SIEM功能如何用于实时分析?

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:

很多企业主要依靠安全信息和事件管理技术(SIEM)来生成周期性、集中的安全报告,这些报告用于合规性目的以及对攻击事件事后检测及调查。不过,大多数SIEM平台其实还能够执行实时分析。

这意味着它们可接收最新安全事件日志数据、持续监测和分析所有最近收集的数据,以及确定需要采取进一步行动的事件。这可能涉及更密切地监控特定网络连接、生成警报让安全运营中心人员作出回应,或者调配其他企业安全控制来阻止正在进行的攻击。

现在很多企业正在利用SIEM产品的实时分析功能来更快速检测和阻止攻击,这可帮助减少重大数据泄露和其他攻击活动。下面让我们看看在评估SIEM系统用于实时分析时应考虑的三个因素:

多种分析技术。不同的情况需要不同的分析技术或技术组合。例如,通过基于签名的技术来检测攻击可能比其他方法更快,但这也很容易被攻击者绕过,让其失去效用。

SIEM平台应该支持可查找异常事件、用户行为模式改变、统计异常和其他突发性活动的技术。此外,SIEM产品还应该为每种情况使用正确的技术。

事件关联功能。SIEM最大优势之一是它可发现单个事件的关联部分或者多个日志的相关事件,并结合这些来看到整个局面。例如,网络入侵防御系统可能检测到服务器正受到攻击,但需要访问服务器的操作系统和应用日志来确定攻击是否成功以及发生了什么。

而SIEM平台可自动分析所有这些日志,它们可更详细描述发生了什么。在某些情况下,SIEM平台可发现一系列相关事件,让人类分析师可追踪攻击者在整个公司的活动。

威胁情报支持和使用。威胁情报源可提供有关最新检测到的威胁的信息,例如攻击其他企业的设备的IP地址。SIEM利用威胁情报信息可显著提高其实时分析能力,让攻击检测更快更准确,并让SIEM平台可更好地优先排序其操作。

有些SIEM平台使用供应商提供的威胁情报;其他平台还支持使用第三方威胁情报。这种威胁情报的质量非常重要,质量包括更新频率、是否全面以及精确度。同样重要的是考虑SIEM产品如何利用这些威胁情报,这应该是实时分析考虑的因素之一。不平衡的做法可能会显著增加误报或漏报率,让实时分析事倍功半。


作者:Karen Scarfone

来源:51CTO

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
14天前
|
数据采集
FOXBORO H92A049E0700 具备数据采集和分析功能
FOXBORO H92A049E0700是美国福克斯波罗公司生产的高质量、稳定性的工业自动化产品,广泛应用于电力、石油、化工等行业,具备先进技术、高灵活性及可扩展性,适用于过程控制、数据采集与分析等场景。
19 2
|
4月前
|
数据可视化 数据挖掘 数据处理
开源埋点分析系统:洞察用户行为的新视角
在数字化浪潮中,了解用户行为和优化用户体验成为企业竞争力的关键。对于希望深入了解客户和推动业务增长的公司来说,埋点分析系统是不可或缺的工具。今天,我们要介绍的不仅是一个 ClkLog 埋点分析系统,而是一种全新的、开源的洞察方案,它能够帮助您捕捉每一个关键数据点,确保您的决策基于最准确的用户行为分析。
开源埋点分析系统:洞察用户行为的新视角
EMQ
|
7月前
|
数据采集 消息中间件 并行计算
NeuronEX 3.2.0 发布:增强数据采集、分析计算和管理功能
工业边缘网关软件 NeuronEX 3.2.0 版本现已正式发布,本次发布带来了一系列的增强功能和新特性,旨在为用户提供更多数据采集、分析计算以及管理的能力。
EMQ
111 2
NeuronEX 3.2.0 发布:增强数据采集、分析计算和管理功能
|
数据采集 分布式计算 数据挖掘
80 网站点击流数据分析案例(数据采集功能)
80 网站点击流数据分析案例(数据采集功能)
75 0
|
移动开发 小程序
分析实时云渲染在小程序中可行性应用
实时云渲染是可以应用于小程序中的,因为小程序其实从技术角度来说,X小程序的本质是H5网页,其实和我们在电脑上打开网页道理差不多,只不过小程序还有些其他的特定。而云流化在网页中打开是基础功能,因此在将需要流化的3D应用程序流化出的地址直接内嵌于小程序中,即可实现小程序中打开服务器端的3D应用并进行实时的交互。
187 0
分析实时云渲染在小程序中可行性应用
|
数据采集 JavaScript 应用服务中间件
网站流量日志埋点收集 --方案一-基本功能数据采集实现|学习笔记
快速学习网站流量日志埋点收集--方案一-基本功能数据采集实现
386 0
网站流量日志埋点收集 --方案一-基本功能数据采集实现|学习笔记
|
消息中间件 SQL 运维
如何设计实时数据平台(技术篇)
本文从技术角度入手,介绍RTDP的技术选型和相关组件,探讨适用不同应用场景的相关模式。
|
数据采集 SQL 存储
基于DataFlux进行养猪场实时数据模拟生成和分析实践
摘要:DataFlux是驻云科技的实时大数据分析平台。经过对养猪场的数据分析需求,使用DataMock数据模拟器模拟生成原始数据并上传至DataFlux,快速实现了对养猪场数据的分析全流程。 注:本次业务分析、模拟数据分析生成和实践主要为培训和演示用途,旨在快速了解DataMock和DataFlux进行实时数据分析的功能和流程。
1326 0
基于DataFlux进行养猪场实时数据模拟生成和分析实践
|
数据采集 存储 数据可视化
如何设计实时数据平台(设计篇)
本文我们探讨了实时数据平台RTDP的相关概念背景和架构设计方案。
|
监控 网络协议 安全
结合Splunk与Gigamon构建安全监控分析响应系统
Splunk Enterprise Security (ES) 是一款基于数据分析平台Splunk Enterprise,高度定制开发的SIEM系统 。可提供由网络、端点、访问权限、恶意软件、漏洞和身份信息等信息安全技术生成的机器数据见解。
2009 0