云MSP服务案例丨中山大学×云日志:校园网安全设备日志分析监控平台

简介: 项目背景中山大学由孙中山先生创办,有着一百多年办学传统。作为中国教育部直属高校,通过部省共建,中山大学已经成为一所国内一流、国际知名的现代综合性大学。现由广州校区、珠海校区、深圳校区三个校区、五个校园及十家附属医院组成。

image

项目背景

中山大学由孙中山先生创办,有着一百多年办学传统。作为中国教育部直属高校,通过部省共建,中山大学已经成为一所国内一流、国际知名的现代综合性大学。现由广州校区、珠海校区、深圳校区三个校区、五个校园及十家附属医院组成。中山大学正在向世界一流大学迈进,努力成为全球学术重镇。

中山大学的校园网经过多年发展,已建成了跨广州和珠海2座城市,覆盖4个校区的大型校园网络。目前网络与信息安全防护体系已见雏形,设立了专职安全岗位,建立了安全事件应用响应和处置小组,主要信息系统完成了信息安全等级保护定级工作,建立了较为完善的网络与信息安全防护体系和应急机制。

当前,校园网内各类设备网络等自身包含的日志量成倍增加,对于日志管理、分析和审计的的要求越来越高。中山大学数据安全团队希望有专业的日志数据分析团队可以提供整套日志数据安全管理方案,更好的保护校园数据安全,完成校园网安全设备日志分析监控平台的建设。

所以中山大学找到了有着多年日志大数据分析实践经验的云掣科技—日志团队。云掣日志团队服务了浙江大学、中国电信、天弘基金、新网银行等众多高校、政府、金融客户。

项 目 内 容

在和中山大学的沟通和交流中,我们发现校方的安全意识非常好,在校园内部署了网络防火墙(含入侵检测系统和入侵防御系统)、统一威胁管理系统、上网行为管理系统、反病毒软件、远程漏洞检测系统、反垃圾邮件网关、Web应用防火墙、数据库审计系统、堡垒机等一批安全设备,已经形成了一定的网络安全和信息安全防护能力。

在校园安全系统中,安全设备(如防火墙等)、网络设备(如路由器、交换机等)、基础信息系统(如网站群等)每天都会产生大量的日志,包含了对于校园网络安全状态最为细节的描述,如果将这些数据收集起来,合理地加以处理和分析,就能实时、准确地反映当前校园网络安全状况。

根据上述深入的调研收获,云日志团队提出了4个建设目标,希望帮助中山大学搭建自己的校园网络安全数据分析平台:

  • 监管要求及时落地,校园网日志数据审计合规:对于监管的所有安全设备数据做到及时监控,及时反馈,及时解决,完成数据安全的审核及合规要求。
  • 多源数据的高效统一收集、管理:通过日志平台,做到多源数据的集中实时采集,集中运维监控。
  • 数据驱动运维,代替依赖经验的人肉运维:通过数据驱动运维工作,智能化提示、告警,提高运维整体效率降低运维成本,让IT人员更专注于网络安全。
  • 学生关怀、实时数据可视化,实现时间溯源和辅助决策:上网信息统计分析,可视化展现网络行为轨迹,达成学生关怀政策,保障学院安全。

整个校园网络安全数据分析平台建设核心思想在于通过实时采集安全设备、系统设备、网站日志等数据,通过一系列的数据模型将这些数据关联起来,通过数据可视化,实时监控网络状态,如某一时间段网络使用率高、某一些网络访问频率高,学生网络使用轨迹等,保障校园网络安全的同时更能保障学生的网络及生活安全。

项 目 效 果

网络设备安全审计,满足等保需求

image

校园网的数据查询系统(样例非真实数据)

网络设备的登入登出等审计所需的数据都可以即时查询,完全满足等保需求,恶意登录及攻击等也都可以统计分析。

网络设备(防火墙等)访问监控

image

校园网防火墙查询图(样例非真实数据)

网络设备WAF,防火墙等设备日志以及nginx-access的访问日志进行会话统计,会话详情,基于不同IP不同来源地址的请求会话统计分布,发现异常AD攻击及IPS攻击等,以及攻击事件类型的占比和分布用于问题跟踪和溯源。

设备数据日志可视化,网站日常监控

image

校园网站分析图(样例非真实数据)

针对现有安全设备日志进行整理分析展现,包括浏览器喜好、手机型号分布、浏览时间趋势、被攻击趋势等都会被一一呈现,如出现意外情况也会会及时告警,提高整体校园网安全状况。

客 户 收 益

云掣科技日志团队与中山大学一起完成了本次安全设备日志数据监控分析平台的建设。帮助中山大学完成以下目标,共创“智慧校园”。

搭建多节点的智能日志分析平台,集中采集、存储网络设备、安全设备、服务器等产生的日志数据,且存储周期设置为6个月。
定制冷热数据分离方案,热数据提供实时查询、分析;冷数据可自动或自定义备份,且具备实时恢复能力。
定制化校园网络运维场景分析,对网络设备、安全设备、服务器等实时指标监控,快速发现问题,并实时告警。
基于各类日志数据指标,提取学生上网信息日志数据,再结合关联关系,建设学生上网行为分析、在校活动轨迹等场景;
实现数据驱动运维代替人工检验判断。

同时,中山大学建设的日志数据监控平台,也是为在校师生建立了更加安全可靠的校园网络环境保障和信息安全保障。

网站日常监控场景应用

image

校园网攻击分析图(样例非真实数据)
中山大学老师在校园网首页来源的地址中发现一个非常规的来源地址在top2的位置,一般登录学校的校园网主要是通过输入网址或者是百度搜索。点击该异常链接发现是某一空白危险网站(类似于钓鱼网站,通过高数量并发占用服务器资源,同时会影响网站的正常排名,让网站的搜索变得困难),这引起中山大学安全老师的高度重视,通过数据监控快速找到该网址进行处理,最终保障了校园网的登录安全及使用安全。

本次合作是云掣科技与中山大学的一次深入共创。在项目的设计、开发、部署中,云掣日志团队都与中山大学安全岗位的老师分工明确,互相协作,老师们也对日志团队展示的担当、负责、可靠表示高度的认可。

客户之声

“感谢袋鼠云日志团队,帮助我们对现有复杂的安全设备数据进行统一的监控管理,让我们可以及时发现问题解决问题,更好的维护校园网络安全。“
——来自该高校的安全老师

编后

未来,云掣科技日志团队将会继续和中山大学老师一起探究“数据驱动运维”的应用,通过日志产品的实时日志数据分析的能力帮助更多高校、金融、政府等企业降低运维成本,提高运维效率。

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
5天前
|
监控 关系型数据库 MySQL
《MySQL 简易速速上手小册》第7章:MySQL监控和日志分析(2024 最新版)
《MySQL 简易速速上手小册》第7章:MySQL监控和日志分析(2024 最新版)
43 3
|
2天前
|
关系型数据库 MySQL 数据库
mysql数据库bin-log日志管理
mysql数据库bin-log日志管理
|
3天前
|
存储 关系型数据库 数据库
关系型数据库文件方式存储LOG FILE(日志文件)
【5月更文挑战第11天】关系型数据库文件方式存储LOG FILE(日志文件)
13 1
|
3天前
|
运维 监控 安全
Java一分钟之-Log4j与日志记录的重要性
【5月更文挑战第16天】Log4j是Java常用的日志框架,用于灵活地记录程序状态和调试问题。通过设置日志级别和过滤器,可避免日志输出混乱。为防止日志文件过大,可配置滚动策略。关注日志安全性,如Log4j 2.x的CVE-2021-44228漏洞,及时更新至安全版本。合理使用日志能提升故障排查和系统监控效率。
20 0
|
5天前
|
C++
JNI Log 日志输出
JNI Log 日志输出
19 1
|
5天前
|
存储 运维 大数据
聊聊日志硬扫描,阿里 Log Scan 的设计与实践
泛日志(Log/Trace/Metric)是大数据的重要组成,伴随着每一年业务峰值的新脉冲,日志数据量在快速增长。同时,业务数字化运营、软件可观测性等浪潮又在对日志的存储、计算提出更高的要求。
|
5天前
|
存储 运维 监控
【Docker专栏】Docker日志管理与监控的最佳方法
【5月更文挑战第7天】本文探讨了Docker容器的日志管理与监控,强调其在运维中的重要性。Docker默认使用`json-file`日志驱动,可通过`docker logs`命令查看。建议选择合适日志驱动,配置日志选项,并集成ELK Stack等工具进行高级分析。实时监控、设置警报、分析数据和审计日志是实践关键。最佳实践包括日志数据与容器数据分离、使用日志代理、保护敏感信息及遵守法规。关注新技术以提升系统稳定性和安全性。
【Docker专栏】Docker日志管理与监控的最佳方法
|
5天前
|
监控 安全 数据可视化
中间件应用日志记录和监控
【5月更文挑战第1天】中间件应用日志记录和监控
24 3
中间件应用日志记录和监控
|
5天前
|
XML Java Maven
Springboot整合与使用log4j2日志框架【详解版】
该文介绍了如何在Spring Boot中切换默认的LogBack日志系统至Log4j2。首先,需要在Maven依赖中排除`spring-boot-starter-logging`并引入`spring-boot-starter-log4j2`。其次,创建`log4j2-spring.xml`配置文件放在`src/main/resources`下,配置包括控制台和文件的日志输出、日志格式和文件切分策略。此外,可通过在不同环境的`application.yml`中指定不同的log4j2配置文件。最后,文章提到通过示例代码解释了日志格式中的各种占位符含义。
|
5天前
|
运维 监控 Go
Golang深入浅出之-Go语言中的日志记录:log与logrus库
【4月更文挑战第27天】本文比较了Go语言中标准库`log`与第三方库`logrus`的日志功能。`log`简单但不支持日志级别配置和多样化格式,而`logrus`提供更丰富的功能,如日志级别控制、自定义格式和钩子。文章指出了使用`logrus`时可能遇到的问题,如全局logger滥用、日志级别设置不当和过度依赖字段,并给出了避免错误的建议,强调理解日志级别、合理利用结构化日志、模块化日志管理和定期审查日志配置的重要性。通过这些实践,开发者能提高应用监控和故障排查能力。
89 1

热门文章

最新文章