- 1、本文档共57页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
首页;题纲;SOC相关名词术语;SOC;MSS and MSSP;MSS服务方式;SOC、MSS、MSSP及User间关系;SOC产生的背景;SOC产生背景(续);全球SIEMS主流厂商;;SOC市场划分(中国特色);SOC技术;国内安全管理平台功能定义;国内安管平台现状;未来SOC之路;题纲;;;;;TSM的逻辑架构;面向消息中间件技术;综合监控;资产管理;风险管理;;事件整合流程;9/10/01 5:05:29 PM, %PIX-6-106015:Deny TCP(no connection)from 8/2182 to
0/63228 flags SYN RST PSH ACK on interface outside;系统支持二级过滤功能,大量的噪音数据可以在Agent端直接丢弃,在管理服务器端还可以进行进一步的过滤以减少数据库的压力。
所有事件过滤功能都使用SQL 92标准组合任意过滤条件,可以使用户灵活的控制事件过滤条件。
;基于状态机的关联分析;关联分析可加速问题定位、提高系统可用性 ;基于规则的关联分析:
将可疑的安全活动场景(暗示某潜在安全攻击行为的一系列安全事件序列)加以预先定义。系统能够使用定义好的关联性规则表达式,对收集到的安全事件进行检查,确定该事件是否和特定的规则匹配。
基于统计的关联分析:
定义一些大的安全事件类别,对每个类别的事件设定一个合理的阀值,将出现的事件先归类,然后进行缓存和计数,当在某一段时间内,计数达到该阀值,可以产生一个级别更高的安全事件。
基于资产的关联分析:
安全事件能与相关资产的敏感性以及相关资产上的漏洞进行关联,从而判断某个安全事件是否能造成不良影响以及造成不良影响的严重程度。
基于广义漏洞的关联分析:
安全事件能同网段的相应漏洞进行关联,判断可能造成的不良影响。;【场景描述】
(1)某个攻击者对某台主机进行端口扫描(事件来自于安全设备)
(2)攻击者发现该主机的3389端口(微软远程桌面服务)已打开,并通过口令字猜测获得了该的主机口令(系统事件);
(3)攻击者登陆上该台主机,将其重要文件传送出去(系统事件)
;;漏洞扫描工具;支持的响应方式主要有:
命令行告警
辅助决策联动命令
陷阱导入
交换机端口启用、禁用操作
防火墙阻断
发送邮件
铃声告警
SNMP Trap方式告警
TopDesk补丁升级
TopDesk防火墙???断
TopPolicy防火墙阻断
声光报警
声音报警
WinPop告警
工单处理
短消息
;用户选择需要辅助决策处理的事件,系统将会自动为其匹配决策,并由用户决定是否执行决策中的响应脚本。
;文件解析引擎提供数据格式的解析
安全设备:防火墙、入侵检测系统、VPN、防病毒软件、漏洞扫描器、安全审计系统等
网络设备:交换机、路由器等
操作系统:Windows NT/2000/XP/2003操作系统、主流Linux系统、主流Unix系统等
应用系统:Web(apache、iis)、Ftp(iis)、Mail(exchange)、DBMS(Oracle、SQL Server、DB2、Informix、Sybase)等
其他任何支持标准SYSLOG、WELF、SNMP(v2、v3)等日志格式的设备和系统
通过flexer标记语言可快速提供对未知设备日志格式的支持,不需要修改程序代码
总结:目前TSM可以收集业内110种日志格式,对于不能够支持的设备,可以在5个工作日内定制开发完成。;访问和身份管理IBM Tivoli Access ManagerIBM Tivoli Identity Manager
Microsoft Active Directory
CA eTrust Access
CA eTrust Secure Proxy Server
CA eTrust Siteminder (Netegrity)
RSA SecureID RADIUS
Oracle Identity Management (Oblix)
Sun Java System Directory Server
Cisco ACS
路由器/交换机
思科路由器交换设备
华为路由器交换设备
中兴路由器交换设备
Cisco Catalyst 交换机
Foundry 交换机
Juniper JunOS
Nortel 以太网路由交换机 8300, 8600, 400 系列
;系统能够通过直观、友好的网络管理界面,可以实现对网络中的设备、主机、应用系统等方面的综合管理与监控。
主要包括网络设备自动发现、拓扑管理、视图管理、性能管理、资产管理等功能。 ;网络管理可以对扫描到的所有网络设备进行管理,包括IP地址、端口、链路、VLAN 、数据统计等。
;性能管理主要
您可能关注的文档
- TTE中国业务中心XXXX年2季度成品物流分析报告.pptx
- TS生产部培训教程.pptx
- T“加”财务供应链.pptx
- TS16949标准理解(曰博).pptx
- TSGD7003XXXX压力管道定期.pptx
- TS16949基础知识正版.pptx
- TS16949建立与实施培训.pptx
- TS16949汽车链五大核心工具之一SPCCpk教材V87.pptx
- TS16949五大工具精讲(极力推荐).pptx
- TPM自主保全讲解.pptx
- 2025年公安消防职业技能考试-公安消防灭火救援综合知识历年参考题库含答案解析(5套100道单选题合.docx
- 2025年医药卫生考试-医院设备科考试历年参考题库含答案解析(5卷100题).docx
- 2025年住院医师规范培训(各省)-江苏住院医师超声诊断科历年参考题库含答案解析(5套100道单选题.docx
- 2025年机关事业单位技能资格考试-政府采购评审专家考试历年参考题库含答案解析(5套共100道单选题.docx
- 2025年综合类-服装制版工-中级服装制版工历年真题摘选带答案(5卷单选题100题).docx
- 2025年综合类-中医皮肤与性病学主治医师-中医皮肤与性病学历年真题摘选带答案(5卷单选题100题).docx
- 2025年综合类-甘肃住院医师感染科Ⅱ阶段-细菌性痢疾和细菌性食物中毒历年真题摘选带答案(5卷-选择.docx
- 2025年综合类-水利水电工程-第七章施工组织设计历年真题摘选带答案(5卷单选题100题).docx
- 2025年综合类-广西儿外科住院医师规范化培训-烧伤整形外科历年真题摘选带答案(5卷单选题100题).docx
- 2025年综合类-口腔执业助理医师-临床预防服务历年真题摘选带答案(5卷单选题100题).docx
文档评论(0)