审计syslog设备活动

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介: EventLog Analyzer是一款强大的网络设备审计工具,能够自动收集和分析来自各种网络设备的syslog数据,生成预定义和可定制的审计报表。它支持实时告警、安全归档和高级日志搜索,帮助您监控网络活动、识别安全威胁并优化网络性能。适用于Unix/Linux、VMware、IBM AS/400等设备。

从交换机到路由器,几乎所有网络设备都会生成syslog。因为您的网络中有大量生成syslog的设备,所以审计过程(包括跟踪、监控和分析所有syslog)需要花费大量时间和精力。但是,无论这些任务需要多少精力去完成,您的机构都不能跳过这些设备的系统审查。审计有助于识别网络安全漏洞、加强网络安全策略、提高网络性能并缩短系统停机时间。

v2-a807ba8f66b3030f7ee9c114b31e9e77_1440w.jpg

syslog

EventLog Analyzer会自动收集和分析来自所有网络设备的syslog数据并为每个设备生成审计报表,从而减轻网络设备审计带来的压力。EventLog Analyzer的审计报表是预定义的和可定制的、可安排自动传送、可以多种格式提供,最重要的是易于理解。通过创建可通过短信或电子邮件发送实时通知的告警,您可监控网络中发生的关键事件。
v2-e10483f4dce747c011909cad721b7baa_1440w.jpg

EventLog Analyzer

除了审计报表和实时告警之外,EventLog Analyzer还可对所有syslog数据进行安全归档以备将来使用。发生安全事故时,请使用日志搜索功能深入了解具体事故以回溯攻击途径。这类取证调查有助于减轻威胁并针对更深入问题进行积极防御。EventLog Analyzer可以让您实时掌握所有网络活动的情况,从而让您全面掌控网络设备。使用EventLog Analyzer审计网络设备的其他优势包括:

可定制的中央仪表板。
预定义的和可定制的审计报表及合规报表。
能够跟踪与帐户管理、特权用户帐户、网络文件系统以及用户登录和注销活动相关的关键事件的能力。
进行安全的、加密的和灵活的日志归档。
通过电子邮件或短信发送的有关所有关键事件的实时告警。
用于执行日志取证的高级日志搜索选项。

EventLog Analyzer支持来自所有网络设备(包括Unix/Linux机器、VMware和IBM AS/400/iSeries机器)以及运行macOS的计算机的syslog数据。EventLog Analyzer为所有这些设备提供超过130个报表,这些报表按如下形式分类:

登录和注销报表:
监控所有用户登录尝试,并识别成功的或失败的登录的趋势。查看哪些用户已登录以及他们使用的登录方法,包括SSH、SU、FTP和通过远程设备登录。

用户帐户管理报表:
查看所有基于用户的信息,以跟踪新的、已删除的、已禁用的和已重命名的用户和帐户,以及密码修改和用户权限级别更改。跟踪关键对象及其活动,以迅速检测安全威胁。

v2-bfc6af14072ad145fef6f2b1c59544f0_1440w.png

用户帐户管理报表

Unix邮件服务器报表:
根据发件人和远程设备查看与Unix邮件服务器有关的所有信息,例如,已接收电子邮件、已发送电子邮件和已拒绝电子邮件。审计您的邮件服务器的收件人和发件人排名、电子邮件错误、失败发送、无效电子邮件地址和存储容量。跟踪邮件服务器的操作及邮件服务器中发生的所有事务。

Unix FTP服务器报表:

通过FTP活动概述以及基于用户和远程设备的已上传和已下载文件、登录、连接、空闲会话、无传输超时和FTP操作的信息,了解文件传输协议(FTP)服务器中发生的一切。

Unix威胁报表:

监控您的网络遭受的所有攻击。通过深入分析这些威胁报表来制定积极应对措施。使用这些报表来识别反向查找错误、无效设备配置错误、无效ISP错误和拒绝服务攻击。

其他Unix报表:

还可针对Unix机器的各个方面生成其他预定义报表。一些最常用报表提供有关以下方面的信息:

基于用户的成功的和拒绝的NFS安装。
成功的和失败的SUDO命令。
可移动USB连接。
定制作业更改。
已禁用的服务。
已连接的和已断开连接的会话。
不受支持的协议版本。
设备名称和地址不匹配错误。

VMware服务器报表:

获取有关VM上的访客登录、已创建的和已删除的VM、VM中的关键更改以及VM事件概述的信息。

严重性报表、关键报表和系统报表:

严重性报表:根据严重性(例如,紧急、告警、关键、错误、警告、通知、参考和调试)来跟踪事件。
关键报表:根据事件、设备、远程设备查看所有关键活动以及有关趋势和整体活动的信息。
系统报表:查看有关syslog服务、磁盘空间容量、yum更新、系统关闭、ASP存储容量、硬件错误和系统时间更新的信息。

了解EventLog Analyzer的更多功能,请关注“运维有小邓”,小邓将带您了解更多IT运维新知识!

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
1月前
|
网络协议 Linux Windows
Rsyslog配置不同端口收集不同设备日志
Rsyslog配置不同端口收集不同设备日志
|
3月前
|
监控 安全 Linux
在Linux中,如何查看和审计系统日志文件以检测异常活动?
在Linux中,如何查看和审计系统日志文件以检测异常活动?
|
6月前
|
弹性计算 监控 网络协议
使用ECS通过Syslog协议投递日志到SIEM
Syslog是一个常见的日志通道,几乎所有的SIEM(例如IBM Qradar, HP Arcsight)都支持通过Syslog渠道接收日志。本文主要介绍如何通过Syslog将日志服务中的日志投递到SIEM。
145 0
使用ECS通过Syslog协议投递日志到SIEM
|
运维 监控
WGCLOUD运维监控方案 - 如何设置主机10分钟内恢复正常就不进行提醒
这个,我们只要把agent上报时间改成10分钟就好了
|
运维 安全 机器人
GrayLog实现堡垒机绕过告警时体现出具体违规人员的信息
GrayLog实现堡垒机绕过告警时体现出具体违规人员的信息
200 0
GrayLog实现堡垒机绕过告警时体现出具体违规人员的信息
|
监控 安全 BI
安骑士主机日志实时分析功能
日志服务与安骑士主机日志已经打通,提供实时分析查询、开箱即用的多个领域报表
3467 0
|
存储 安全 Java
日志审计系统
概述随着信息化进程的深入和互联网的迅速发展,人们的工作、学习和生活方式正在发生巨大变化,效率大为提高,信息资源得到最大程度的共享。紧随信息化发展而来的网络安全问题日渐凸出,如果不能很好地解决这个问题,必将阻碍信息化发展的进程。
6587 0
|
监控 网络协议 安全
日志服务与SIEM集成方案实战(二):syslog篇
本文将重点介绍如何使用syslog(通过UDP/TCP/TLS)与SIEM(如IBM Qradar, HP Arcsight, Splunk等)对接,确保传输的性能与可靠性,以便确保阿里云上的所有法规、审计、与其他相关日志能够导入到您的安全运维中心(SOC)中。
26638 0
|
监控 网络协议 安全
一键开启态势感知日志实时收集:安全、网络、主机三大类14种日志
本篇介绍如何一键开启态势感知日志实时收集:安全、网络、主机三大类14种日志,以及具体的相关日志的位置、字段信息等
4174 0