博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
内网安全监控和预警平台架构设想(OSSIM)
阅读量:4664 次
发布时间:2019-06-09

本文共 723 字,大约阅读时间需要 2 分钟。

内网安全监控和预警平台架构设想



需求简介


内网安全监控和预警平台是内网安全建设的物质基础,是所有甲方安全建设的必备武器库,无论是应急响应和追踪溯源,还是预知告警、自我清查;做下来总的体会是几个问题永远挥之不去,阴魂不散:

  • 资产不清(尤其是资产对应的负责人员和业务特点不明确)
  • 监控不全(对流量覆盖度不够,日志配置和收集不够,应急响应和追踪溯源的时候查不到、查不清、查一半等问题突出)
  • 探测不到(这里主要指主动探测发现漏洞和风险的能力较差、规则和情报的积累和使用问题)
    而且就在这种情况下,依然使得内网安全运营的的数据量达到人工难以分析的程度,因此对整体OSSIM体系建立就是十分必要的。

能力体系


想做到这些需要具备一些能力基础,如下图:

1070321-20180410171657273-722987109.png
最顶层是自己的业务需求,中间的大数据分析能力是开发的系统的能力、安全基础能力是自身安全团队的知识经验能力以及购买的技术能力(规则库、病毒库、威胁情报、自动处置响应能力等)
最下层的是最基本的建设需求,流量的全覆盖、日志的全收集、蜜网蜜罐、监控点、扫描点、堡垒机、IDS、审计设备等。

架构体系


资产收集

1070321-20180410173022262-2020645238.png

NIDS

1070321-20180410173147880-1256493848.png

HIDS

1070321-20180410173311034-564163442.png

漏洞监控

1070321-20180410173542578-553201915.png

总体架构体系

1070321-20180410173833307-1676775958.png

需要的能力值


  • NIDS:完整的记录五元组、可以分析应用层payload,完整还原流量(协议解析)、保存流量;
  • HIDS:进程、服务、注册表、命令记录、关键文件的创建与改动时间,主机网络流量情况等;
  • 日志能力:shell-log、access-log、app-log、login-log,sec-log,db-log、恶意程序、文件、下载运行日志等;

转载于:https://www.cnblogs.com/KevinGeorge/p/8780903.html

你可能感兴趣的文章
JSP自定义标签
查看>>
SQL语句优化
查看>>
机房收费系统重构初期问题总结
查看>>
linux试题
查看>>
Windows Phone 7 Coding4Fun控件简介
查看>>
【并发编程】【JDK源码】J.U.C--线程池
查看>>
英语口语练习系列-C08-考试
查看>>
练习6.28、6.29
查看>>
mysql中 key 、primary key 、unique key 和 index 有什么不同
查看>>
java 多线程笔记
查看>>
C#中的委托(Delegates in C#)- part two
查看>>
JDBC中级篇(MYSQL)——处理文件(BLOB)
查看>>
jabRef里引用的相邻同名作者变横线
查看>>
【洛谷 2888】牛栏
查看>>
Java PDF页面设置——页面大小、页边距、纸张方向、页面旋转
查看>>
Spring AOP 的实现机制
查看>>
74.VS2013和opencv3.1.0安装教程
查看>>
doviceone- http组件进行webservice的POST请求
查看>>
Killer Problem (UVA 11898 )
查看>>
MVC模式在Java web应用程序中的实现
查看>>