《日志管理与分析权威指南》一1.7 安全信息和事件管理(SIEM)

简介:

本节书摘来华章计算机《日志管理与分析权威指南》一书中的第1章 ,第1.7节,(美) Anton A. Chuvakin Kevin J. Schmidt Christopher Phillips 著 姚 军 简于涵 刘 晖 等译更多章节内容可以访问云栖社区“华章计算机”公众号查看。

1.7 安全信息和事件管理(SIEM)

日志管理的书籍如果不讨论SIEM,那就是不完整的。SIEM已经形成了一个行业,SIEM工具提供了一种实时分析安全事件的方法。它也提供了报告、可视化和长期存储等机制。我们在这本书里面不会花太多时间在SIEM上,但是第15章将会讨论一些开源的SIEM工具。
下面的两个案例研究会解释日志数据怎样帮助解决现实世界的问题。
image

image

image

image

后门(Backdoor)是允许用户在不为人知的情况下获得计算机系统访问权的软件或应用程序。它经常被用于恶意目的(Skoudis & Zeltser,2004)。
上面的消息中,有趣的是虽然两个恶意软件得到处理,但最后一个只是被检测到,并没有被清除。这个恶意软件(一个IRC后门程序)使攻击者控制系统,并用它来扫描其他主机的漏洞。
图1.6显示了一个导入到Excel的防病毒日志子集,说明了对Backdoor.IRC.Bot采取的行动。Excel在这里可以更清晰地展示AV(防病毒)日志消息。


image


上述例子说明,这个后门至少从五月份就开始存在于系统里。这也证实了后门没有被防病毒软件所隔离。
在图1.7中高亮显示的消息表明,后门大概出现在5月份,系统被Welchia和W32.Randex.gen蠕虫感染,这两个蠕虫都有可能安装该后门。实际上,根据W32.Randex.gen的参考资料(http://securityresponse.symantec.com/avcenter/venc/data/w32.randex.gen.html#technicaldetails),这种蠕虫以“打开后门端口和打开到预定的IRC服务器的连接,等待攻击者的命令”而著称。
上面的日志条目也表明,该系统是恶意软件的“鼠窝”,只能成功地清除一些恶意软件(但是通常是在成功地感染和修改系统之后)。
所以,在这种情况下,如果没有防病毒日志,我们很难或者不可能确定感染是什么时候发生,或者防病毒软件在何时更新失败。

image

相关实践学习
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
相关文章
|
存储 运维 监控
SelectDB 实现日志高效存储与实时分析,完成任务可领取积分、餐具套装/水杯/帆布包!
SelectDB 实现日志高效存储与实时分析,完成任务可领取积分、餐具套装/水杯/帆布包!
|
8月前
|
监控 安全 搜索推荐
使用EventLog Analyzer进行日志取证分析
EventLog Analyzer助力企业通过集中采集、归档与分析系统日志及syslog,快速构建“数字犯罪现场”,精准追溯安全事件根源。其强大搜索功能可秒级定位入侵时间、人员与路径,生成合规与取证报表,确保日志安全防篡改,大幅提升调查效率,为执法提供有力证据支持。
294 0
|
SQL 监控 数据挖掘
SLS 重磅升级:超大规模数据实现完全精确分析
SLS 全新推出的「SQL 完全精确」模式,通过“限”与“换”的策略切换,在快速分析与精确计算之间实现平衡,满足用户对于超大数据规模分析结果精确的刚性需求。标志着其在超大规模日志数据分析领域再次迈出了重要的一步。
854 118
|
10月前
|
运维 安全 数据可视化
日志审查安排工具实战攻略:中小团队如何通过日志审查安排工具建立可控、安全的审查机制?
在审计敏感时代,日志审查安排工具成为安全运维与合规管理的关键利器。它实现审查任务的流程化、周期化与可视化,支持多系统协作、责任到人,确保“可控、可查、可追”的日志治理。工具如板栗看板、Asana、Monday 等提供任务调度、问题闭环与合规对接能力,助力企业构建高效、透明的日志审查体系,提升安全与合规水平。
|
10月前
|
监控 安全 NoSQL
【DevOps】Logstash详解:高效日志管理与分析工具
Logstash是ELK Stack核心组件之一,具备强大的日志收集、处理与转发能力。它支持多种数据来源,提供灵活的过滤、转换机制,并可通过插件扩展功能,广泛应用于系统日志分析、性能优化及安全合规等领域,是现代日志管理的关键工具。
1402 0
|
12月前
|
自然语言处理 监控 安全
阿里云发布可观测MCP!支持自然语言查询和分析多模态日志
阿里云可观测官方发布了Observable MCP Server,提供了一系列访问阿里云可观测各产品的工具能力,包含阿里云日志服务SLS、阿里云应用实时监控服务ARMS等,支持用户通过自然语言形式查询
1686 0
阿里云发布可观测MCP!支持自然语言查询和分析多模态日志
|
存储 监控 API
【Azure App Service】分享使用Python Code获取App Service的服务器日志记录管理配置信息
本文介绍了如何通过Python代码获取App Service中“Web服务器日志记录”的配置状态。借助`azure-mgmt-web` SDK,可通过初始化`WebSiteManagementClient`对象、调用`get_configuration`方法来查看`http_logging_enabled`的值,从而判断日志记录是否启用及存储方式(关闭、存储或文件系统)。示例代码详细展示了实现步骤,并附有执行结果与官方文档参考链接,帮助开发者快速定位和解决问题。
339 22
|
存储 消息中间件 缓存
MiniMax GenAI 可观测性分析 :基于阿里云 SelectDB 构建 PB 级别日志系统
基于阿里云SelectDB,MiniMax构建了覆盖国内及海外业务的日志可观测中台,总体数据规模超过数PB,日均新增日志写入量达数百TB。系统在P95分位查询场景下的响应时间小于3秒,峰值时刻实现了超过10GB/s的读写吞吐。通过存算分离、高压缩比算法和单副本热缓存等技术手段,MiniMax在优化性能的同时显著降低了建设成本,计算资源用量降低40%,热数据存储用量降低50%,为未来业务的高速发展和技术演进奠定了坚实基础。
612 1
MiniMax GenAI 可观测性分析 :基于阿里云 SelectDB 构建 PB 级别日志系统
|
11月前
|
人工智能 运维 监控
Aipy实战:分析apache2日志中的网站攻击痕迹
Apache2日志系统灵活且信息全面,但安全分析、实时分析和合规性审计存在较高技术门槛。为降低难度,可借助AI工具如aipy高效分析日志,快速发现攻击痕迹并提供反制措施。通过结合AI与学习技术知识,新手运维人员能更轻松掌握复杂日志分析任务,提升工作效率与技能水平。
|
SQL 缓存
【YashanDB知识库】YashanDB run.log中有slow log queue is full信息
【YashanDB知识库】YashanDB run.log中有slow log queue is full信息