用户活动监控与资产监控同样重要

简介:

在企业网络安全中,用户活动监控与资产监控同样重要。本文将介绍来自企业管理联盟的具体研究结果。

用户活动监控与资产监控同样重要

与大多数保险公司类似,AIG以色列保险公司也面对一些严格的规范要求和安全标准的限制。为了符合这些标准的要求,它使用审计软件去跟踪服务器配置和Active Directory变化。但是,曾经有一个用户的错误引起了系统问题,这时公司认识到它不能只关注于保证资产安全。它还必须关注于用户活动监控。

有一个AIG合作伙伴有一些不小心在一个配置文件中增加了一个空格,这个简单的错误一直未被发现,直到服务出现故障,这促使AIG开始摸索如何寻找问题的根源。AIG以色列公司中负责基础架构的架构师Snir Hoffman说:“因为这些问题出现,所以我们发现部署用户活动监控是很有意义的。毕竟,我们都是容易犯错的人类。”

像AIG这样的案例并不少见。虽然企业通常都有资产安全措施——如服务器和企业数据,但是用户活动监控在以前优先级不高。但是,一些高危安全漏洞正促使许多企业考虑自己网络中有哪些容易受攻击的漏洞。这可能是由于用户疏忽或内部恶意活动造成的,根据美国科罗拉多州博尔德研究公司企业管理联盟(Enterprise Management Associates Inc.)的最新报告,有69%的安全事故都是由受信公司内部人员引起的。在这些事故中,有84%是由不具备管理权限的公司用户造成的。而且,撰写这份报告的EMA研究主管David Monahan指出,由于用户数据通常都是攻击的主要目标,所以这些数字仍在不断攀升。

Monahan指出,虽然内部人员访问可能是安全风险的主要来源,但是许多公司仍然需要信任这些用户,而且在整个安全策略中加入这些用户活动监控工具会让他们感觉更轻松一些。

用户活动监控必须与资产监控处于同等位置

大多数企业都关注于涉及特定资产的风险,例如对于员工工作至关重要及保存敏感数据的服务器和应用程序。但是,美国波士顿安全供应商ObserveIT的销售副总裁Dimitri Vlachos指出,许多漏洞都是由于合法用户身份的滥用造成的,这是资产保护技术无法监控的。

EMA的Monahan说:“规章的数量庞大,平常用户并没有得到监控或观察——这是一个很大的偏差,这要求我们在态度上有较大转变。”

负责完成EMA调查的ObserveIT推出了用户活动监控软件。这个技术可以帮助IT人员分辨出不同用户组的风险级别——如内部用户、承包商和管理员。Vlachos指出,它提供了一些管理和降低用户风险的方法。他说:“来自于用户的风险威胁已经成为一个真实问题,传统的安全方法已经无法处理这些风险了。”他指出,传统安全工具可以帮助公司理解他们的系统——如日志管理和安全信息与事件管理(SIEM)产品,但是他们的IT团队无法查看用户正在进行的活动——无论活动是否正常。ObserveIT的工具会记录用户的活动,生成可搜索的日志,包括用户、应用程序访问和应用内完成的活动。

AIG以色列公司在其中央数据中心的网络安全策略中使用了ObserveIT的用户活动监控软件。这家公司创建了一个虚拟桌面基础架构环境,其中每一个供应商合作伙伴都有自己的Windows 7工作站,而且它们都受到集中监控。此外,ObserveIT还能够监控AIG自有系统的管理员。

最新版ObserveIT允许企业实时监控用户,这是一个Hoffman及其团队计划实施并整合到现有安全基础架构的功能。Hoffman说:“能够设置规则是很有用的——例如如果有人打开一个特定的文件,或者访问一个特定的位置,马上就会一个警报发出,因为这并不计划内操作,但是我们无法查看到这些日志。”

用户活动监控并非一个精密科学

无论使用了什么样的安全技术或流程,我们仍然很难确定一个用户的身份信息是否已经泄露。即使是最好的安全系统都很难分辨一个特定的活动是否有危害嫌疑,或者用户是否有访问特定应用程序或数据的合法权限。

EMA的Monahan指出,但是用户活动监控软件可以帮助我们确定是否有一个远程会话为特定的用户打开,或者在相同时刻中该用户是否有一些无关的活动路径。

此外,如果一个用户的身份曾经被用于执行欺骗动作,那么Hoffman及其团队还能够分析ObserveIT收集的历史数据。他指出,他们还能够确定用户曾经执行了哪些活动或工作,使用了哪些工作站,以及同一个用户是否同一时刻登录了另一台工作站,等等。

他说:“我们可以查看每一个具体的时间线。我们可以按工作站进行搜索,甚至可以直接询问有问题的用户,为什么他们必须使用另一个用户的身份。”此外,这个系统还会向用户发出警报,告诉他们当前执行的活动会被记录。Hoffman说:“这种警告会让用户重新考虑,更加认真地对待自已正在做的事情。”

作者:Gina Narcisi


来源:51CTO

相关文章
|
监控
rabbitmqctl管理和监控
rabbitmqctl管理和监控
|
存储 安全 算法
人人都谈的数据资产管理
数字化转型越来越成为未来的焦点,各行各业都在谋求数字化转型,石化、金融、电力、银行、投资等企业不一而足。
人人都谈的数据资产管理
|
运维 监控 安全
多监控系统产生的告警如何高效管理-运维事件中心
阿里云运维事件中心作为数字化运营企业业务连续性的一站式运维管理平台,提供丰富的监控集成、强大的报警降噪、可靠的通知、灵活的事件流转、基于ITIL的故障管理等功能,帮助企业完成数字化管理。
705 0
多监控系统产生的告警如何高效管理-运维事件中心
|
存储 运维 监控
华汇数据运维自动化巡检-实时在线监控-实现精准化管理
运维自动化可以大大提高运维的主动性和准确性,减少技术人员的工作强度,将精力转到运维策略规划、问题分析等有价值的工作中
375 0
华汇数据运维自动化巡检-实时在线监控-实现精准化管理
|
安全 开发者
如何进行云资产的安全告警设置|学习笔记
快速学习如何进行云资产的安全告警设置
111 0
|
运维 Prometheus 监控
告警运维中心|构建高效精准的告警协同处理体系
基于报告,ARMS 能快速的整合上下文,包括 Prometheus 监控进行监控。还有前端监控的相关数据,都会整合到报告里面,进行全方位检测来收敛相关问题。
告警运维中心|构建高效精准的告警协同处理体系
|
存储 数据采集 运维
运维告警方式有哪些?- 华汇数据
DCOM监控平台涵盖了网络、服务器硬件、虚拟化平台、操作系统、数据库、WEB服务器和中间件等各种IT基础设施的监控,除了对IT资源内部组件的可用和性能进行监控外,还通过主动模拟方式对资源提供的服务能力进行直接监控,并且还可以对IT资源的各种运行日志进行采集和分析,使监控真正做到不留死角。
317 0
运维告警方式有哪些?- 华汇数据
|
7月前
|
存储 运维 监控
基于业务的告警管理最佳实践
本文主要介绍了SLS告警管理中心的业务概念和功能。
286 0
基于业务的告警管理最佳实践
|
监控 弹性计算
将云资源导入部署平台进行系统基础指标监控
将云资源导入部署平台进行系统基础指标监控
426 0
将云资源导入部署平台进行系统基础指标监控
|
监控 Unix Apache
下一篇
DataWorks