轻松搞定日志的可视化(第一部分)
发表于:2024-11-11 作者:千家信息网编辑
千家信息网最后更新 2024年11月11日,应用场景:SSH日志可视化分析说起日志可视化,听上去高大上,实现起来不是进过繁琐配置就是需要写代码,这一目标小白的确门槛有些高,其实不然,只要你选对平台,实现起来很容易。下面是从若干条SSH日志中随机
千家信息网最后更新 2024年11月11日轻松搞定日志的可视化(第一部分)
应用场景:SSH日志可视化分析
说起日志可视化,听上去高大上,实现起来不是进过繁琐配置就是需要写代码,这一目标小白的确门槛有些高,其实不然,只要你选对平台,实现起来很容易。
下面是从若干条SSH日志中随机抽取的一条,我们能从中发现何种端倪?
Mar 17 01:47:21 10.X.Y.Z sshd[14845]: Failed password for root from 1X.1Y.Z.Z port 59562 ssh3
一般而言我们从上面的日志能了解到时间、IP地址、端口号,进程名等常规信息,再也看不出更深入的东西,如果是成千上万条类似这种信息,我们需要花费多长时间来分析?结论是否客观?我想每个人心中都会有答案。下面带着疑问我们先看看OSSIM的分析结果:
特征:口令验证失败
时间:间隔非常密集,到底密集到什么程度?接下来我们用SIEM控制台下的timeline功能进行量化。
源地址、目的地址、源端口、目的端口 用户名、风险值等等。
下面的时间线分析,将直观的看出每秒***的次数。
好了,我们再去仔细观察经过归一化处理后的SSH暴力破解的安全事件内容。
这里直观的告诉我们***类型,次数持续时间,IP地址所属国家,甚至可以在谷歌地图上精确定位IP
接下来我们在启动全局报警图上找到这类SSH暴力破解报警信息。
还可在仪表盘上,轻松的展示出这类报警所占比例,便于安全人员更深入分析这次安全事件发生发展及一些因果关系。
好了,仅一条SSH口令认证失败的日志信息牵扯出如此多的内容,下面还有更多的日志等着我们分析... ...例如可视化网络风险分析,可视化***事件分析等...
参考资料:
经典OSSIM教程 《开源安全运维平台OSSIM最佳实践》
OSSIM多媒体教程:http://edu.51cto.com/course/course_id-1186.html
分析
日志
可视化
信息
地址
时间
安全
事件
报警
直观
接下来
内容
口令
平台
教程
暴力
次数
目的
端口
面的
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
计算机网络技术能就业的行业职位
同一首歌钢琴谱软件开发
福建it软件开发中心
豆客服务器能玩cs吗
机架服务器家用
软件开发的都做些什么工作
数据库原理课程设计报告穆玲
广东学习软件开发多少钱
危害网络安全的严重后果
大学一般有哪些服务器
学软件开发的大专学校
网络安全法的目标群众
党建知识云数据库
服务器连续十年销量第一
公安网络安全防控
服务器主板加硬盘
软件开发与项目管理专科大学
php上传 位置存数据库
贝塔沟软件开发
互联网平台的名字科技风
手机服务器一年多少钱
软件开发能做挂么
安宁创新软件开发价格信息
上海软件开发驻场哪里好
云服务器搭建虚拟空间
河北崇雨网络技术有限公司好吗
德儿网络技术有限公司
网络安全专家谈恋爱
视频服务器出租
公司网络安全证书