仪表板板显示的的内容和和布局,可可以为不不同角色色的用户户建立不不同维度度的仪表表板。用用户可以以对展示示界面进进行换肤肤 。资产管理系统提供资资产管理理功能,可可以对网网络中的的审计数数据源资资产进行行管理。除除基本资资产信息息外,系系统提供供灵活的的资产分分类功能能,实现现对资产产的分类类管

50、理。系系统提供供基于拓拓扑的资资产视图图,可以以按图形形化拓扑扑模式显显示资产产,并可可编辑资资产之间间的网络络连接关关系,通过资资产视图图可直接接查看该该资产的的日志及及告警信信息。系系统能够够根据收收到的日日志的设设备地址址自动发发现新的的资产。日志采集系统能够采采集各种种不同厂厂商的安安全设备备、网络络设备、主主机、操操作系统统、以及及各种应应用系统统产生的的日志,通过Syslog、SNMP Trap、FTP、OPSEC LEA、NETBIOS、ODBC、WMI、Shell脚本、VIP、Web Service等协议进行采集。用户仅需安装部署审计中心,无需另装采集器,即可实现对日志的采集工

51、作。系统也支持通过日志采集器和日志代理的方式采集日志,完全取决于用户的实际需要。日志范式化化与分类对于所有采采集上来来的日志志,系统统自动进进行范式式化处理理,将各各种厂商商各种类类型的日日志格式式转换成成系统一一的格式式。系统统提供的的范式化化字段包包括日志志接收时时间 、日志产生时间、日志持续时间、用户名称、源地址、源MAC地址、源端口、操作、目的地址 、目的MAC地址、目的端口、日志的事件名称、摘要、等级、原始等级、原始类型、网络协议、网络应用协议、设备地址、设备名称、设备类型等。在进行日志志范式化化的时候候,系统统对日志志进行了了信息补补齐,加加入了日日志类型型字段,对对日志进进行自动

52、动分类,为为后续日日志审计计提供了了便利条条件。与此同时,系统将原始日志都原封不动保存了下来,以备调查取证之用。日志过滤与与归并系统可以对对采集到到的日志志进行基基于策略略的过滤滤和归并并,提升升日志审审计的效效率。通通过过滤滤操作,可可以剔除除掉无用用的日志志信息,降降低日志志噪音。通通过归并并操作,可可以把短短时间内内满足一一定条件件的多条条日志合合并成一一条日志志,减少少日志的的存储量量。日志志过滤和和合并策策略可以以用户自自定义,系系统默认认不进行行过滤和和合并。日志转发审计中心或或者日志志采集器器都具备备日志转转发功能能,可以以将收集集到的日日志转发发给指定定的审计计中心,或或者第三

53、三方系统统。通过过日志转转发功能能,可以以实现日日志采集集器的分分布式部部署以及及系统级级联部署署。日志支持无无条件转转发,也也支持基基于过滤滤规则的的转发。系系统支持持加密压压缩转发发,支持持定时转转发,支支持断点点续传。日志采集器器管理系统能够对对所有外外接的日日志采集集器进行行统一管管理。用用户可以以对日志志采集器器进行登登记、注注销,进进行日志志采集参参数的配配置,设设定范式式化、过过滤、归归并、转转发的参参数。日志代理如果审计中中心无法法通过远远程方式式主动或或者被动动地采集集日志,那那么系统统提供了了一个日日志代理理软件包包。用户户可以在在被审计计设备/系统上上安装日日志代理理,采

54、集集到日志志后,发发送给日日志审计计系统。日志存储系统将收集集来的日日志统一一安全存储储和备份份。系统统支持TBB级的海海量数据据加密存储储,满足足合规与与内控条条款的相相关需求求。系统统支持数数据的自自动或手手动备份份,备份份数据可可手工恢恢复,用用作日志志回查。日志实时监监视系统提供了了实时审审计视图图,审计计员可以以根据内内置或者者自定义义的实时时监视策策略,从从日志的的任意维维度实时时观测安安全事件件的走向向,并可可以进行行事件调调查、钻钻取,并并进行事事件行为为分析和和来源定定位。审审计员可可以实时时监视防防火墙、IIDS、防防病毒、网网络设备备、主机机和应用用的高危危安全事事件;可

55、可以实时时监视各各个部门门、各个个安全域域、各个个业务系系统的重重点安全全事件;可以实实时监视视全网的的违规登登录事件件、配置置变更事事件、针针对关键键服务器器的入侵侵攻击事事件;等等等。对于实时监监视中的的日志,用用户可以以进行追追踪调查查,进行行源目标标IP地地址世界界地图定定位,并并可以以以图形化化的方式式展示日日志之间间的行为为关系。日志统计分分析系统提供了了统计视视图,审审计员可可以根据据内置或或者自定定义的统统计策略略,从日日志的多多个维度度实时进进行安全全事件统统计分析析,并以以柱图、饼饼图、堆堆积图等等形式进进行可视视化的展展示。审审计员可可以查看看一段时时间内的的主机流流量排

56、行行、主机机登录失失败次数数排行、活活跃病毒毒排行、网网络设备备故障排排行、最最多访问问用户排排行,等等等。日志查询系统提供日日志的查查询功能能,便于于从海量量数据中中获取有有用的日日志信息息。用户户可自定定义查询询策略,基基于日志志时间、名名称、地地址、端端口、类类型等各各种条件件进行组组合查询询,并可可导出查查询结果果。系统统还提供供快速查查询和模模糊查询询功能。规则告警系统具备日日志关联联分析功功能。通通过关联联分析规规则,系系统能够够对符合合关联规规则条件件的日志志产生告告警。系系统提供供了可视视化的规规则编辑辑器,用用户可以以定义基基于逻辑辑表达式式的关联联规则,所所有日志志字段都都

57、可参与与关联。规规则支持持统计计计数功能能,可以以对达到到一定统统计数量量的日志志进行告告警。告警动作支支持事件件属性重重定义、弹弹出提示示框、发发送邮件件、发送送SNMMP TTrapp、发送送短信、执执行命令令脚本、设设备联动动、发送送飞鸽传传书、发发送MSSN、发发送Syysloog等方方式。对规则触发发的告警警,系统统提供快快捷的处处理流程程,可记记录处理理过程和和处理结结果。告告警可查查询,可可导入导导出。报表管理LEADSSEC-RS内内置了丰丰富的报报表模板板,包括统统计报表表、明细细报表、综综合审计计报告,审审计人员员可以根根据需要要生成不不同的报报表。系系统内置置报表生生成调

58、度度器,可可以定时时自动生生成日报报、周报报、月报报、季报报、年报报,并支支持以邮邮件等方方式自动动投递,支支持以PPDF、EExceel、WWordd等格式式导出,支支持打印印。系统还内置置了一套套报表编编辑器,用用户可以以自行设设计报表表,包括括报表的的页面版版式、统统计内容容、显示示风格等等。参考知识管管理系统内置日日志字典典表,记记录了主主流设备备和系统统的日志志ID的的原始含含义和描描述信息息,方便便审计人人员在进进行日志志审计的的时候进进行参考考。用户管理系统提供三三权分立立设计,内内置系统统管理员员、用户户管理员员和审计计管理员员。系统提供用用户集中中管理的的功能,对对用户可可以

59、访问问的资源源进行细细致的权权限划分分,具备备安全可可靠的分分级及分分类用户户管理功功能,支支持用户户的身份份认证、授授权、用用户口令令修改等等功能。不同的操作员具有功能操作权限。 系统管理系统具有丰丰富的自自身配置置管理功功能,包括自身身安全配配置、系系统运行行参数配配置、审审计资源源配置等等。系统统具有系系统自身身运行监控控与告警警、系统统日志记记录等功功能。产品价值全生命周期期日志管理理借助LEAADSEEC-RRS,客户能够够实现从从日志产产生、采采集、综综合分析析与审计计、到日日志存储储、备份份整个日日志生命命周期管管理。通通过集中中化的日日志管理理系统,协助客户解决网络中日志分散、

60、种类繁多、数量巨大的问题,提升安全运营效率。日常安全运运维工作作的有力力工具对于日常安安全运维维而言,核核心的工工作内容容就是对对IT网网络进行行持续监监测,确确保网络络、主机机、应用用、重要要信息和和人员资资产的安安全。更更具体地地说,就就是要持持续监测测并识别别针对网网络、主主机、应应用、重重要信息息和人员员资产性性能故障障、非法法访问控控制、非非法或不不当操作作、恶意意代码、攻攻击入侵侵、违规规与信息息泄露行行为。借助LEAADSEEC-RRS,客客户能够够统一收收集来自自网络中中IT资资产的日日志信息息,通过过分析日日志中的的安全事事件,识识别各类类性能故故障、非非法访问问控制、不不当

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论