科来网络全流量安全分析设备的使用

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: 科来网络全流量安全分析设备的使用

科全流量安全分析设备常用的功能如下:


1、警报

警报是新版科来中提供的一个新功能,虽然并没有作为主打的功能,因为其中的误报还是比较多的,由于工作地点并没有什么对外开放网站,因此在这一块不清楚web攻击的监测如何。


在工作环境中,遇到过内部漏扫,不过由于界面显示的缘故,其实时效性会差不少,因此在拥有其他安全设备的情况下,科来的警报功能建议作为辅助功能使用。


2、回溯分析

这边是比较常用的溯源分析的功能,在设定时间以及要溯源的IP之后,就可以在回溯分析中看到那段时间的,流量趋势图以及包的协议、负载量等具体的数据。


3、日志分析

科来把抓取的所有的日志进行了分类:HTTP、DNS、邮件、数据库、FTP、远程访问、加密会话、ICMP 这几个分类选项。


因为在工作的过程中,由于华云设备比较紧缺,无法看到是否有钓鱼邮件等情况,因此科来老哥和我说他们的日志分析是可以看到邮件的,同时还能看到恶意的DNS访问的情况。


4、回查分析

肯定有人和我刚开始一样,搞不清楚回查分析和回溯分析的区别在哪里。

其实在我的理解中,回溯分析对于指定单个IP的流量包溯源是比较有用的,也是平时我们会用的最多的情况。


但是如果攻击链如果比较大,需要去比较其中的关系的话,回查分析就会有用多,它可以导入IP,同时也允许你自己构造攻击链的情况进行分析,由于在工作地点那边并没有机会用上这个功能,因此并没有去尝试或者去展示回查分析的厉害之处。


5、专家分析

这个应该是科来中最主打的功能,这个入口可以在上面任何一个栏目进入,在其中可以看到详细的包的协议以及包的内容,是在整个护网行动中看的最多的东西。从包的内容中去判断明文传输、弱口令甚至是恶意DNS请求等一些不合规的情况。但是这个需要有一定经验的人去判断和分析。


以下来简单的展示一下科来的使用方式,不涉及分析包的内容。


一、科来流量告警


dc44a80599f3a74c5a9d5947dfa81430_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


告警不是主要功能,告警功能主要基于数据流量以及数据包提取特征为主。


67f1f4bd1bee8fa1a049f1691bafda82_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


WEB攻击可以直接看流量包,不用进行专家分析


f5490c69049da70096625c3a5437182c_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


69ce97d40c4941c8b1cd2968841fd15d_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


二、回溯分析


首先可以进入回溯分析,输入IP,则可以看到他的协议以及流量分布图


5a79f4c3299df9a709d0db893f2f9180_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


然后把协议全选,右键如图


eb9fb2e7b5cf333c9236b0c67fa5394d_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png




可以根据需求进行流量数据包分析

e22ca68c312b6498906a71f24298aaea_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

64e00c245d3608e65e6ba71354251ab2_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


三、日志分析


920fb2b347036411afa93af72a87566b_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png



在日志分析中可以看到DNS、邮件等各种类型的日志记录。也可以通过这里进入专家分析。


四、回查分析


785145ebe8d6f6209b84793e384833c7_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


快速查询和之前的查询很像,主要也是通过这种方式来进入专家分析

后面的统计查询等,需要自己建立条件,来进行查询,并非是单个IP的查询

16fe344e9a5f216f3cd58c12eeaca20d_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png


备 注


科来这个版本新增了告警的功能,其主要的使用点依旧是专家分析溯源,在告警、溯源分析等页面中都可以进入专家分析中查看最详细的日志以及流量情况。还有就是查找之前,时间一点要记得调整。


相关实践学习
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
【涂鸦即艺术】基于云应用开发平台CAP部署AI实时生图绘板
相关文章
|
2月前
|
机器学习/深度学习 存储 监控
内部文件审计:企业文件服务器审计对网络安全提升有哪些帮助?
企业文件服务器审计是保障信息安全、确保合规的关键措施。DataSecurity Plus 是由卓豪ManageEngine推出的审计工具,提供全面的文件访问监控、实时异常告警、用户行为分析及合规报告生成功能,助力企业防范数据泄露风险,满足GDPR、等保等多项合规要求,为企业的稳健发展保驾护航。
|
3月前
|
存储 运维 监控
云服务运行安全创新标杆:阿里云飞天洛神云网络子系统“齐天”再次斩获奖项
阿里云“超大规模云计算网络一体化运行管理平台——齐天系统”凭借卓越的技术创新与实践成果,荣获“云服务运行安全创新成果奖”,同时,齐天团队负责人吕彪获评“全栈型”专家认证。
|
3月前
|
存储 运维 API
HPE OneView 10.0 - HPE 服务器、存储和网络设备集中管理软件
HPE OneView 10.0 - HPE 服务器、存储和网络设备集中管理软件
77 1
|
5天前
|
人工智能 安全 网络安全
从不确定性到确定性,“动态安全+AI”成网络安全破题密码
2025年国家网络安全宣传周以“网络安全为人民,靠人民”为主题,聚焦AI安全、个人信息保护等热点。随着AI技术滥用加剧,智能化攻击频发,瑞数信息推出“动态安全+AI”防护体系,构建“三层防护+两大闭环”,实现风险前置识别与全链路防控,助力企业应对新型网络威胁,筑牢数字时代安全防线。(238字)
|
1月前
|
存储 监控 Linux
Dell OpenManage Enterprise 4.5 - Dell 服务器、存储和网络设备集中管理软件
Dell OpenManage Enterprise 4.5 - Dell 服务器、存储和网络设备集中管理软件
40 0
|
2月前
|
监控 安全 网络安全
网络安全工具及其使用方法:保护数字安全的第一道防线
在信息时代,网络攻击变得日益复杂且频繁,保护个人和企业数据安全的重要性日益凸显。幸运的是,各种网络安全工具为用户提供了有效的防护手段。从防火墙到密码管理器,这些工具覆盖了威胁检测、攻击防御和数据保护的方方面面。本文将介绍几款常用的网络安全工具,并提供其使用方法,以帮助您构建强大的网络安全防线。
124 1
|
1月前
|
运维 监控 安全
计算机网络及其安全组件纲要
本文主要介绍了 “计算机网络及常见组件” 的基本概念,涵盖网卡、IP、MAC、OSI模型、路由器、交换机、防火墙、WAF、IDS、IPS、域名、HTTP、HTTPS、网络拓扑等内容。
192 0
|
4月前
|
监控 安全 Linux
Arista CloudVision 2025.1 - 多云和数据中心网络自动化、监控和分析
Arista CloudVision 2025.1 - 多云和数据中心网络自动化、监控和分析
179 2
Arista CloudVision 2025.1 - 多云和数据中心网络自动化、监控和分析
|
2月前
|
存储
WGLOG日志管理系统可以采集网络设备的日志吗
WGLOG日志审计系统提供开放接口,支持外部获取日志内容后发送至该接口,实现日志的存储与分析。详情请访问:https://www.wgstart.com/wglog/docs9.html
|
4月前
|
存储 安全 Linux
Dell OpenManage Enterprise 4.4 - Dell 服务器、存储和网络设备集中管理软件
Dell OpenManage Enterprise 4.4 - Dell 服务器、存储和网络设备集中管理软件
119 4
Dell OpenManage Enterprise 4.4 - Dell 服务器、存储和网络设备集中管理软件

热门文章

最新文章