- 1、本文档共26页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
04构建安全监控平台.pdf
构建安全监控平台
关于我:
lion_00
CCIE 2011年11月
CISSP 2013年4月
安全爱好者
安全监控应该怎么做
开源/商业
大量的告警有人看吗
怎么才可以让告警准确一些
监控的范围以及层次
以核心资源为中心进行保护
尽量将所有边界囊括其中
一网络层
数据源:出口流量镜像
IDS:suricata 简单展示界面:BASE 报表展示:SNORBY
网络IDS 起到了眼睛的作用,绝大多数攻击
可以通过编辑网络IDS的规则便可以发现,比如SQLMAP,
AWVS等等。
二 日志的存储与展示
数据源:出口流量镜像
将外部访问的HTTP/HTTPS数据从网络流量中提取出来,以便后续使用
三访问日志(HTTP/HTTPS)WEB 服务器日志
数据源:出口流量镜像 工具:E.L.K
四主机层
数据源:主机IDS-OSSEC
展示界面
文件变更
端口变化
SYSLOG告警
五网络边界
NMAP / 域名变更通知
对外端口开放情况
对外域名开放情况
六审计设备
数据库审计
BASH 审计
。。。
有了以上这些,是否就已经足够了?
工具开发
策略优化
告警调整
性能调整
工具开发
策略优化
了解常见的黑客软件的签名
了解安全工具的相关特性
SURICATA 日志分析
变更报告
堡垒机日
关联分析 志。。。。
ossec
扫描报告
告警调整
核心思想: 站在黑客的角度思考,设计
建立规则分析引擎,对事件进行关联分析 提高告警的准确度
交叉关联:事件与目标漏洞直接的关联
逻辑关联:事件之间的关联
例如:SURICATA 产生了发现菜刀的告警,同时OSSEC 产生文件变更告警
3次SSH 登录失败,与30次SSH 登录失败
SURICATA 发现SQL告警,同时日志分析处发现CODE 为200
检测内容: 检测恶意行为:
• IP访问频率 • 扫描/爬虫
• URL访问频率 • 暴力登录
• 平行权限
关于E.L.K
SURICATA WEB 日志 OSSEC
关联分析
告警 事件概率
离线分析 告警
SURICATA WEB 日志
您可能关注的文档
- ##吴学谋:泛系论识财经政法泛通智能运筹科技##100117.pdf
- %88范学院居住人口计生情况统计调查表.doc
- %8F营单位安全生产事故应急预案编制导....doc
- %B9目管理在华时捷科技环保的成功案例.pdf
- (安全生产标准化资料12.2-1-1安全生产事故调查报告格式.doc
- (理论)统计分析方法与SPSS应用.pdf
- (范本)安全生产措施费用.doc
- .基于Excel的商务与经济统计.pdf
- 001安全生产责任制.doc
- 001安全生产责任制(部门).doc
- 2019年5月12日江西省教师招聘考试《教育综合知识》真题(考生回忆)(解析).pdf
- 2021年4月10日江西省中小学教师招聘考试(初中美术)题(解析).pdf
- 2018年江西省教师招聘考试《高中语文》真题(解析).pdf
- 2020年8月29日河南省洛阳市洛龙区公开招聘小学教师考试《教育基础知识》题(解析).pdf
- 2016年湖南怀化新晃侗族自治县教师招聘《教育理论》(精编)(解析).pdf
- 2020年7月23日河南省郑州市中原区教师招聘考试题(解析).pdf
- 2017年许昌市襄城县教师招聘考试《中学英语》真题及答案(解析).pdf
- 2016年5月江苏南通市崇川区教育系统招聘《专业知识(教育理论)》(精编)(解析).pdf
- 2017年江西省教师招聘考试《中学生物》真题及答案(精选)(解析).pdf
- 2017年江西省教师招聘考试《小学英语》真题(解析).pdf
文档评论(0)