注册通行证 用户名 密码
  • 文章投稿
  • 博客
  • 论坛
  • 设为首页
  • 加入收藏
jztop.com网络技术
  • 首页
  • | iT新闻
  • | 操作系统
  • | 组网建网
  • | 网络安全
  • | 程序开发
  • | 办公一族
  • | 工具软件
  • | 网页制作
  • | 多媒体制作
  • | 网吧技术
  • | 服务器
  • | 专题教程
Vista | 软件评测 | 系统备份 | 优化 | 进程 | 聊天 | 病毒 | Linux | 黑客 | 防火墙 | 数据库 | Web开发 | Java | Word | 游戏 | 32位开发 | 移动开发
当前位置:首页 > 网络安全 > 病毒专区 内容正文:网管员在日志分析中面临五大误区

网管员在日志分析中面临五大误区

发布时间:2006-02-18 22:00:03 来源:友佳学院 网友评论 0 条

在使用日志的过程中,人们常常会面临五大误区。克服这些误区,不仅可以大大提升安全设施的价值,而且能够及时化解潜在风险。

为了应对不断涌现的安全威胁,许多企业都部署了多种安全设备。这些设备生成大量的日志信息。为了利用这些信息,许多企业还部署了日志收集和分析程序。即使如此,许多用户仍然认为安全设备的作用没有达到期望值。之所以发生这种情况,常常是由于人们在日志分析中的五个误区所造成的。

不查看日志

许多用户都会犯一个低级错误—不查看日志。虽然收集和存储日志很重要,但只有经常查看日志,了解网络环境中发生了哪些情况,才能及时做出响应。一旦部署了安全设备并且收集了日志,用户需要对其进行持续监控,以及时发现可能发生的安全事件。

一些用户只在重大事件之后才审查日志,尽管这些用户能够获得事后分析的好处,但没能获得事前预防的好处。主动查看日志有助于用户更好地实现安全设施的价值,了解攻击行为将在何时发生并及时采取措施。

许多用户总爱抱怨入侵检测系统( IDS )不能起作用。造成这一问题的重要原因就是,IDS经常产生误报,使人们无法根据其警告信息采取行动。如果人们将IDS日志与其他日志(如防火墙日志)进行全面关联分析,就能充分发挥IDS的作用。

没区分日志的优先次序

日志已经收集完毕,存储时间也足够长,并且日志格式也统一了,接下来网管员应该从何处着手呢?建议用户设法获得高水平的摘要以查看最近的安全事件。这需要克服另外一个错误,即不区分日志记录的优先次序。一些网管员理不清优先次序就研究大量的日志数据,结果就会半途而废。

有效优先化的第一步就是对策略进行定义。回答下列问题会有助于定义策略:“最担心什么?”“攻击得逞了吗?”“以前发生过这种攻击吗?” 可帮助用户开始制定优先化策略,减轻用户每天收集日志数据的负担。

日志格式不统一

日志格式不统一十分普遍:有的基于简单网络管理协议,有的则基于Unix系统。缺乏统一的日志格式,导致企业需要不同的专家来从事日志分析,这是因为并非所有通晓Unix日志格式的管理人员都能看懂Windows事件日志记录,反之亦然。多数网管员通常只对少数系统熟悉,将设备生成的日志信息转换为统一的格式有利于网管员进行关联分析和进行决策。

日志存储时间太短

许多用户认为自己拥有进行监控和调查所需要的所有日志,但是在遭遇安全事件之后才发现,相应的日志信息已经被删除了。安全事件通常是在攻击或滥用行为发生后很长时间才被发现。 如果费用紧缺,建议用户将保留的日志分为两个部分:短期的在线存储和长期的离线存储。将旧日志信息存储在磁带中,既能节约离线存储的成本,还能长久保存以备未来分析。

只查找已知的不良信息

即使最先进和最注意安全的用户有时也会陷入网络陷阱。这种网络陷阱十分阴险,会严重降低日志分析的价值。如果用户只查看已知的不良信息时,这种事情就会发生。

交换机在查找日志文件中已定义的不良信息时,显得十分有效。然而要充分实现日志数据的价值,就需要进行日志的深度挖掘。在没有预先想定所需要的不良信息前提下,用户可以在日志文件中发现一些有用信息,包括遭受攻击和感染的系统、新的攻击、内部滥用和知识产权偷窃等。怎样才能提高发现潜在攻击行为的机率呢?这需要借助数据挖掘方法,数据挖掘可以使用户快速查找日志数据中的异常信息。

相关文章
  • 主动漏洞的修复功能为网管员解忧
  • 网管员安全训练营——让FTP服务器更安全
  • 一个网管员的部分工作经历
  • 网管员的任务与职责漫谈
  • 网管员在北京 首都网管生存状况大调查
【评论】【收藏本文】【打印】【关闭】
上一篇文章:搜索入口 让电脑病毒快速现出原形
下一篇文章:网管严把服务器防火墙上"漏洞"
讨论区
查看
已有 0 位对此新闻感兴趣的网友发表了看法
匿名发表
注册通行证 登陆
图文阅读推荐
QQ爆危险漏洞,“QQ游戏邀请大盗”邀请你玩病毒
QQ爆危险漏洞,“QQ游戏邀请大盗”邀请你玩病毒
卡巴再掀封key风暴 流传网络半数以上key被封
卡巴再掀封key风暴 流传网络半数以上key被封
高手讲座:如何捕获电脑病毒样本
高手讲座:如何捕获电脑病毒样本
27种恶意流氓软件的清除方法
27种恶意流氓软件的清除方法
推荐阅讯
  • 关于sxs.exe病毒
  • IT主管如何应对手机病毒威胁?
  • 杀毒软件反被病毒杀 连"救命"都不能喊
  • 巧用系统控制台删除死顽固病毒
  • 微软反间谍软件应用详尽攻略
  • 网友举报:屁屁宽频软件自带木马病毒
  • 关于手机病毒入侵的解决方法
  • 病毒由WAP网关骚扰手机
  • EXERT.exe、LSASS.exe病毒木马查杀
  • 深入解析恶意代码的特征与发展趋势
阅读排行
  • 1.关于sxs.exe病毒
  • 2.网友举报:屁屁宽频软件自带木马病毒
  • 3.services.exe病毒清除详解
  • 4.彻底解决services.exe进程病毒
  • 5.EXERT.exe、LSASS.exe病毒木马查杀
  • 6.如何清除每次开机时自动弹出的网页
  • 7.四款最流行的反恶意软件对比测试(上)
  • 8.查找与清除插入式特络伊木马
  • 9.恢复威金病毒感染的EXE文件小方法
  • 10.知名IT网站评出全球十大计算机病毒
专题教程
  • 大话G游 专题:手机病毒揭密
  • ARP攻击防范与解决方案 路由故障处理手册
  • Picasa中文版_Picasa教程 专题:清除流氓软件
  • Firefox专题 seo搜索引擎优化专区
  • 重装Windows必知的事情 装机之必备软件大行动
病毒专杀栏
  • 杀毒软件反被病毒杀 连"救命"都不能喊
  • 金山ARP防火墙
  • 还原卡神话破灭“机器狗”病毒来势汹汹
  • cctv经济半小时:你的手机现在安全吗?
  • 新挂马方式开始流行 ARP挂马称雄局域网
  • 木马和病毒清除的通用解法
  • IP地址不再冲突 查找ARP攻击者元凶
  • 教你几招识别和防御Web网页木马
  • 分析:封杀BT只是暂时的止痛药
  • QQ爆危险漏洞,“QQ游戏邀请大盗”邀请你玩病
关于我们 | 诚聘英才 | 联系我们 | 版权声明 | 网站大事 | 网站地图 | 意见建议
CopyRight 2005-2007 Jztop.Com 版权所有 未经许可 请勿转载