综合日志审计平台通过集中采集信息系统中的
系统安全事件、用户访问记录、系统运行日志、系统运行状态等各类信息,经过规范化、过滤、归并和告警分析等处理后,以统一格式的日志形式进行
集中存储和管理,结合丰富的日志统计汇总及
关联分析功能,实现对信息系统日志的全面审计。
通过日志审计系统,企业管理员随时了解整个IT系统的运行情况,及时发现系统异常事件;另一方面,通过事后分析和丰富的报表系统,管理员可以方便高效地对信息系统进行有针对性的
安全审计。遇到特殊安全事件和系统故障,日志审计系统可以帮助管理员进行故障快速定位,并提供客观依据进行追查和恢复。
中文名
综合日志审计平台
集中信息
信息系统中的系统安全事件、用户访问记录等
处理方式
规范化、过滤、归并和告警分析
管理方式
统一格式的日志形式
结合功能
日志统计汇总及关联分析
实现功能
对信息系统日志的全面审计
综合日志审计平台作为信息系统的综合性管理平台,通过对客户网络设备、安全设备、主机和应用
系统日志进行全面的标准化处理,及时发现各种安全威胁、异常行为事件,为管理人员提供全局的视角,确保客户业务的不间断运营安全;通过基于国际标准化的
关联分析引擎,为客户提供全维度、跨设备、
细粒度的关联分析,透过事件的表象真实地还原事件背后的信息,为客户提供真正可信赖的事件追责依据和业务运行的深度安全。同时提供集中化的统一管理平台,将所有的日志信息收集到平台中,实现
信息资产的统一管理、监控资产的运行状况,协助用户全面审计信息系统整体安全状况
[1] 。
综合日志审计平台旨在实现
网络资产安全状况的统一管理,使企业的利益受损风险降低,广泛适用于政府、金融、运营商、公安、电力能源、税务、工商、社保、交通、卫生、教育、电子商务及各企事业单位等。
综合日志审计平台由采集器、
通信服务器、关联引擎及平台管理器组成。
●采集器:全面支持
Syslog、
SNMP日志协议,可以覆盖主流硬件设备、主机及应用,保障日志信息的全面收集。实现信息资产(
网络设备、安全设备、
主机、应用及数据库)的日志获取,并通过预置的解析规则实现日志的解析、过滤及聚合,同时可将收集的日志通过转发功能转发到其它
网管平台等。
●通信服务器:实现采集器与平台间的通信,将格式统一后的日志直接写入数据库并且同时提交给
关联分析模块进行分析处理。通信服务器可以接收多个采集器的日志;在平台尚未支持统一日志格式时,能够根据要求,将定义的统一日志转换为所需要的日志格式。
●关联引擎:实现全维度、跨设备、细粒度关联分析,内置众多的
关联规则,支持网络安全攻防检测、
合规性检测,客户可轻松实现各资产间的关联分析。
●平台管理器:实现所监控的
信息资产的
实时监控、信息资产与客户管理、解析规则与关联规则的定义与分发、日志信息的统计与报表、海量日志的存储与快速检索以及平台的管理。通过各种事件的
归一化处理,实现高性能的海量事件存储和检索优化功能,提供高速的事件检索能力、事后的合规性统计分析处理,可对数据进行二次挖掘分析。
●集中配置管理:系统支持分布式部署,可以在中心平台进行各种管理规则,各种配置策略自动分发,支持远程自动升级等,极大的降低了分布式部署的难度,提高了可管理性。
●灵活的
可扩展性:提供多种定制接口,实现强大的
二次开发能力,及与第三方平台对接和扩展的能力。
●其他功能:支持各种网络部署需要,包括日志聚合、日志过滤、事件过滤、日志转发、特殊日志格式支持(如单
报文多事件)等。
●全面的智能收集功能:不断的连接检查和完整性检查以及可自定义的缓存功能,可确保平台接收到所有数据,并对传输链的各个环节进行监控;可配置过滤和聚合功能可以消除无关数据,并且合并重复的设备日志,强大的
数据压缩功能可节省昂贵的带宽。
●标准化日志:各种安全事件日志(攻击、入侵、异常)、各种行为事件日志(内控、违规)、各种
弱点扫描日志(弱点、
漏洞)、各种状态监控日志(可用性、性能、状态)、安全视角的事件描述:事件目标对象归类、事件行为归类、事件特征归类、事件结果归类、攻击分类、检测设备归类。
●创新的日志解析能力:解析规则激活,仅当接收到对应的日志后,规则才会被激活,同时支持未识别日志水印处理,采用多级解析功能和
动态规划算法,实现灵活的未解析日志事件处理,同时支持多种解析方法(如
正则表达式、
分隔符、MIB信息映射配置等);日志解析性能与接入的日志设备数量无关。
●先进的关联算法:标准化之上的
关联规则,适应性强;实时的内存关联功能可确保获得高性能的处理能力,可定制性强,几乎可根据通用事件的任何字段进行关联;直观的规则语法,可以让用户根据自己情况进行灵活定制,内置重要的关联规则库,可以即装即用。
综合日志审计平台可以方便部署到现有网络环境中,只需网络能够到达平台即可实现
信息资产日志的收集与处理。
简单部署
简单部署 多级部署