轻松搞定日志的可视化(第一部分)

简介:

应用场景:SSH日志可视化分析


    说起日志可视化,听上去高大上,实现起来不是进过繁琐配置就是需要写代码,这一目标小白的确门槛有些高,其实不然,只要你选对平台,实现起来很容易。

下面是从若干条SSH日志中随机抽取的一条,我们能从中发现何种端倪?

Mar 17 01:47:21 10.X.Y.Z sshd[14845]: Failed password for root from 1X.1Y.Z.Z port 59562 ssh2

    一般而言我们从上面的日志能了解到时间、IP地址、端口号,进程名等常规信息,再也看不出更深入的东西,如果是成千上万条类似这种信息,我们需要花费多长时间来分析?结论是否客观?我想每个人心中都会有答案。下面带着疑问我们先看看OSSIM的分析结果:

wKioL1UPljaRf6SdAAM0wlWxe-g620.jpg

特征:口令验证失败

时间:间隔非常密集,到底密集到什么程度?接下来我们用SIEM控制台下的timeline功能进行量化。

源地址、目的地址、源端口、目的端口 用户名、风险值等等。


下面的时间线分析,将直观的看出每秒攻击的次数。

wKiom1UPlQaTtMzgAAMOzPmQZnU917.jpg

好了,我们再去仔细观察经过归一化处理后的SSH暴力破解的安全事件内容。

wKiom1UPlVzxxE11AAGLn4mli_8605.jpg

这里直观的告诉我们攻击类型,次数持续时间,IP地址所属国家,甚至可以在谷歌地图上精确定位IP

wKiom1UPl4CQ-WfKAAGHiFsVOoU477.jpg

接下来我们在启动全局报警图上找到这类SSH暴力破解报警信息。

wKiom1UPl_ChfMQFAAG1FWluTd8584.jpg

    还可在仪表盘上,轻松的展示出这类报警所占比例,便于安全人员更深入分析这次安全事件发生发展及一些因果关系。

wKioL1UPmYPye0vpAAGNDJjdKLQ238.jpg

好了,仅一条SSH口令认证失败的日志信息牵扯出如此多的内容,下面还有更多的日志等着我们分析... ...例如可视化网络风险分析,可视化攻击事件分析等...

wKiom1Uh2zbS1t1QAASCAC19N_8267.jpg


参考资料:

经典OSSIM教程 《开源安全运维平台OSSIM最佳实践》

OSSIM多媒体教程:http://edu.51cto.com/course/course_id-1186.html





 本文转自 李晨光 51CTO博客,原文链接:http://blog.51cto.com/chenguang/1623321,如需转载请自行联系原作者




相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
存储 Prometheus Kubernetes
轻量级日志可视化平台Grafana Loki接入nginx访问日志
轻量级日志可视化平台Grafana Loki接入nginx访问日志
1405 0
轻量级日志可视化平台Grafana Loki接入nginx访问日志
|
消息中间件 存储 数据采集
【最佳实践】Beats导入RabbitMQ日志至阿里云Elatic Stack实现可视化分析
RabbitMQ是一个开放源消息代理,创建于2007年以实现 AMQP,并且在过去的十二年中,不断增加插件列表,目前已包括 HTTP,STOMP,SMTP 和其他协议。它也是 Kafka 的一个强劲的竞争者。
1567 0
【最佳实践】Beats导入RabbitMQ日志至阿里云Elatic Stack实现可视化分析
|
4月前
|
机器学习/深度学习 自然语言处理 数据可视化
基于CIFAR数据集 进行 MAE实现及预训练可视化 (CIFAR for MAE,代码权重日志全部开源,自取)
基于CIFAR数据集 进行 MAE实现及预训练可视化 (CIFAR for MAE,代码权重日志全部开源,自取)
|
7月前
|
存储 消息中间件 监控
架构设计第42讲:美团 - 可视化全链路日志追踪
架构设计第42讲:美团 - 可视化全链路日志追踪
212 0
|
11月前
|
存储 弹性计算 监控
从数据到洞察:在阿里云ECS上搭建ELK实现日志分析与可视化
ELK(Elasticsearch, Logstash, Kibana)是一个强大的开源日志管理解决方案,被广泛用于收集、存储、搜索、分析和可视化大规模的日志数据,本文主要分享了如何在阿里云ECS上搭建ELK实现日志分析与可视化。
6477 0
|
12月前
|
监控 数据可视化 算法
【Java虚拟机】JVM日志分析和可视化工具实操
【Java虚拟机】JVM日志分析和可视化工具实操
【Java虚拟机】JVM日志分析和可视化工具实操
|
消息中间件 数据可视化 JavaScript
日志可视化方案:ELK+filebeat
日志可视化方案:ELK+filebeat
|
JSON 监控 数据可视化
【.NET 6+Loki+Grafana】实现轻量级日志可视化服务功能
日志功能是几乎所有程序或系统都必备的一个功能。该文章通过使用Loki+Grafana来实现日志记录与可视化查询,欢迎围观。
258 0
【.NET 6+Loki+Grafana】实现轻量级日志可视化服务功能
|
监控 数据可视化 应用服务中间件
Nginx系列:用GoAccess实现可视化并实时监控access日志
Nginx系列:用GoAccess实现可视化并实时监控access日志
288 0
Nginx系列:用GoAccess实现可视化并实时监控access日志
|
数据可视化 数据挖掘 定位技术
不得不学!从零到一搭建ELK日志,在Docker环境下部署 Kibana 可视化工具
最近在玩 ELK 日志平台,它是 Elastic 公司推出的一整套日志收集、分析和展示的解决方案。