一、 背景

随着信息化的快速发展,信息化应用在银行业务、资金流通中发挥着不可替代的重要作用,各项业务工作对信息网的依赖程度日益加深,信息网尤其是银行门户已成为银行和用户交流和交互的重要工具。银行门户网站在发挥巨大作用的同时,自身安全也变得越来越重要。该用户已部署了多种安全设备及系统来提高对网站的保护和监管。通过“金盾工程”的多期建设,完成了网站综合防护系统、防病毒系统、防火墙、入侵检测系统、监控及补丁分发系统、PKI/PMI身份认证等安全系统或技术手段建设。初步构建起了一套较为完善的安全防御技术体系。

但是随着信息安全系统的部署和发展,该银行的信息安全工作面临如下的需求:

需要建设全面的日志采集需求:需要将接入网络、网站范围内的安全日志及主机系统日志,统一采取日志,集中管理分析。

日志规范化需求:由于全网设备种类繁多,各设备日志信息存储格式、字段含义、通信协议差异较大。需要对采集到的各种设备日志进行归一化处理,提取审计记录完整信息,为后续审计分析提供依据。

基于策略的日志过滤、归并:面对海量原始日志,需要按照相关策略进行过滤和归并,减轻日志数据传输压力和存储压力。

关联分析及审计需求:对于来自各个资源的日志信息,提供多维的关联分析功能。面向系统用户,将一个用户在多个设备上的操作进行横向关联分析,形成以用户为主题的操作行为审计;面向特定安全事件,对于发生在多个设备上的事件痕迹进行关联分析,形成一个完整的事件相关操作过程的审计;从设备角度,形成本设备全部访问情况的安全审计报告。

日志存储需求:原始日志信息是来自网络的第一手数据,需要长期存储,并确保它们的完整性、保密性,不得随意访问、修改和删除。同时,由于日志量较大,应提供压缩存储机制。

通过实施告警标准化系统,可以达到对告警分级分类展现,提高工作效率的目的。因此,该银行用户希望通过建设一个日志审计平台,实现对各类安全日志进行集中管理并解决以上安全工作难题。

二、 方案

项目组对该银行用户的需求进行了分析和归类,决定采取如下方案:

1. 安装并部署江南天安灵志日志审计系统。

灵志日志审计系统(下简称日志审计系统)是北京江南天安科技有限公司独立研制的、拥有自主知识产权的新一代日志处理和分析的系统。系统通过集中采集各类系统中的安全事件(如网络攻击、防病毒等)、用户访问记录、系统运行日志、系统运行状态、网络存取日志等各类信息,经过规范化、过滤、归并和告警分析等处理后,以统一格式的日志形式进行集中存储和管理。

日志审计系统提供对信息系统中各类主机、数据库、应用和设备的安全事件进行实时采集、实时分析、异常报警、集中存储和事后分析功能,支持分布式部署,具备对各类网络设备、安全设备、操作系统、中间件服务器、通用服务、数据库和其它应用进行全面的日志安全审计能力。

通过日志审计系统,相关人员可以随时了解整系统的运行情况,及时发现系统异常事件及非法访问行为;通过事后分析和丰富的报表系统,管理员可以方便高效地对信息系统进行有针对性的安全审计。遇到特殊安全事件和系统故障,灵志日志审计系统可以确保日志完整性和可用性,协助管理员进行故障快速定位,并提供客观依据进行追查和恢复。

因此,灵志日志审计系统可以帮助用户有效降低系统的故障而带来的损失,降低运维成本和管理的复杂度,显着提高系统整体的安全性、可靠性和运行效率,保证信息系统7X24的正常、持续、稳定运行,从而降低信息系统的整体安全风险。

灵志日志审计系统功能架构

2. 安全日志的集中采集和分析

日志审计系统建设安装完毕之后,灵志日志审计系统提供资产管理模块,以方便用户对被管对象的管理。随后接入各类日志和事件,指定需要采集的目标、接入方式以及相关参数(如数据库的各种连接参数)、选择标准换的脚本和过滤及归并策略;

系统根据指定的标准化脚本,对相应日志或事件进行标准字段的映射,并进行过滤和归并操作;过滤和归并的目的均是为了压缩整体日志数量,而且利用过滤策略,用户也可以将指定的日志转发至需要的地方或对日志信息的相关属性进行重新赋值;

审计和关联是灵志日志审计系统的核心分析部分,它不仅可以综合考量各种日志之间可能存在的关系,而且能够对日志中相关要素进行分析;最终,关联和审计的结果均以告警的形式出现在系统中;

3. 安全事件的运维处理

系统通过综合分析,对相关资产的风险进行评估,给出量化的数值以标识系统的风险情况。利用工单形式,对关联和审计产生的告警进行流转,从而完成安全管理的闭环处理;

系统提供基础、高级和基于搜索表达式的方式对原始事件进行不同维度的查询和检索;

系统提供日志发送配置(即如何对各种系统进行配置,使其产生日志)、安全事件知识、安全经验等,对日志审计提供相应的支撑;

三、 效果

满足日志审计的迫切需求

因为日志审计是日常信息安全管理中最为重要的环节之一;能从纷繁复杂的日志中萃取出具有价值的部分是各类信息安全管理者、参与者、相关者最大的诉求。灵志日志审计系统支持基于规则和基于统计的关联分析,支持多种数据来源和响应方式,能够基于资产进行综合风险分析和计算;支持长时间的关联分析,利用灵志日志审计系统搭建的日志审计体系,具备高可靠、高性能的特点,满足了日志审计、集中分析的现实需求。

满足安全技术保障体系建设要求的需要

一个完整的信息安全技术保障体系应由检测、保护和响应三部分组成,而日志审计是检测安全事件的不可或缺重要手段之一。目前,大部分信息系统的所依赖的IDS/IPS系统只能检测部分来之网络的攻击事件,对运维人员的违规操作、系统运行异常、设备故障等安全事件缺乏监控能力,而这些异常事件恰恰是对内部信息系统安全威胁的最大部分。利用灵志日志审计系统搭建的日志审计体系能分析各设备、系统、应用、数据库产生的运行日志,能够及时发现入侵检测系统检测到的各类安全隐患,并及时给予告警,从而避免安全事件的发生;

满足各种规范符合性要求的需要

诸如《信息安全等级保护》(几乎各级均要求提供审计功能)、《信息安全风险管理规范》、《基于互联网电子政务信息安全指南》、《银行业金融机构信息系统管理指引》等,要求对重要系统、设备的运日志进行保留,并且周期性地进行第三方审计的需要。利用灵志日志审计系统搭建的日志审计体系可支持对安全规范的符合性要求,利用审计规则自动化的评估审计策略的符合程度,从而支撑用户对审计工作的需求。

满足灵活和易用 的需求

灵志日志审计系统系统通过提供入门向导、个人工作台、任务通知、快捷菜单等方式,为用户提供了简单易用的界面,即使是初次使用灵志日志审计系统,也完全能在较短的时间内掌握。

从产品设计角度而言,灵志日志审计系统具有极大的灵活性,它拥有可配置的安全仪表板,可配置的系统功能菜单,支持用户自定义的告警策略和关联策略,具备灵活的安全事件标准化脚本以及方便的第三方接口,从而与该银行防护网络的其他应用系统良好的互动。

日志审计系统解决方案相关推荐

  1. 网路游侠:日志审计系统与SOC的区别

    日志审计系统是"我要什么" 主要收集各类设备的日志:路由器.防火墙.交换机.数据库等的日志 主要基于agent.syslog.snmp trap等 主要面向合规中"审计& ...

  2. snmp获取交换机日志_日志审计系统和数据库审计系统的区别

    今天就易混淆的日志审计系统与数据库审计系统进行辨析.从日志审计系统和数据库审计系统的技术特点和原理来切入,来分析日志审计系统与数据库审计系统的异同. 01.日志审计系统 系统日志 系统日志是记录系统中 ...

  3. 【项目记录】Linux日志审计系统

    项目时期 大学 项目详情 第一章 作品概述 本作品实现了对客户端的Linux系统日志审计以及警报.使用者只需预留用于警报的邮箱,在客户端部署软件,即可实现对Linux系统日志的转发分析以及通过客户预留 ...

  4. 如何选择日志审计系统

    [摘要]本文分析了日志审计的需求,并针对日志审计系统的选型给出了一套基本的评价指标. 日志审计系统的需求分析 日志很早就有,日志对于信息安全的重要性也早已众所周知,但是对日志的真正重视却是最近几年的事 ...

  5. python日志审计系统_日志审计系统

    概述 随着信息化进程的深入和互联网的迅速发展,人们的工作.学习和生活方式正在发生巨大变化,效率大为提高,信息资源得到最大程度的共享.紧随信息化发展而来的网络安全问题日渐凸出,如果不能很好地解决这个问题 ...

  6. python日志审计系统_综合日志审计系统

    原标题:综合日志审计系统 产品简介 中安威士综合日志审计系统(简称VS-LS),该系统 能够通过主被动结合的手段,实时不间断地采集用户网络中各种不同厂商的安全设备.网络设备.主机.操作系统.以及各种应 ...

  7. 什么是日志审计系统?性价比较高的日志审计系统有哪些?

    日志审计系统主要是通过对信息系统中的各种信息进行采集分析和存储管理的,通过日志统计和汇总等功能实现对信息系统日志的全面审计:规范的日志管理对企业是否合规的评判具有重要帮助.中国互联网发展到今天,网络合 ...

  8. 日志审计系统及ELK日志系统

    日志审计系统 1.日志审计 1.1 背景 1.2 原理 核心目标 1.3 功能 日志采集 关联分析 实时警告 日志取证分析 监管合规 1.4 日志审计系统常见模块 2.ELK 日志系统介绍 2.1 背 ...

  9. 日志审计系统的基本原理与部署方式

    来源 | http://rrd.me/g6P3V 日志审计系统简介 什么是日志审计? 综合日志审计平台,通过集中采集信息系统中的系统安全事件.用户访问记录.系统运行日志.系统运行状态等各类信息,经过规 ...

最新文章

  1. Class.forName 和 ClassLoader 到底有啥区别?
  2. AAAI 2021线下论文预讲会讲者征集
  3. 滚动后mouseleave失效_发动机上的三点接触球轴承失效案例
  4. [转]Python 列表(List) 的三种遍历(序号和值)方法
  5. 由于未分配内存的指针导致段错误
  6. 我们身边的知识产权单元测试答案(期末考试复习)【湘潭大学】
  7. 财富:鲍尔默时代的微软一直在走下坡路
  8. 全球AI挑战-场景分类的比赛源码(多模型融合)
  9. C语言——变量篇(一)变量关键字static、auto、extern、register
  10. 嵌入式linux系统移植的四大步骤_嵌入式linux内核裁剪与移植步骤教程
  11. 猜数字小游戏(加强版)它来了
  12. 用c#语言制作点歌程序,c#实现KTV点歌系统
  13. webstorm下载破解
  14. 3D建模你不知道的电影角色秘密
  15. 最好用的插件管理器:扩展管理器(支持:Chrome、Edge、Firefox)
  16. 万字长文解读DeepMind与谷歌的AI拉锯战
  17. 华为 嵌入式软件工程师面试题
  18. b+和b-数比较和优势
  19. 产品、技术:如何编写有效的流程文档?
  20. 百度地图API批量地址转坐标(支持Excel上传,附案例)

热门文章

  1. 信号量机制实现进程控制
  2. 自动化测试平台化[v1.0.0][模块化设计]
  3. atof函数实现代码,原理
  4. WebComponents.exe补卡
  5. 项目管理:代码检查 pre-commit 使用详解
  6. 间谍软件变得越来越聪明,即使亿万富翁也无法幸免
  7. uni-app 中实现位置授权以及打开地图选择位置功能
  8. 面试中被问上家公司情况,应该如实说吗?
  9. FreeCAD 使用PartDesign创建一个简单的零件
  10. uTorrent的传输协议之BT-uTP