云MSP服务案例丨中山大学×云日志:校园网安全设备日志分析监控平台

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
云防火墙,500元 1000GB
数据安全中心,免费版
简介: 项目背景中山大学由孙中山先生创办,有着一百多年办学传统。作为中国教育部直属高校,通过部省共建,中山大学已经成为一所国内一流、国际知名的现代综合性大学。现由广州校区、珠海校区、深圳校区三个校区、五个校园及十家附属医院组成。

image

项目背景

中山大学由孙中山先生创办,有着一百多年办学传统。作为中国教育部直属高校,通过部省共建,中山大学已经成为一所国内一流、国际知名的现代综合性大学。现由广州校区、珠海校区、深圳校区三个校区、五个校园及十家附属医院组成。中山大学正在向世界一流大学迈进,努力成为全球学术重镇。

中山大学的校园网经过多年发展,已建成了跨广州和珠海2座城市,覆盖4个校区的大型校园网络。目前网络与信息安全防护体系已见雏形,设立了专职安全岗位,建立了安全事件应用响应和处置小组,主要信息系统完成了信息安全等级保护定级工作,建立了较为完善的网络与信息安全防护体系和应急机制。

当前,校园网内各类设备网络等自身包含的日志量成倍增加,对于日志管理、分析和审计的的要求越来越高。中山大学数据安全团队希望有专业的日志数据分析团队可以提供整套日志数据安全管理方案,更好的保护校园数据安全,完成校园网安全设备日志分析监控平台的建设。

所以中山大学找到了有着多年日志大数据分析实践经验的云掣科技—日志团队。云掣日志团队服务了浙江大学、中国电信、天弘基金、新网银行等众多高校、政府、金融客户。

项 目 内 容

在和中山大学的沟通和交流中,我们发现校方的安全意识非常好,在校园内部署了网络防火墙(含入侵检测系统和入侵防御系统)、统一威胁管理系统、上网行为管理系统、反病毒软件、远程漏洞检测系统、反垃圾邮件网关、Web应用防火墙、数据库审计系统、堡垒机等一批安全设备,已经形成了一定的网络安全和信息安全防护能力。

在校园安全系统中,安全设备(如防火墙等)、网络设备(如路由器、交换机等)、基础信息系统(如网站群等)每天都会产生大量的日志,包含了对于校园网络安全状态最为细节的描述,如果将这些数据收集起来,合理地加以处理和分析,就能实时、准确地反映当前校园网络安全状况。

根据上述深入的调研收获,云日志团队提出了4个建设目标,希望帮助中山大学搭建自己的校园网络安全数据分析平台:

  • 监管要求及时落地,校园网日志数据审计合规:对于监管的所有安全设备数据做到及时监控,及时反馈,及时解决,完成数据安全的审核及合规要求。
  • 多源数据的高效统一收集、管理:通过日志平台,做到多源数据的集中实时采集,集中运维监控。
  • 数据驱动运维,代替依赖经验的人肉运维:通过数据驱动运维工作,智能化提示、告警,提高运维整体效率降低运维成本,让IT人员更专注于网络安全。
  • 学生关怀、实时数据可视化,实现时间溯源和辅助决策:上网信息统计分析,可视化展现网络行为轨迹,达成学生关怀政策,保障学院安全。

整个校园网络安全数据分析平台建设核心思想在于通过实时采集安全设备、系统设备、网站日志等数据,通过一系列的数据模型将这些数据关联起来,通过数据可视化,实时监控网络状态,如某一时间段网络使用率高、某一些网络访问频率高,学生网络使用轨迹等,保障校园网络安全的同时更能保障学生的网络及生活安全。

项 目 效 果

网络设备安全审计,满足等保需求

image

校园网的数据查询系统(样例非真实数据)

网络设备的登入登出等审计所需的数据都可以即时查询,完全满足等保需求,恶意登录及攻击等也都可以统计分析。

网络设备(防火墙等)访问监控

image

校园网防火墙查询图(样例非真实数据)

网络设备WAF,防火墙等设备日志以及nginx-access的访问日志进行会话统计,会话详情,基于不同IP不同来源地址的请求会话统计分布,发现异常AD攻击及IPS攻击等,以及攻击事件类型的占比和分布用于问题跟踪和溯源。

设备数据日志可视化,网站日常监控

image

校园网站分析图(样例非真实数据)

针对现有安全设备日志进行整理分析展现,包括浏览器喜好、手机型号分布、浏览时间趋势、被攻击趋势等都会被一一呈现,如出现意外情况也会会及时告警,提高整体校园网安全状况。

客 户 收 益

云掣科技日志团队与中山大学一起完成了本次安全设备日志数据监控分析平台的建设。帮助中山大学完成以下目标,共创“智慧校园”。

搭建多节点的智能日志分析平台,集中采集、存储网络设备、安全设备、服务器等产生的日志数据,且存储周期设置为6个月。
定制冷热数据分离方案,热数据提供实时查询、分析;冷数据可自动或自定义备份,且具备实时恢复能力。
定制化校园网络运维场景分析,对网络设备、安全设备、服务器等实时指标监控,快速发现问题,并实时告警。
基于各类日志数据指标,提取学生上网信息日志数据,再结合关联关系,建设学生上网行为分析、在校活动轨迹等场景;
实现数据驱动运维代替人工检验判断。

同时,中山大学建设的日志数据监控平台,也是为在校师生建立了更加安全可靠的校园网络环境保障和信息安全保障。

网站日常监控场景应用

image

校园网攻击分析图(样例非真实数据)
中山大学老师在校园网首页来源的地址中发现一个非常规的来源地址在top2的位置,一般登录学校的校园网主要是通过输入网址或者是百度搜索。点击该异常链接发现是某一空白危险网站(类似于钓鱼网站,通过高数量并发占用服务器资源,同时会影响网站的正常排名,让网站的搜索变得困难),这引起中山大学安全老师的高度重视,通过数据监控快速找到该网址进行处理,最终保障了校园网的登录安全及使用安全。

本次合作是云掣科技与中山大学的一次深入共创。在项目的设计、开发、部署中,云掣日志团队都与中山大学安全岗位的老师分工明确,互相协作,老师们也对日志团队展示的担当、负责、可靠表示高度的认可。

客户之声

“感谢袋鼠云日志团队,帮助我们对现有复杂的安全设备数据进行统一的监控管理,让我们可以及时发现问题解决问题,更好的维护校园网络安全。“
——来自该高校的安全老师

编后

未来,云掣科技日志团队将会继续和中山大学老师一起探究“数据驱动运维”的应用,通过日志产品的实时日志数据分析的能力帮助更多高校、金融、政府等企业降低运维成本,提高运维效率。

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
17天前
|
XML 安全 Java
【日志框架整合】Slf4j、Log4j、Log4j2、Logback配置模板
本文介绍了Java日志框架的基本概念和使用方法,重点讨论了SLF4J、Log4j、Logback和Log4j2之间的关系及其性能对比。SLF4J作为一个日志抽象层,允许开发者使用统一的日志接口,而Log4j、Logback和Log4j2则是具体的日志实现框架。Log4j2在性能上优于Logback,推荐在新项目中使用。文章还详细说明了如何在Spring Boot项目中配置Log4j2和Logback,以及如何使用Lombok简化日志记录。最后,提供了一些日志配置的最佳实践,包括滚动日志、统一日志格式和提高日志性能的方法。
140 30
【日志框架整合】Slf4j、Log4j、Log4j2、Logback配置模板
|
1月前
|
存储 运维 监控
超越传统模型:从零开始构建高效的日志分析平台——基于Elasticsearch的实战指南
【10月更文挑战第8天】随着互联网应用和微服务架构的普及,系统产生的日志数据量日益增长。有效地收集、存储、检索和分析这些日志对于监控系统健康状态、快速定位问题以及优化性能至关重要。Elasticsearch 作为一种分布式的搜索和分析引擎,以其强大的全文检索能力和实时数据分析能力成为日志处理的理想选择。
111 6
|
1月前
|
XML JSON Java
Logback 与 log4j2 性能对比:谁才是日志框架的性能王者?
【10月更文挑战第5天】在Java开发中,日志框架是不可或缺的工具,它们帮助我们记录系统运行时的信息、警告和错误,对于开发人员来说至关重要。在众多日志框架中,Logback和log4j2以其卓越的性能和丰富的功能脱颖而出,成为开发者们的首选。本文将深入探讨Logback与log4j2在性能方面的对比,通过详细的分析和实例,帮助大家理解两者之间的性能差异,以便在实际项目中做出更明智的选择。
239 3
|
2月前
|
存储 消息中间件 网络协议
日志平台-ELK实操系列(一)
日志平台-ELK实操系列(一)
|
1月前
|
存储 缓存 关系型数据库
MySQL事务日志-Redo Log工作原理分析
事务的隔离性和原子性分别通过锁和事务日志实现,而持久性则依赖于事务日志中的`Redo Log`。在MySQL中,`Redo Log`确保已提交事务的数据能持久保存,即使系统崩溃也能通过重做日志恢复数据。其工作原理是记录数据在内存中的更改,待事务提交时写入磁盘。此外,`Redo Log`采用简单的物理日志格式和高效的顺序IO,确保快速提交。通过不同的落盘策略,可在性能和安全性之间做出权衡。
1641 14
|
1月前
|
存储 数据可视化 安全
一个简单案例,带你看懂GC日志!
一个简单案例,带你看懂GC日志!
一个简单案例,带你看懂GC日志!
|
1月前
|
网络协议 Linux Windows
Rsyslog配置不同端口收集不同设备日志
Rsyslog配置不同端口收集不同设备日志
|
1月前
|
Python
log日志学习
【10月更文挑战第9天】 python处理log打印模块log的使用和介绍
35 0
|
1月前
|
数据可视化
Tensorboard可视化学习笔记(一):如何可视化通过网页查看log日志
关于如何使用TensorBoard进行数据可视化的教程,包括TensorBoard的安装、配置环境变量、将数据写入TensorBoard、启动TensorBoard以及如何通过网页查看日志文件。
209 0
|
1月前
|
存储 分布式计算 NoSQL
大数据-136 - ClickHouse 集群 表引擎详解1 - 日志、Log、Memory、Merge
大数据-136 - ClickHouse 集群 表引擎详解1 - 日志、Log、Memory、Merge
42 0