《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 設(shè)備安全指南-日志記錄和保護(hù)監(jiān)控

設(shè)備安全指南-日志記錄和保護(hù)監(jiān)控

2021-10-30
來源:祺印說信安
關(guān)鍵詞: 設(shè)備安全

  記錄和保護(hù)監(jiān)控

  使用日志記錄和監(jiān)控來識別威脅并保護(hù)智能手機(jī)、平板電腦、筆記本電腦和臺式電腦,安全監(jiān)控是識別和檢測 IT 系統(tǒng)威脅的核心。在檢測安全事件并從安全事件中恢復(fù)時,它充當(dāng)我們眼睛和耳朵,使我們能夠確保根據(jù)組織策略使用設(shè)備。

  有效的監(jiān)控依賴于適當(dāng)、可靠的日志記錄和設(shè)備管理實踐。本文旨在為系統(tǒng)和網(wǎng)絡(luò)管理員提供有關(guān)現(xiàn)代平臺上可用的日志記錄和監(jiān)控選項的建議。

  為什么要使用日志記錄和保護(hù)性監(jiān)控?

  許多大型事件已經(jīng)顯示出針對單個主機(jī),從攻擊者將試圖進(jìn)一步加強(qiáng)通過獲得的橫向移動技術(shù),如證書被盜,賬戶模擬,使用正版的網(wǎng)絡(luò)工具或已知漏洞的網(wǎng)絡(luò)協(xié)議過時的版本,以傳播和破壞額外的設(shè)備以訪問額外的數(shù)據(jù)和服務(wù)。

  其中一些更傳統(tǒng)的技術(shù)可能不適用于純云或零信任網(wǎng)絡(luò)架構(gòu)。然而,在決定是否允許訪問組織服務(wù)和數(shù)據(jù)時,監(jiān)控設(shè)備活動、健康和配置可以說變得更加重要。

  日志記錄和監(jiān)控將幫助組織識別網(wǎng)絡(luò)上的活動模式,從而提供入侵指標(biāo)。在發(fā)生事故時,記錄數(shù)據(jù)可以幫助更有效地確定危害的來源和程度。

  為日志記錄和監(jiān)控做準(zhǔn)備

  可以從設(shè)備收集多種類型的事件和信號。設(shè)備監(jiān)控應(yīng)成為貴組織更廣泛的日志記錄和監(jiān)控方法的一部分。很多時候,成功的入侵檢測需要多個信息源。

  一般而言,監(jiān)控數(shù)據(jù)可能來自事件驅(qū)動的日志,例如網(wǎng)站連接或設(shè)備配置詳細(xì)信息,例如設(shè)備上運行的當(dāng)前操作系統(tǒng)版本。

  作為第一步,應(yīng)該設(shè)法了解需要并能夠收集的數(shù)據(jù)類型和來源。為了幫助完成此過程,我們對下表中可能提供的數(shù)據(jù)源進(jìn)行了廣泛分類。

  類別描述

  基于主機(jī)的日志

  基于主機(jī)的日志記錄可以提供豐富的數(shù)據(jù)源。通常,這將包括與文件系統(tǒng)、正在運行的進(jìn)程和程序加載事件等相關(guān)的事件。基于主機(jī)的日志記錄還可以提供額外的事件源,例如網(wǎng)站連接和設(shè)備或服務(wù)登錄。

  一些設(shè)備操作系統(tǒng)將支持一組豐富的內(nèi)置系統(tǒng)日志,這些日志可以轉(zhuǎn)發(fā)到集中存儲,而另一些將提供非常有限的日志集。

  根據(jù)設(shè)備平臺,可以安裝額外的基于主機(jī)的代理來收集日志數(shù)據(jù),超出內(nèi)置功能。但是,這帶來了需要在設(shè)備上安裝額外軟件的開銷。它還需要對基于主機(jī)的代理進(jìn)行額外的管理要求。在某些情況下,安裝的代理甚至可能會帶來額外的威脅風(fēng)險。

  服務(wù)日志身份、郵件和文檔存儲等服務(wù)以及數(shù)據(jù)庫等后端服務(wù)通常會生成可收集和審查的事件或?qū)徲嬋罩尽_@些類型的日志,包括對身份驗證嘗試和配置數(shù)據(jù)更改的監(jiān)控,可以提供額外的日志源,可以幫助檢測設(shè)備的入侵指標(biāo)。

  基礎(chǔ)設(shè)施日志根據(jù)組織網(wǎng)絡(luò)架構(gòu),防火墻、網(wǎng)絡(luò)代理和入侵保護(hù)或檢測系統(tǒng)等設(shè)備都可以提供基于網(wǎng)絡(luò)的設(shè)備事件監(jiān)控,例如網(wǎng)站連接和 DNS 請求。這有助于識別可能通過單擊網(wǎng)絡(luò)釣魚鏈接或下載惡意文件等方式連接到惡意站點的設(shè)備。更高級的功能還可以包括簽名或基于啟發(fā)式的檢測技術(shù)。

  設(shè)備合規(guī)性

  設(shè)備管理的一個重要功能是監(jiān)控設(shè)備狀態(tài)和配置。此數(shù)據(jù)可用于根據(jù)組織策略評估設(shè)備合規(guī)性。例如,設(shè)備操作系統(tǒng)是否是最新的?

  因為有許多設(shè)備和一系列移動設(shè)備管理系統(tǒng),所以對此類合規(guī)性數(shù)據(jù)的支持程度差別很大,可以根據(jù)這些數(shù)據(jù)采取的行動也是如此。在選擇在組織中使用哪些設(shè)備以及選擇移動設(shè)備管理服務(wù)時,應(yīng)該考慮這一點。

  設(shè)備認(rèn)證

  遠(yuǎn)程設(shè)備證明旨在報告一組設(shè)備及其上運行的軟件的可信信號和測量結(jié)果。應(yīng)以這樣的方式保護(hù)和報告這些測量結(jié)果,即使設(shè)備受到損害,也可以依賴這些測量結(jié)果。更強(qiáng)的證明形式通常將硬件支持的密鑰存儲和信任根與基于公鑰的加密操作相結(jié)合,用于存儲和報告設(shè)備狀態(tài)的可信測量。

  對遠(yuǎn)程設(shè)備認(rèn)證的支持因設(shè)備和移動設(shè)備管理服務(wù)而異。在選擇要使用的設(shè)備以及選擇移動設(shè)備管理服務(wù)時,應(yīng)該考慮這一點。

  應(yīng)該仔細(xì)考慮對這些數(shù)據(jù)源的訪問和使用。連同組織正在使用的設(shè)備的日志記錄和遠(yuǎn)程管理功能,將決定檢測和響應(yīng)安全事件或策略違規(guī)的能力。

  如何監(jiān)控和記錄

  制定戰(zhàn)略

  10 個網(wǎng)絡(luò)安全步驟將幫助我們實施安全監(jiān)控策略,首先基于業(yè)務(wù)需求以及對業(yè)務(wù)服務(wù)和資產(chǎn)的風(fēng)險評估。

  實施日志記錄策略

  在介紹日志提供了一個四步計劃,以幫助我們制定和實施適當(dāng)?shù)挠涗浤芰Α?/p>

  看什么

  對于設(shè)備,應(yīng)該包括對設(shè)備狀態(tài)和合規(guī)性的監(jiān)控。還應(yīng)該記錄設(shè)備事件,包括用戶活動、網(wǎng)絡(luò)通信、身份驗證和訪問設(shè)備和服務(wù)。

  收集和分析

  應(yīng)該收集和分析日志數(shù)據(jù)。這將使能夠檢測和響應(yīng)安全事件。在可能的情況下,應(yīng)該自動化檢測和修復(fù)。

  發(fā)展你的計劃

  事件管理計劃和政策應(yīng)該包括從安全事件中學(xué)習(xí)的能力。這些課程可能會建議改進(jìn)監(jiān)控設(shè)置的方法。例如,特定類型的數(shù)據(jù)可能已丟失,或者日志存儲持續(xù)時間可能太短。

  優(yōu)先

  在實踐中,可能無法實現(xiàn)完美的解決方案。這可能是由于成本限制,或者設(shè)備不支持完美的監(jiān)控和管理功能集。無論這些限制的來源是什么,如果要發(fā)現(xiàn)潛在的危害或安全風(fēng)險,應(yīng)該優(yōu)先考慮需要回答的問題。

  移動設(shè)備管理系統(tǒng)和設(shè)備本身的限制將告訴哪些解決方案實際上是可以實現(xiàn)的。

  建立 SOC

  如果組織擁有可用資源,一種解決方案是建立安全運營中心 (SOC),將幫助組織總體上管理和監(jiān)控組織的安全風(fēng)險。

  記錄變得容易

  對于某些組織,尤其是較小的組織,建立 SOC 或?qū)嵤┤娴膶I(yè)監(jiān)控解決方案可能不可行。但是,至少應(yīng)該有一個有效的日志記錄系統(tǒng)。Logging Made Easy (LME)是一個 英國NCSC 開源項目,提供基本的端到端 Windows 日志記錄功能,以及一組用于查看和分析結(jié)果數(shù)據(jù)的工具。

  LME證明,只要投入適度的時間和精力,就可以構(gòu)建基本的企業(yè)日志記錄功能。

  技術(shù)說明

  數(shù)據(jù)源因平臺而異

  有效的監(jiān)控解決方案需要考慮平臺之間可用數(shù)據(jù)的差異。為了幫助解決這個問題,在下面列出了一些最重要的差異。

  通常,設(shè)備上的日志記錄、設(shè)備合規(guī)性報告和證明功能應(yīng)與來自網(wǎng)絡(luò)層設(shè)備(如內(nèi)部防火墻、網(wǎng)絡(luò)代理、VPN 網(wǎng)關(guān)和服務(wù)日志)的監(jiān)控數(shù)據(jù)相結(jié)合。這種多維視圖將提供最有效的整體監(jiān)控能力。

  操作系統(tǒng)數(shù)據(jù)源

  安卓

  對于企業(yè)擁有的設(shè)備,設(shè)置為設(shè)備所有者模式,具有單個用戶或關(guān)聯(lián)用戶,Android 支持遠(yuǎn)程日志記錄和錯誤報告收集。與安全相關(guān)的事件(例如 Android 調(diào)試橋 (ADB) 活動、解鎖和鎖定嘗試以及應(yīng)用程序啟動)會被記錄下來并可遠(yuǎn)程檢索。

  可以遠(yuǎn)程請求Android錯誤報告,但這需要用戶在共享之前進(jìn)行交互批準(zhǔn)。可用于遠(yuǎn)程查看的詳細(xì)信息取決于MDM提供商。

  根據(jù)MDM提供商的不同,還可以使用網(wǎng)絡(luò)活動日志記錄。網(wǎng)絡(luò)活動日志記錄設(shè)備發(fā)出的 DNS 請求和 TCP 連接,這些日志可以轉(zhuǎn)發(fā)到遠(yuǎn)程服務(wù)器進(jìn)行處理和分析。

  有限制,可以繞過網(wǎng)絡(luò)活動日志記錄,如果設(shè)備包含不屬于您的組織的用戶配置文件,則不會收集日志。

  MDM解決方案可用于從設(shè)備檢索某些信息,這些信息可用作設(shè)備合規(guī)性策略的一部分。這些數(shù)據(jù)包括:

  安卓版本信息

  植根設(shè)備

  密碼設(shè)置

  設(shè)備數(shù)據(jù)加密

  受限應(yīng)用

  MDM可能能夠通過Key Attestation驗證引導(dǎo)加載程序狀態(tài)。

  MDM可以使用Android Safety Net API作為設(shè)備合規(guī)性策略的一部分,以驗證設(shè)備的完整性。如果設(shè)備未通過合規(guī)性策略,這可用作采取適當(dāng)行動的信號,例如阻止對公司資源的進(jìn)一步訪問。

  IOS

  iOS 不支持遠(yuǎn)程或本地歷史事件收集。

  MDM解決方案可用于從設(shè)備檢索一些信息,包括設(shè)備狀態(tài)信息,可用于驗證對組織策略的合規(guī)性。這些數(shù)據(jù)允許檢測以下內(nèi)容:

  iOS版本信息

  已安裝的應(yīng)用程序

  越獄檢測

  密碼設(shè)置

  受限應(yīng)用

  蘋果系統(tǒng)

  macOS 日志可以由設(shè)備上的本地管理員查看,也可以使用第三方遠(yuǎn)程管理工具 (RAT) 從遠(yuǎn)處查看。也可以使用第三方軟件來自動收集日志。

  MDM解決方案可用于從設(shè)備檢索某些信息,包括可用作設(shè)備合規(guī)性策略一部分的設(shè)備狀態(tài)信息。這些數(shù)據(jù)包括:

  macOS 版本信息

  密碼設(shè)置

  設(shè)備數(shù)據(jù)加密

  防火墻設(shè)置

  允許的應(yīng)用程序安裝來源

  Chrome操作系統(tǒng)

  可以使用MDM從設(shè)備遠(yuǎn)程檢索有關(guān)用戶和設(shè)備狀態(tài)的有限信息。

  Linux

  Syslog可以在 Linux 設(shè)備上用于生成和存儲系統(tǒng)和應(yīng)用程序日志,然后可以將這些日志轉(zhuǎn)發(fā)到遠(yuǎn)程日志服務(wù)器存儲。

  Rsyslog也可用于許多 Linux 發(fā)行版,并且可以提供更豐富、更靈活的日志記錄功能集。

  對于管理員感興趣的特定事件,還可以使用auditd執(zhí)行額外的審計。

  Windows 10

  可以使用Windows 事件收集和轉(zhuǎn)發(fā)來執(zhí)行系統(tǒng)事件收集。這些事件可以轉(zhuǎn)發(fā)到中央存儲。可以使用組策略配置轉(zhuǎn)發(fā)。

  安裝后,Sysmon可用于監(jiān)視系統(tǒng)活動,并將數(shù)據(jù)發(fā)送到 Windows 事件日志。Windows事件收集可用于將日志轉(zhuǎn)發(fā)到集中存儲。該NCSC的記錄一點通(LME)是一個開源項目,提供使用機(jī)構(gòu)的端至端的日志解決方案SYSMON收集基于主機(jī)的日志。

  Windows 日志分析是Azure Monitor 的一項功能。這允許將在設(shè)備上捕獲的事件日志轉(zhuǎn)發(fā)到組織的 Azure 日志分析工作區(qū)。這包括Windows 事件日志。此功能需要在設(shè)備上安裝額外的日志分析代理,也稱為 Microsoft 管理代理。

  MDM解決方案可用于從設(shè)備檢索某些信息,包括可用作設(shè)備合規(guī)性策略一部分的設(shè)備狀態(tài)信息。這些數(shù)據(jù)包括:

  操作系統(tǒng)版本

  安全啟動和 BitLocker 狀態(tài)

  防病毒設(shè)置

  密碼設(shè)置

  設(shè)備數(shù)據(jù)加密

  防火墻設(shè)置

  Windows Defender ATP是一個功能齊全的威脅防護(hù)和安全監(jiān)控平臺,可用于預(yù)防、檢測、調(diào)查和響應(yīng)威脅。它與 Windows 10 的內(nèi)置平臺安全功能(例如漏洞利用保護(hù)、攻擊面減少規(guī)則和系統(tǒng)防護(hù))結(jié)合使用,以減少Windows 10 設(shè)備的攻擊面。它包括威脅和漏洞管理、端點檢測和響應(yīng)以及自動調(diào)查和修復(fù)等功能。它還包括Microsoft 安全分?jǐn)?shù) 組織可以用來分析和改進(jìn)設(shè)備安全的安全狀況。

  Windows Defender ATP還與 Microsoft Intune 集成以管理對設(shè)備的威脅,包括設(shè)備合規(guī)性策略和條件訪問,例如,如果在設(shè)備上發(fā)現(xiàn)高風(fēng)險威脅,則能夠限制對組織服務(wù)和數(shù)據(jù)的訪問。

  Windows 設(shè)備健康證明可以收集和報告測量的啟動數(shù)據(jù),受可信平臺模塊 (TPM) 保護(hù)。此數(shù)據(jù)傳輸?shù)?Microsoft 健康證明服務(wù)以驗證系統(tǒng)啟動完整性,包括硬件和操作系統(tǒng)啟動組件、內(nèi)核完整性、防病毒和早期啟動驅(qū)動程序。它返回存儲在設(shè)備上的加密健康證書。這與 Microsoft Intune 集成,因此可以請求運行狀況證書并將其用于驗證特定設(shè)備運行狀況數(shù)據(jù)點,作為設(shè)備合規(guī)性策略的一部分。因此,它也可以應(yīng)用于條件訪問策略。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲黄色成人| 夜夜爽99久久国产综合精品女不卡| 国产欧美日韩亚州综合| 久久岛国电影| 亚洲欧美日韩系列| 亚洲一区二区三区四区五区黄| 亚洲美女福利视频网站| 亚洲国产成人不卡| 在线激情影院一区| 亚洲福利视频一区二区| 黄色成人av网| 国产一在线精品一区在线观看| 国产伦精品一区二区| 国产精品久久久久毛片软件| 欧美日韩中文字幕在线| 欧美日韩国产精品专区 | 欧美日本中文字幕| 欧美精品www在线观看| 欧美激情亚洲自拍| 欧美电影资源| 欧美另类videos死尸| 欧美日韩大片| 国产精品毛片在线看| 国产精品久久久久久久久久久久久久| 国产精品久久久久久久久久久久久久 | 亚洲一区二区精品在线观看| 亚洲深夜激情| 亚洲伊人久久综合| 欧美在线观看一区二区三区| 欧美在线一二三区| 久久久久九九九| 久久在线免费观看| 欧美国产日韩免费| 欧美日本一区二区高清播放视频| 欧美日韩免费一区| 国产精品日韩精品欧美在线| 国产日韩欧美在线看| 激情久久中文字幕| 亚洲精品小视频在线观看| 中文在线资源观看网站视频免费不卡| 亚洲尤物视频在线| 亚洲日本中文字幕| 麻豆精品在线视频| 欧美精品免费看| 国产精品毛片在线看| 国产视频精品xxxx| 亚洲国产一二三| 亚洲视频免费观看| 久久国产视频网站| av成人免费在线| 小黄鸭视频精品导航| 蜜桃av一区二区在线观看| 欧美日韩三级一区二区| 国产精品一区在线观看| 在线成人免费观看| 亚洲特级毛片| 久久精品日产第一区二区| 日韩一区二区高清| 西西裸体人体做爰大胆久久久| 久久一日本道色综合久久| 欧美人与性动交a欧美精品| 国产精品亚洲激情| 亚洲国产精品久久久久秋霞不卡| 一二美女精品欧洲| 久久国产婷婷国产香蕉| 国产精品99久久久久久久久久久久| 欧美在线观看一区| 欧美精品一区二区视频| 国产三级精品三级| aa级大片欧美| 亚洲国产精品成人精品| 亚洲免费在线| 欧美大片一区二区| 国产日韩精品电影| 亚洲精品免费一二三区| 久久av在线看| 亚洲无亚洲人成网站77777| 久久欧美中文字幕| 国产精品成人久久久久| 亚洲国产精品va在线看黑人| 亚洲欧美综合精品久久成人| 日韩一区二区精品视频| 亚洲福利精品| 中文亚洲欧美| 日韩一级成人av| 久久婷婷蜜乳一本欲蜜臀| 国产精品videossex久久发布| 一区二区亚洲精品| 亚洲男人的天堂在线| 一区二区三区四区五区视频| 久久综合伊人77777蜜臀| 国产精品夜夜嗨| 一本色道久久综合精品竹菊| 亚洲电影av| 久久av资源网| 国产精品欧美激情| 99re8这里有精品热视频免费| 91久久在线| 久热精品在线视频| 国产欧美日韩精品专区| 国产精品99久久99久久久二8| 亚洲蜜桃精久久久久久久| 久久香蕉精品| 国产日韩欧美精品| 亚洲自拍都市欧美小说| 亚洲午夜精品一区二区| 欧美国产亚洲视频| 亚洲国产精品成人综合| 亚洲黄色天堂| 狼狼综合久久久久综合网| 国产模特精品视频久久久久 | 久久全球大尺度高清视频| 国产精品青草久久| 一本色道久久综合一区| 一本久道久久综合狠狠爱| 欧美黄网免费在线观看| 亚洲国产成人不卡| 亚洲欧洲在线免费| 欧美大片一区二区三区| 在线观看日韩专区| 亚洲精品日韩欧美| 欧美激情第4页| 亚洲国产精品第一区二区| 亚洲日本激情| 欧美精品日韩一区| 亚洲欧洲日本一区二区三区| 99视频一区二区三区| 欧美另类综合| 99re亚洲国产精品| 亚洲综合日韩| 国产精品一区一区| 欧美一区2区三区4区公司二百| 亚洲福利精品| 日韩视频中文字幕| 欧美人牲a欧美精品| aa成人免费视频| 亚洲欧美在线免费观看| 国产欧美视频一区二区三区| 欧美亚洲自偷自偷| 美日韩在线观看| 亚洲国产精品一区| 一本色道久久88综合日韩精品| 欧美日韩精品欧美日韩精品| 日韩一区二区精品| 亚洲欧美日韩一区二区三区在线观看 | 欧美日韩亚洲高清| 亚洲性人人天天夜夜摸| 欧美一区在线视频| 黄色国产精品一区二区三区| 亚洲人久久久| 欧美日韩国产一区二区| 99综合精品| 久久国产精品99国产精| 合欧美一区二区三区| 亚洲精品123区| 欧美视频免费在线| 亚洲欧美日本精品| 免费视频久久| 一区二区高清在线观看| 欧美在线视频网站| 在线成人www免费观看视频| 中文在线一区| 国产偷国产偷亚洲高清97cao| 亚洲电影av在线| 欧美日韩视频一区二区| 午夜精品在线看| 欧美成人午夜激情| 亚洲午夜激情网页| 久久综合九色综合欧美狠狠| 亚洲黄色有码视频| 亚洲欧美三级在线| 伊人狠狠色丁香综合尤物| 在线视频免费在线观看一区二区| 国产精品美女久久久久av超清 | 久久久久欧美| 亚洲三级免费观看| 久久不射2019中文字幕| 亚洲国产欧美不卡在线观看| 午夜精品亚洲| 亚洲国产高清高潮精品美女| 亚洲一区在线视频| 亚洲高清一区二区三区| 午夜精品视频在线| 亚洲激情在线视频| 久久久av水蜜桃| 一本色道久久综合精品竹菊| 久久先锋资源| 亚洲综合导航| 欧美精品一区二区三区很污很色的| 亚洲欧美日韩精品一区二区| 欧美韩日一区二区| 亚洲欧美日韩久久精品| 欧美日韩国产综合新一区| 久久精品视频一| 国产精品美女久久久久av超清| 亚洲乱码精品一二三四区日韩在线| 国产精品影视天天线| 亚洲理论在线| 国产午夜精品久久久久久久| 夜夜爽99久久国产综合精品女不卡|