原标题:综合日志审计系统

产品简介

中安威士综合日志审计系统(简称VS-LS),该系统 能够通过主被动结合的手段,实时不间断地采集用户网络中各种不同厂商的安全设备、网络设备、主机、操作系统、以及各种应用系统产生的海量日志信息,网络流量的信息,并将这些信息汇集到审计中心,进行集中化存储、备份、查询、审计、告警、响应,并出具丰富的报表报告,获悉全网的整体安全运行态势,实现全生命周期的审计管理。

产品介绍

体系结构

综合日志审计系统产品主要有三大模块:日志审计、流量审计。每个模块由三部分组成,一部分是数据采集,一部分是对采集的数据进行在线格式化分析处理、过滤、规则验证,同时产生告警;一部分是数据存储系统,把采集分析的内容和规则生成的告警信息存入数据存储系统;最后部分是web服务器,管理员可以通过http方式对日志信息告警等进行查看、管理。

l 采集器

采集器主要是对日志、网络流量进行采集,然后对采集的数据进行在线格式化分析处理,把数据分解成不同的维度,然后对格式化后的数据进行告警分析,产生告警,同时存储原始数据和格式化后的数据。采集器可以分布式部署,每个采集节点可以采集数据,同时可以存储数据,这样就形成了一个采集集群,可以横向无限扩展,支持海量数据。

l 数据存储系统

对采集器采集的数据(格式化、原始)、生成的告警进行存储,同时存储这些告警所对应的数据源,系统通过集群算法可以关联到采集集群,同时存储系统还存储了账号,基础数据等信息。

l Web服务器

Web服务器主要是给管理员操作的入口,主要包括首页门户,审计搜索,告警配置,工单管理,资产管理,系统管理几部分。

系统架构

采用组件式平台架构,实现了分层的逻辑架构,包括:审计数据源层、数据采集层、业务层和应用层。如下图所示:

l 审计数据源层

审计对象层是指审计数据源对象,数据源包括各类型的网络设备、安全设备、应用系统、主机等能产生相关日志的设备和信息系统;网络数据流中的原始数据包。日志审计对象须开放接口才可以收集到日志;网络流量审计数据源包括网络流量镜像、数据转发等,如果审计对象开放的接口是私有协议,系统可以通过定制开发协议的方式进行支持。

l 采集层

在该层日志采集利用Syslog、SnmpTrap、Jdbc、本地文件、Sftp/Ftp远程采集文件、Sniffer、Agent方式进行采集,从审计对象获取日志,并对原始日志信息进行范式化、分类、过滤、归并,统一推送到业务层进行分析、存储;网络流量采集利用ntopng抓包网络镜像流量方式进行采集,并对原始数据包进行解析、分类、过滤、归并统一推送到业务层进行存储。

l 业务层

业务层有日志审计、网络流量审计,目前日志审计是具备最完善、业务场景最多的模块,日志审计利用关联分析引擎对采集的日志进行分析,触发规则,生成告警记录;通过高性能海量数据存储代理将日志进行快速存储;通过分布式查询引擎实现日志查询;通过日志聚合引擎实现日志抽取。

l 应用层

面向系统的使用者,提供一个图形化的显示界面,展现安全审计系统的各功能模块,提供综合展示、日志审计、告警规则、工单管理、报表组件、资产管理、系统设置等功能。

产品功能

1、综合展示

用户登录即可进入综合展示仪表盘(首页)。通过盘,能够快速的导航到各个功能。用户能够通过仪表盘从不同的方面对日志进行审计,可以在一个屏幕中看到不同设备类型、不同安全区域的实时日志流曲线、统计图,以及网络整体运行态势、待处理告警信息等。用户可以自定义仪表盘,按需设计仪表板显示的内容和布局,可以为不同角色的用户建立不同维度的仪表板。

2、 日志审计

系统提供日志审计(搜索)功能,可以对解析、过滤后的日志审计数据进行搜索查看。并支持保存搜索、自定义时间以及表格导出。

3、 网络流量审计

系统提供网络流量审计功能,对原始数据流中的数据包解析、过滤、统一存储。并将解析后的五元组数据以报表形式展示。

4、告警规则

系统具备日志关联分析功能。通过关联分析规则,系统能够对符合关联规则条件的日志产生告警。系统提供了可视化的规则编辑器,用户可以定义基于逻辑表达式的关联规则,所有日志字段都可参与关联。规则支持统计计数功能,可以对达到一定统计数量的日志进行告警。

5、工单管理

系统携带工单管理模块,批量分配用户告警信息的处理、归类等。

6、报表组件

系统内置了丰富的报表模板,包括统计报表、明细报表、综合审计报告,审计人员可以根据需要生成不同的报表。系统内置报表生成调度器,可以定时自动生成日报、周报、月报、季报、年报,并支持以邮件等方式自动投递,支持以PDF、Excel、Word等格式导出,支持打印。系统还内置了一套报表编辑器,用户可以自行设计报表,包括报表的页面版式、统计内容、显示风格等。

7、资产管理

系统提供资产管理功能,可以对网络中的审计数据源资产进行管理。除基本资产信息外,系统提供灵活的资产分类功能,实现对资产的分类管理。系统提供基于拓扑的资产视图,可以按图形化拓扑模式显示资产,并可编辑资产之间的网络连接关系,通过资产视图可直接查看该资产的日志及告警信息。系统能够根据收到的日志的设备地址自动发现新的资产。

8、搜索查询

系统提供日志的查询功能,便于从海量数据中获取有用的日志信息。用户可自定义查询策略,基于日志时间、名称、地址、端口、类型等各种条件进行组合查询,并可导出查询结果。系统还提供快速查询和模糊查询功能。用户在检索历史日志记录时,系统可以通过多条件相结合的方式进行日志查询,根据日志的类型、发生时间、不同字段内容等进行精细匹配,如:日志源IP、日志发生时间、登录账号、信息字段内容等,从而实现日志的快速准确定位。

9、参考知识管理

系统内置日志字典表,记录了主流设备和系统的日志ID的原始含义和描述信息,方便审计人员在进行日志审计的时候进行参考。

10、用户管理

系统提供三权分立设计,内置系统管理员、用户管理员和审计管理员。

系统提供用户集中管理的功能,对用户可以访问的资源进行细致的权限划分,具备安全可靠的分级及分类用户管理功能,支持用户的身份认证、授权、用户口令修改等功能。不同的操作员具有功能操作权限。

11、系统管理

系统具有丰富的自身配置管理功能,包括自身安全配置、系统运行参数配置、审计资源配置等。系统具有系统自身运行监控与告警、系统日志记录等功能。

界面展示

首页

网络流量审计

日志查看

告警查看

工单管理

报表组件

资产

产品特点

综合日志审计系统不需要在机器上安装软件,只要支持标准syslog、snmp、sftp/ftp、jdbc等标准协议即可采集分析日志,不改变过客户的原有方式,部署便捷,不会破坏本身的网络结构,不会影响到原主机性能。采集器支持横向扩展集群功能,在不改变现有环境的情况下,非常方便的增加采集节点,并整合到系统中进行协同工作,通过这种横向集群方式可以支持海量日志的收集,存储,分析展示的能力。

综合志审计系统具有强大的日志分析、网络流量分析能力,可以支持单条日志的分析,多条日志的组合分析,定时场景的分析,先后条件满足的分析。通过这些分析能力,能满足绝大多数用户分析场景的需求。

综合日志审计系统整合了全文搜索Elasticsearch,我们对Elasticsearch进行了优化,并有源码级的支持能力。Elasticsearch是一个灵活、功能强大的开源、分布式、实时搜索和分析引擎。从设计之初就考虑了分布式环境,所以它具有天然的可靠性和可扩展性,Elasticsearch使您能够轻松地的使用全文检索的功能。通过其强大的、健壮的RESTfulAPI和查询DSL,支持多种客户端,如Java、Python、Clojure等。

部署方式

产品部署分4部分内容,数据源部分,采集器采集部分,数据库部分和web服务器部分,第一部分是数据源,支持syslog、snmp、jdbc、sftp/ftp等协议,其余三部分是本产品的主要部分,这四部分内容可以根据规模大小部署在一台机器或者多台机器上面。

中安威士十余年来专注于数据安全,提供专业的数据安全落地方案,对数据的全生命周期、数据的存、管、用、销(存储、管理、使用、回收销毁)的全路径实现安全防护。符合网络安全法、数据安全法、等保2.0等法律法规要求,可有效减少核心数据资产被侵犯的可能性,保障正常的业务连续性。返回搜狐,查看更多

责任编辑:

python日志审计系统_综合日志审计系统相关推荐

  1. python分布式日志收集系统_分布式日志收集系统Scribe原理

    1.分布式日志收集系统:背景介绍 许多公司的平台每天会产生大量的日志(一般为流式数据,如,搜索引擎的pv,查询等),处理这些日志需要特定的日志系统,一般而言,这些系统需要具有以下特征: (1) 构建应 ...

  2. Hijackthis浏览器劫持日志精解_网络安全日志,还我蓝色天空(转载)

    Hijackthis浏览器劫持日志精解       作者:网络安全日志( www.nslog.cn )       日期:2006/9/29     ( 转载请保留此申明) 一.简介        H ...

  3. python基于PHP+MySQL的综合排课系统

    课表编排是一个涉及到多种因素的典型的组合规划问题,它要保证在课程中安排教师,学生,教室不能产生冲突[13](所谓冲突,就是将需要上不同课程的两个或多个班级安排在了同一地点,同一时间,或为同一老师在同一 ...

  4. 人类视觉系统_对人类视觉系统的对抗攻击

    人类视觉系统 Neural Networks are exceptionally good at recognizing objects shown in an image and in many c ...

  5. 华为v3鸿蒙系统_【华为鸿蒙系统下载】华为鸿蒙系统 v3.3.5 官方最新版-趣致软件园...

    华为鸿蒙系统是由华为自主研发的一款操作系统,华为鸿蒙系统能够完美兼容各种电脑系统,内置多种安全机制,支持国产CPU和各种软硬件,支持快速连接手机.pc.电视.汽车等各种智能设备,为用户创造了一个安全. ...

  6. ncs计算机监控系统,变电站综合自动化监控系统NCS培训

    <变电站综合自动化监控系统NCS培训>由会员分享,可在线阅读,更多相关<变电站综合自动化监控系统NCS培训(34页珍藏版)>请在人人文库网上搜索. 1.Date:2021-5- ...

  7. 开源mes系统_如何让iMES系统快速落地变得so easy?

    如何让iMES系统快速落地变得so easy?没有任何一套iMES系统不经交付过程,就可以完美的匹配于企业的业务流程,尽快现在很多基于SaaS概念的云端的iMES产品号称可以2周上线,但是只有经过精心 ...

  8. 法庭智能语音系统_法庭智能语音识别系统_法庭智能语音系统解决方案_深圳市亚讯威视数字技术有限公司...

    法庭智能语音系统 现状与需求 庭审过程中,需要形成文字版庭审记录,便于事后追溯或跟踪.现有的人工听写方式受限于记录员的业务熟练程度和打字速度,导致记录效率较低.浪费人力.采用信息化手段改善记录工作,提 ...

  9. 联想ghost重装系统_联想电脑怎么重装系统的方法

    联想电脑怎么重装系统呢?电脑在使用长了以后就免不了会发生一些问题,运行的速度越来越慢,这个时候如果找不到具体原因,就只能重装系统了,那么怎么重装联想电脑win7系统,联想电脑怎么重装系统呢?这些问题虽 ...

最新文章

  1. 关于Linux发行版本RedHat9中文输入法使用问题的说明
  2. Delphi中文件名函数-路径、名称、子目录、驱动器、扩展名
  3. bzoj 2406: 矩阵 ——solution
  4. listview条目用状态选择器没反应
  5. ctimespan 获取毫秒_VC++中通过CTime类获取日期差
  6. 搜索引擎设计实用教程(3)-以百度为例 之三:对百度分词算法的进一步分析
  7. 【Grafana】开启匿名登录(anonymous login)注意的地方
  8. QDoc标记命令Markup Commands
  9. php clean html 可以设置过滤及保留属性
  10. Android学习之在Eclipse看源代码的技巧
  11. Java实现将二进制文件显示为图片(SU中的ximage)
  12. vb 通过php连接mysql数据库连接_php连接mysql数据库
  13. 性能之巅:Linux网络性能分析工具
  14. VALSE学习(四):注意力机制-Attention Network
  15. memcache的安装和使用
  16. 电商之 团购与B2C模式以及B2B2C模式对比
  17. python 猴子偷桃问题
  18. R语言实现决策树和朴素贝叶斯分类预测,并比较准确度(含数据集)
  19. 002 Figuring in C/C++
  20. 听说你想用开发者工具调试我的网站?挺可以的啊。25

热门文章

  1. 回调函数的注册和回调
  2. setContextProperty qmlRegisterType qRegisterMetaType等区别
  3. 金蝶K3wise、金蝶KIS旗舰版数据同步到金蝶云星空
  4. 腾讯垄断数据,滥用市场支配地位了吗?
  5. Excel表格中如何快速跨表复制粘贴,将表1数据一键复制到表2、表3、表4
  6. ODOO搭建宽带运营业务管理系统解决方案
  7. 网页loading GIF图片(加载)
  8. STC51单片机20——DS1302可调电子时钟1602显示proteus仿真
  9. 小巧有线千兆路由器推荐
  10. 离散傅里叶变换DFT