- 免费版
- 新功能介绍
- 主要亮点
- 推荐阅读
-
所有功能
- 日志管理
- 应用程序日志管理
- IT 合规性审计
- 安全监控
-
网络设备监控
- 网络设备监控
- 路由器日志审计
- 交换机日志监控
- 防火墙日志分析器
- Cisco 日志分析器
- VPN 日志分析器
- IDS/IPS 日志监控
- Solaris 设备审计
- 路由器用户活动监控
- 路由器流量监控
- Arista 交换机日志监控
- 防火墙流量监控
- Windows 防火墙审计
- SonicWall 日志分析器
- H3C 防火墙审计
- Barracuda 设备审计
- Palo Alto Networks 防火墙审计
- Juniper 设备审计
- Fortinet 设备审计
- pfSense 防火墙日志分析器
- NetScreen 日志分析
- WatchGuard 流量监控
- Check Point 设备审计
- Sophos 日志监控
- Huawei 设备监控
- HP 日志分析
- F5 日志监控
- Fortinet 日志分析器
- 终端日志管理
- 系统和用户监控报告
- 产品资源
-
相关产品
- Log360 (本地部署 | 云端) 全面的 SIEM 和 UEBA
- ADManager Plus Active Directory 管理与报告
- ADAudit Plus 实时 Active Directory 审计与 UBA
- ADSelfService Plus 通过 MFA、SSO 和 SSPR 实现身份安全
- DataSecurity Plus 文件服务器审计与数据发现
- Exchange Reporter Plus Exchange Server 审计与报告
- M365 Manager Plus Microsoft 365 管理与报告工具
- RecoveryManager Plus 企业备份与恢复工具
- SharePoint Manager Plus SharePoint 报告与审计
- AD360 集成身份与访问管理
- AD 免费工具 Active Directory 免费工具
通过事件日志关联发现复杂攻击模式
日志是网络活动的面包屑,包含有关网络上所有用户和系统活动的高度详细信息。基本的日志分析帮助您轻松筛选数百万条日志,挑出指示可疑活动的日志,并识别与正常网络活动不符的异常日志。
通常,单条日志单独查看时可能看起来完全正常,但与其他相关日志一起查看时,可能形成潜在的攻击模式。SIEM 解决方案收集网络中各种来源的事件数据,能够检测环境中的任何可疑事件。
EventLog Analyzer 的日志关联引擎发现来自网络中各设备的日志序列,这些序列表明可能的攻击,并迅速提醒您威胁。构建强大的事件日志关联和分析能力,使您能够开始采取主动措施防范网络攻击。
使用 EventLog Analyzer 进行日志关联
EventLog Analyzer 强大的事件关联引擎高效识别日志中的已定义攻击模式。其关联模块提供许多实用功能,包括:
- 预定义规则: 利用产品自带的 30 多条预定义 SIEM 关联规则。
- 概览仪表板: 使用易于操作的关联仪表板,提供每种攻击模式的详细报告以及所有发现攻击的概览报告,便于深入分析。
- 时间线视图: 查看显示每个已识别攻击模式日志时间顺序的时间线图。
- 威胁检测: 识别已知恶意行为者实施的可疑网络活动。
- 直观规则构建器: 使用易用的规则构建器定义新的攻击模式,该构建器提供网络操作的分类列表,允许您拖放以调整顺序。
- 基于字段的过滤器: 对日志字段设置约束,实现对已定义攻击模式的细粒度控制。
- 即时警报: 设置电子邮件或短信通知,一旦系统检测到可疑模式,立即提醒您。
- 规则管理: 在单一页面启用、禁用、删除或编辑规则及其通知。
- 列选择器: 通过选择所需列并根据需要重命名,控制每个报告中显示的信息。
- 定时报告: 设置计划以生成和分发所需的关联报告。
使用直观界面创建自定义关联规则
通过 EventLog Analyzer 的规则构建器界面,这款事件关联软件使创建新攻击模式的过程变得简单:
- 使用 100 多种网络事件定义新的攻击模式。
- 拖放规则以重新排列构成模式的操作及其顺序。
- 使用过滤器限制某些日志字段值。
- 指定触发警报的阈值,如事件发生次数或事件间时间范围。
- 为每条规则添加名称、类别和描述。
- 编辑现有规则以微调警报。如果发现某条规则产生过多误报或未能识别攻击,您可以根据需要轻松调整规则定义。
事件关联报告
EventLog Analyzer 附带预定义的关联报告,涵盖多种知名攻击类型,例如:
- 用户账户威胁:通过检查暴力破解尝试、登录失败或密码更改失败等可疑活动模式,保护用户账户免受入侵。
- Web 服务器威胁:分析入站 Web 流量,检测恶意 URL 请求或 SQL 注入等黑客攻击尝试。
- 数据库威胁:通过检测数据库中的异常活动,如大规模数据删除或未经授权的备份活动,防止数据泄露。
- 勒索软件:通过检查同一进程对多个文件的修改行为,检测类似勒索软件的活动。
- 文件完整性威胁:通过报告可疑的文件权限更改和文件访问尝试,保护关键文件和文件夹免受未经授权的访问或修改。
- Windows 和 Unix 威胁:识别 Windows 和 Unix 系统中的异常活动,如潜在蠕虫活动、恶意软件安装、未经授权的注册表更改尝试、意外的 sudo 命令执行等。
- 加密货币相关威胁:通过检测机器温度或 CPU 使用率的异常激增,防止网络资源被用于未经授权的加密挖矿。
相关信息图:使用 EventLog Analyzer 检测未经授权的加密挖矿或加密劫持。
可用报告
加密货币钱包软件启动 | 加密货币挖矿软件启动 | 长时间高 CPU 使用率的加密挖矿 | 高机器温度警报的加密挖矿 | 网络中新系统添加 | 可疑 SQL 备份活动 | 可疑服务安装 | 可疑软件安装 | Syslog 服务重启 | 重复失败的 SUDO 命令 | 意外关机 | 显著账户锁定 | 事件日志清除 | Windows 备份重复失败 | 过多的应用程序崩溃 | 可能的蠕虫活动 | 多次系统审计策略更改 | 重复的注册表项失败 | 文件访问失败 | 重复的对象审计策略更改 | 多次文件权限更改 | 过多的文件删除 | 可疑文件访问 | 可能的勒索软件活动 | 勒索软件检测 | 数据库中重复的 SQL 注入尝试 | 多个表被删除 | 重复的 SQL 注入尝试 | 恶意 URL 请求 | 异常用户账户更改 | 过多的密码更改失败 | 过多的登录失败 | 暴力破解
通过事件关联防止攻击
EventLog Analyzer 的预定义关联规则帮助您检测各种攻击指标。例如,检测潜在的恶意软件伪装成网络中的后台服务。观看视频,了解 EventLog Analyzer 如何帮助您检测可疑软件安装。
其他功能
SIEM
EventLog Analyzer在单一控制台中提供日志管理、文件完整性监控和实时事件关联功能,帮助满足SIEM需求,应对安全攻击,防止数据泄露。
IT 合规管理
通过预定义报告和警报,遵守 PCI DSS、FISMA、HIPAA 等严格的法规要求。自定义现有报告或创建新报告以满足内部安全需求。
文件完整性监控
监控机密文件/文件夹的关键更改并实时警报。通过预定义报告获取详细信息,如“谁进行了更改、改了什么、何时以及从哪里更改”。
日志收集
使用无代理或基于代理的方法,集中收集来自 Windows 服务器或工作站、Linux/Unix 服务器、网络设备(如路由器、交换机和防火墙)以及应用程序的日志数据。
日志分析
分析来自网络各处的日志数据。通过预定义报告、直观仪表盘和即时警报检测异常,跟踪关键安全事件,监控用户行为。
日志取证分析
执行深入取证分析以追溯攻击并识别事件根本原因。将搜索查询保存为警报配置文件以减轻未来威胁。
需要功能?告诉我们
如果您希望在 EventLog Analyzer 中看到更多功能实现,我们非常乐意听取您的意见。点击这里继续











