日志收集的方式和优点

日志是组织 IT 环境中发生的所有事情的记录。它们通常是一系列带有时间戳的消息,可为您提供有关网络中所有活动的第一手信息。

网络中的每个设备和应用程序都会生成日志数据以及用于监控网络流量的 NetFlow 数据,日志是安全信息和事件管理(SIEM)解决方案的主要输入源,从根本上说,SIEM 解决方案是一个日志管理平台,它还执行安全分析和警报、内部风险缓解、响应自动化、威胁搜寻和合规性管理。

什么是日志管理

日志管理涉及日志的收集、存储、规范化和分析,以生成报告和警报,日志管理可确保将日志中隐藏的网络活动数据转换为有意义、可操作的安全信息。日志管理是网络和安全管理员监控和保护网络的先决条件,SIEM 日志记录将事件日志与有关用户、资产、威胁和漏洞的上下文信息相结合,并使用算法、规则和统计信息对其进行处理。

日志管理是一项具有挑战性的任务,为了实时收集和处理日志数据,无论日志数据量和网络中的设备数量如何,组织都需要强大的日志管理机制,总而言之,日志管理需要足够灵活,以适应所有网络设备和应用程序。

日志管理工具的主要功能

如果您以前使用过日志管理工具,您就会知道其中通常存在一些主要功能。它们包括:

  • 日志收集和聚合:通过无代理或基于代理的方法从不同来源收集日志。
  • 日志解析:将聚合的日志转换为数据工具易于搜索的通用格式。
  • 规范化、分类和扩充:从解析的日志中选取常见属性(规范化),将它们链接到系统事件,并添加其他含义(分类和扩充)。
  • 实时关联:设置条件或规则,以便在发生可能导致安全事件的事件或一系列事件时触发警报。
  • 日志索引和存储:创建所有日志数据的公共属性索引并存储以备日后检索或使用。

日志收集

日志收集是日志管理的第一步。SIEM 解决方案从网络中的一组不同系统收集日志和事件,并将它们聚合到一个位置,日志通常从工作站、服务器、域控制器、网络设备、IDS、IPS、端点安全解决方案、数据库、Web 服务器、公有云基础架构和云平台收集。

每个网络都有不同的系统和环境,这些系统和环境会生成各种日志格式,例如事件日志、系统日志和其他应用程序日志,日志收集器需要足够灵活,以适应所有网络设备和应用程序。

可以通过以下方式收集日志

  • 基于代理的日志收集
  • 无代理日志收集

在这里插入图片描述

基于代理的日志收集

基于代理的日志收集需要在生成日志的设备上部署代理,代理不仅收集和过滤日志,而且还在将日志转发到日志收集服务器之前将其解析并转换为其他格式。

Windows、Unix 和大多数其他系统在文件系统的区域创建日志,这些区域需要高级权限才能查看、轮换或重新定位。开发代理是为了从本地系统收集与安全相关的信息,然后将其转换为适合通过网络传输到中央收集器的格式。代理设计为在后台运行,具有足够的权限来监视和管理日志记录子系统,仅利用收集、处理、筛选日志并以最小的开销发送到 SIEM 主机所需的系统资源。

基于代理的日志收集对于跨 WAN 和通过防火墙收集日志非常方便,它还有助于从驻留在网络受限区域(如 DMZ)中的设备收集日志。,使用代理进行日志收集可降低服务器的 CPU 使用率,从而更好地控制每秒事件数的速率,Windows Server、NXLog 和 OSSEC 是一些用于日志收集的常用代理。

代理可以部署在网络或子网中的任何服务器上,也可以部署在所有类型的操作系统上,它作为服务安装在该服务器中,代理远程收集日志,对日志进行预处理,然后实时且不间断地将其传输到服务器。

代理的工作原理:

  • 在设备上安装代理后,它就可以访问设备的内部活动并从中获取日志数据。
  • 日志数据采集完成后,Agent会进行预处理,并进行字段抽取。然后,它会压缩日志数据并将其安全地发送到 SIEM 服务器。
  • 服务器将对日志进行索引并继续进行。

基于代理的日志收集的优点:

  • 日志传输安全可靠,因为代理可以使用 TLS 和 SSL 与集中式日志记录服务器进行通信。
  • 日志数据通常以压缩批处理方式发送,并经过缓冲,因此在传输过程中不会丢失任何事件。
  • 日志被实时、快速、高效地处理并发送到 SIEM。
  • 在基于代理的日志收集中,日志筛选要好得多。
  • 有助于满足各种合规性要求。
  • 代理可以从各种平台(如 Windows、Linux 和其他系统)收集日志,并以可用的格式记录它们。
  • 由于日志过滤器,删除了不必要的日志数据,并且聚合的日志数据很紧凑。因此,代理占用的带宽和资源较少。

无代理日志收集

在 SIEM 解决方案中,无代理日志收集是用于收集日志的主要方法,在动态云环境中,无代理审核对于降低成本、解锁可见性和加快部署速度至关重要。

有些嵌入式设备(如路由器、打印机、交换机和防火墙)不支持第三方软件安装,在高度管制的系统中,不允许安装其他软件。在这些情况下,可以改为实施无代理日志收集方法,允许设备将日志发送到远程数据收集器,强制部署代理进行日志收集的一个因素是已建立的网络连接不可用。

在无代理日志收集中,设备生成的日志数据会自动安全地发送到 SIEM 服务器,无需额外的代理来收集日志,从而减少了设备的负载。

无代理日志收集的工作原理:

  • 客户端、主机、系统或设备之前已在其上安装了软件,或者在大多数情况下,已经具有收集所有必需数据所需的必要编程。该软件或编程用于收集日志数据。
  • 日志数据使用 SNMP 陷阱、WECS、WMI 和 syslog 等本机协议转发。
  • 日志生成主机可以直接将其日志传输到 SIEM,也可以涉及中间日志记录服务器,例如 syslog 服务器。

无代理日志收集的优点:

  • 部署起来更容易、更快捷,因为它不涉及任何软件安装。
  • 降低维护成本,因为没有代理,因此不需要软件或版本更新。
  • 由于无需安装、维护或操作软件,因此无代理日志收集可以显著减少管理工作。

在基于代理或无代理的日志收集之间,两者都不比另一个更好,应考虑组织的需要做出选择。因此,最好有一个同时提供基于代理和无代理日志收集方法的 SIEM 解决方案。

Log360 是日志管理和网络安全挑战的一站式解决方案,是一个集成的解决方案,将EventLog Analyzer、ADAudit Plus和Cloud Security Plus组合到一个控制台中,以帮助您管理网络安全、Active Directory审计和公有云管理,EventLog Analyzer旨在支持基于代理和无代理的日志收集机制,以满足网络中的所有设备和应用程序的需求。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/127100.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Lightroom Classic 2021 v10.4

Lightroom Classic 2021是一款一体化照片管理和编辑解决方案。 它面向专业人士和高端用户,支持各种不同相机的原始图像编辑,包括Canon、Apple、Casio、Contax、DxO、Epson等品牌。这样可以将原图像快速导入进行编辑,轻松满足不同用户的需求。…

μC/OS-II---内核:任务调度

目录 内核:调度(oc_core.c文件的函数)OS_TCB(任务控制块)初始化任务控制块列表(ucos_ii.h文件的函数)系统调用,主动让渡CPU发生中断,强制当前任务让渡CPU就绪表(ucos_ii.h文件的函数)设置任务进…

postman中文乱码

在header中添加这两个: Content-Type application/json;charsetUTF-8 Accept application/json;charsetUTF-8

cmd打开idea

当我们用idea打开一个项目的时候,有时候这个项目目录是有的,但是用idea的open却找不到,有时候我要重新关闭窗口,再open好多次才有 于是我现在使用命令打开,先把idea安装路径的bin目录放在path里面 然后cd到项目路径&…

第四季度净利润扭亏为盈,迪士尼的流媒体终于成功了?

对于一直关注迪士尼的投资者来说,眼下最关心的问题只有一个——迪士尼转行流媒体成功了吗? 而对于这一问题答案,或许可以从迪士尼最新发布的财报中找到。11月9日,华特迪士尼公布了截至2023年9月30日的第四季度和全年收益。其中&a…

OpenText Exceed TurboX (ETX) —— 对图形密集型应用程序进行高性能远程访问

OpenText Exceed TurboX (ETX) —— 对图形密集型应用程序进行高性能远程访问 OpenText Exceed TurboX使团队(无论位于何处)能够对图形密集型应用程序进行高性能远程访问,提高生产力并减少 IT 支出,以确保快速投资回报。 亮点: 降低IT支出…

ps 让图片附着在文字上

按住alt在文字与图片图片中间,文字在图片下面)

python默认的输入类型是字符串,怎样转换为其他的类型

在Python中,默认的输入类型是字符串(str类型)。无论你输入的是数字、字符还是其他类型的内容,input函数都会将其作为字符串处理并返回。 如果需要将字符串转换为其他类型(如整数、浮点数等),可…

UDP网络编程

一)熟悉TCP/IP五层协议: 1)封装:就是在数据中添加一些辅助传输的信息; 2)分用:就是解析这些信息 3)发送数据的时候,上层协议要把数据交给下层协议,由下层协议来添加一些信息 4)接收数据的时候,下层协议要把数据交给上层协议&#…

047_第三代软件开发-日志分离

第三代软件开发-日志分离 文章目录 第三代软件开发-日志分离项目介绍日志分离用法 关键字: Qt、 Qml、 log、 日志、 分离 项目介绍 欢迎来到我们的 QML & C 项目!这个项目结合了 QML(Qt Meta-Object Language)和 C 的强…

常见的设计模式

一、是什么 在软件工程中,设计模式是对软件设计中普遍存在的各种问题所提出的解决方案 设计模式并不直接用来完成代码的编写,而是描述在各种不同情况下,要怎么解决问题的一种方案 设计模式能使不稳定依赖于相对稳定、具体依赖于相对抽象&a…

倾斜摄影测量实景三维建模ContextCapture Master

目录 专题一 倾斜摄影测量原理及应用领域 专题二 倾斜摄影测量数据采集方法 专题三 CC支持数据类型及导入数据方法 专题四 CC空三计算参数设置及数据处理方法 专题五 CC控制点与连接点添加及应用 专题六 三维重建及应用 专题七 三维模型修复与场景拼接 更多应用 Contex…

Ceph-deploy跳过gpg-key验证(离线环境安装Ceph)

问题 CentOS-7.6.1810离线环境搭建Ceph环境时出现gpg-key安装源公钥检查错误。原因是执行ceph-deploy install 命令的服务器无法访问互联网。具体报错如下图: 解决 安装命令后新增--no-adjust-repos参数即可跳过安装 GPG 密钥。 命令如下: ceph-deplo…

考研408,1000道精心打磨的计算机考研题,选它就对了!

前言:大家好,我是小威,今天给大家安利一本考研408的书籍,身边有考研同学也都在用,书籍确实不错! 以下正文开始 计算机考研1000题 难度高! 知识点多! 复习时间短! 不…

中国电子学会2023年09月份青少年软件编程Scratch图形化等级考试试卷二级真题(含答案)

2023-09 Scratch二级真题 分数:100 测试时长:60min 一、选择题(共25题,共50分) 1.点击绿旗,运行程序后,舞台上的图形是?(D )(2分)…

webpack babel

构建工具 简介 当我们习惯了在node中编写代码的方式后,在回到前端编写html、css、js这些东西会感觉到各种的不便。比如:不能放心的使用模块化规范(浏览器兼容性问题)、即使可以使用模块化规范也会面临模块过多时的加载问题。我们…

如何使用Net2FTP搭建免费web文件管理器打造个人网盘

文章目录 1.前言2. Net2FTP网站搭建2.1. Net2FTP下载和安装2.2. Net2FTP网页测试 3. cpolar内网穿透3.1.Cpolar云端设置3.2.Cpolar本地设置 4.公网访问测试5.结语 1.前言 文件传输可以说是互联网最主要的应用之一,特别是智能设备的大面积使用,无论是个人…

rabbitMq虚拟主机概念

虚拟主机是RabbitMQ中的一种逻辑隔离机制,用于将消息队列、交换机以及其他相关资源进行隔离。 在RabbitMQ中,交换机(Exchange)用于接收生产者发送的消息,并根据特定的路由规则将消息分发到相应的队列中。而虚拟主机则…

Linux 的热插拔机制通过 Udev(用户空间设备)实现、守护进程

一、Udev作用概述 udev机制简介udev工作流程图 二、Linux的热拔插UDEV机制 三、守护进程 守护进程概念守护进程在后台运行基本特点 四、守护进程和后台进程的区别 一、Udev作用概述 udev机制简介 Udev(用户空间设备)是一个 Linux 系统中用于动态管…

瑞芯微:基于RK3568的深度估计模型部署

根据单张图像估计深度信息是计算机视觉领域的经典问题,也是一项具有挑战的难题。由于单目图像的尺度不确定,传统方法无法计算深度值。 随着深度学习技术的发展,该范式已经成为了估计单目图像的深度信息的一种解决方案。早期的深度估计方法大多…