跳转到内容
 
 

通过事件日志关联发现复杂攻击模式

日志是网络活动的面包屑,包含有关网络上所有用户和系统活动的高度详细信息。基本的日志分析帮助您轻松筛选数百万条日志,挑出指示可疑活动的日志,并识别与正常网络活动不符的异常日志。

通常,单条日志单独查看时可能看起来完全正常,但与其他相关日志一起查看时,可能形成潜在的攻击模式。SIEM 解决方案收集网络中各种来源的事件数据,能够检测环境中的任何可疑事件。

EventLog Analyzer 的日志关联引擎发现来自网络中各设备的日志序列,这些序列表明可能的攻击,并迅速提醒您威胁。构建强大的事件日志关联和分析能力,使您能够开始采取主动措施防范网络攻击。

使用 EventLog Analyzer 进行日志关联

EventLog Analyzer 强大的事件关联引擎高效识别日志中的已定义攻击模式。其关联模块提供许多实用功能,包括:

  • 预定义规则: 利用产品自带的 30 多条预定义 SIEM 关联规则。
  • 概览仪表板: 使用易于操作的关联仪表板,提供每种攻击模式的详细报告以及所有发现攻击的概览报告,便于深入分析。
  • 时间线视图: 查看显示每个已识别攻击模式日志时间顺序的时间线图。
  • 威胁检测: 识别已知恶意行为者实施的可疑网络活动。
  • 直观规则构建器: 使用易用的规则构建器定义新的攻击模式,该构建器提供网络操作的分类列表,允许您拖放以调整顺序。
  • 基于字段的过滤器: 对日志字段设置约束,实现对已定义攻击模式的细粒度控制。
  • 即时警报: 设置电子邮件或短信通知,一旦系统检测到可疑模式,立即提醒您。
  • 规则管理: 在单一页面启用、禁用、删除或编辑规则及其通知。
  • 列选择器: 通过选择所需列并根据需要重命名,控制每个报告中显示的信息。
  • 定时报告: 设置计划以生成和分发所需的关联报告。

使用直观界面创建自定义关联规则

通过 EventLog Analyzer 的规则构建器界面,这款事件关联软件使创建新攻击模式的过程变得简单:

  • 使用 100 多种网络事件定义新的攻击模式。
  • 拖放规则以重新排列构成模式的操作及其顺序。
  • 使用过滤器限制某些日志字段值。
  • 指定触发警报的阈值,如事件发生次数或事件间时间范围。
  • 为每条规则添加名称、类别和描述。
  • 编辑现有规则以微调警报。如果发现某条规则产生过多误报或未能识别攻击,您可以根据需要轻松调整规则定义。

事件关联报告

EventLog Analyzer 附带预定义的关联报告,涵盖多种知名攻击类型,例如:

  • 用户账户威胁:通过检查暴力破解尝试、登录失败或密码更改失败等可疑活动模式,保护用户账户免受入侵。
  • Web 服务器威胁:分析入站 Web 流量,检测恶意 URL 请求或 SQL 注入等黑客攻击尝试。
  • 数据库威胁:通过检测数据库中的异常活动,如大规模数据删除或未经授权的备份活动,防止数据泄露。
  • 勒索软件:通过检查同一进程对多个文件的修改行为,检测类似勒索软件的活动。
  • 文件完整性威胁:通过报告可疑的文件权限更改和文件访问尝试,保护关键文件和文件夹免受未经授权的访问或修改。
  • Windows 和 Unix 威胁:识别 Windows 和 Unix 系统中的异常活动,如潜在蠕虫活动、恶意软件安装、未经授权的注册表更改尝试、意外的 sudo 命令执行等。
  • 加密货币相关威胁:通过检测机器温度或 CPU 使用率的异常激增,防止网络资源被用于未经授权的加密挖矿。

相关信息图:使用 EventLog Analyzer 检测未经授权的加密挖矿或加密劫持

可用报告

加密货币钱包软件启动 | 加密货币挖矿软件启动 | 长时间高 CPU 使用率的加密挖矿 | 高机器温度警报的加密挖矿 | 网络中新系统添加 | 可疑 SQL 备份活动 | 可疑服务安装 | 可疑软件安装 | Syslog 服务重启 | 重复失败的 SUDO 命令 | 意外关机 | 显著账户锁定 | 事件日志清除 | Windows 备份重复失败 | 过多的应用程序崩溃 | 可能的蠕虫活动 | 多次系统审计策略更改 | 重复的注册表项失败 | 文件访问失败 | 重复的对象审计策略更改 | 多次文件权限更改 | 过多的文件删除 | 可疑文件访问 | 可能的勒索软件活动 | 勒索软件检测 | 数据库中重复的 SQL 注入尝试 | 多个表被删除 | 重复的 SQL 注入尝试 | 恶意 URL 请求 | 异常用户账户更改 | 过多的密码更改失败 | 过多的登录失败 | 暴力破解

通过事件关联防止攻击

EventLog Analyzer 的预定义关联规则帮助您检测各种攻击指标。例如,检测潜在的恶意软件伪装成网络中的后台服务。观看视频,了解 EventLog Analyzer 如何帮助您检测可疑软件安装。

检测安全事件的可疑模式。

下载

其他功能

SIEM 

EventLog Analyzer在单一控制台中提供日志管理、文件完整性监控和实时事件关联功能,帮助满足SIEM需求,应对安全攻击,防止数据泄露。

IT 合规管理

通过预定义报告和警报,遵守 PCI DSS、FISMA、HIPAA 等严格的法规要求。自定义现有报告或创建新报告以满足内部安全需求。

文件完整性监控

监控机密文件/文件夹的关键更改并实时警报。通过预定义报告获取详细信息,如“谁进行了更改、改了什么、何时以及从哪里更改”。

日志收集

使用无代理或基于代理的方法,集中收集来自 Windows 服务器或工作站、Linux/Unix 服务器、网络设备(如路由器、交换机和防火墙)以及应用程序的日志数据。

日志分析

分析来自网络各处的日志数据。通过预定义报告、直观仪表盘和即时警报检测异常,跟踪关键安全事件,监控用户行为。

日志取证分析

执行深入取证分析以追溯攻击并识别事件根本原因。将搜索查询保存为警报配置文件以减轻未来威胁。

需要功能?告诉我们

如果您希望在 EventLog Analyzer 中看到更多功能实现,我们非常乐意听取您的意见。点击这里继续

底部横幅

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具提供了极大价值。该产品可快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT / ISO 副总裁
    丹佛信用合作社
  • 我最喜欢这个应用程序的是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano,MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们在筛选事件日志上花费的时间,并几乎提供了接近实时的管理定义警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达交通部
  • Windows 事件日志和设备 Syslogs 是计算机或网络上发生情况的实时摘要。EventLog Analyzer 是一款经济实用且易于使用的工具,通过推送实时和定时的警报及报告,让我了解网络动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
全面日志管理的单一视窗