什么是日志记录?
本页内容
- 关键日志来源
- -防火墙
- -代理和其他网页过滤器
- -Windows 事件
- -Applications
- 日志收集方法
- 为什么日志记录很重要?
- EventLog Analyzer 如何提供帮助?
日志记录是记录设备或应用中发生的事件和活动的过程。任何事件——例如用户登录、系统错误、应用崩溃、权限更改等——都会以日志的形式记录在系统或应用中。日志记录系统地记录和管理这些日志,以便用于故障排除以及运营和安全目的。
在网络攻击的早期阶段,威胁行为者通常专注于在网络中获得稳固的立足点。这个初始阶段通常涉及利用漏洞和使用攻击向量获取未经授权的访问权限。一旦进入,攻击者可能会横向移动、提升权限或建立持久性。
但是安全管理员如何知道网络中是否发生了可疑活动?答案是日志。安全管理员监控网络中部分或全部日志来源的日志。以下是一些收集和分析日志数据的关键资源:
防火墙
防火墙日志包含关键信息,在确保网络安全方面起着重要作用。防火墙日志提供了网络流量的洞察,例如被拒绝的连接、允许的连接、配置更改和配置错误,以及用户的添加和删除及其权限级别的变更细节。
通过分析防火墙日志,管理员可以发现网络中的恶意活动,优化防火墙规则,并加强网络的安全边界。
代理和其他网页过滤器
代理和其他网页过滤器的日志由使用您网络的用户和应用程序的日志数据组成。除了用户的网站请求外,这些日志还捕获应用程序和服务请求。代理日志可以提取目的IP、目的端口、用户代理、设备操作等信息。捕获这些信息有助于洞察网络中发生的情况。
组织可以通过监控各种用户代理字符串并仔细检查任何异常,发现网络中的重大问题。
Windows 事件
Windows 事件日志是Windows操作系统中发生的所有事件的完整记录。收集的一些日志信息包括Windows应用日志、安全和系统日志、DNS服务器日志、目录服务器日志以及文件复制服务日志。
收集Windows事件日志可确保任何异常或异常行为被立即标记并引起注意。这有助于提升服务器安全、工作站安全以及对硬件故障问题的诊断。
例如,传递哈希攻击在黑客中很流行,因为它用于无需密码即可获得账户访问权限。您需要查找NTLM登录类型3的事件ID——即4624(成功)和4625(失败)——以检测此类攻击。
黑客的另一个常见特征是试图隐藏其存在。关注事件ID 104(事件日志已清除)和1102(审计日志已清除)可以帮助您发现他们在网络中的存在。
应用程序
应用日志是包含应用程序内发生的所有事件信息的文件。应用日志中的一些常见组成部分包括上下文信息、时间戳和日志级别。
您可以收集来自Web服务器应用如IIS和Apache,数据库包括MS SQL和Oracle,基于DHCP的应用等的日志。
应用日志帮助您识别和纠正与应用性能和安全相关的问题。它还帮助您检测用户的未授权文件访问和数据篡改尝试。
日志收集工具可以帮助您轻松收集来自多个来源的不同类型日志并统一管理。使用像ManageEngine的EventLog Analyzer这样全面的日志收集工具,还可以帮助您组织和筛选日志,从而获得有关组织安全态势的宝贵见解。请查看该解决方案的日志收集功能这里。
日志收集方法
既然我们已经提到了可以收集日志的不同来源,重要的是要注意日志也可以通过不同的方法收集。两种最常见的日志数据收集机制是无代理和基于代理的日志收集。其他常见的日志收集技术还包括基于API的日志收集、基于WMI的日志收集和SNMP陷阱。
无代理日志收集
在无代理日志收集中,每个设备生成的日志在没有代理的情况下被收集。生成日志的设备或应用将直接将日志数据发送到中央服务器。传输将使用TCP和HTTPS等协议进行安全保护。
基于API的日志收集
该方法使用API查询并传输日志数据到安全服务器。您还可以使用API收集日志并将其发送到第三方日志分析工具以分析日志数据。
SNMP陷阱
SNMP陷阱由启用SNMP的设备(即代理)生成,并发送给收集器。每当发生重要事件时,SNMP陷阱会实时通知收集器,主要用于管理和监控事件的收集。
基于代理的日志收集
这种日志收集机制使用驻留在设备内的代理。代理收集并安全地将日志数据发送到中央服务器。使用基于代理的日志收集的优点是可以通过代理应用日志收集过滤器,以限制该过程消耗的带宽。基于代理的日志收集通常用于安全区域内且通信受限的网络。
WMI事件日志
Windows Management Instrument(WMI)事件日志是一种用于从Windows环境收集日志的方法。WMI事件日志执行Windows事件跟踪(ETW)。它们收集有关事件、诊断数据、错误及网络中各种其他活动的详细信息。
为什么日志记录很重要?
建立基线
通过持续分析日志,组织可以定义正常系统行为的基线。任何偏离该已建立正常行为的情况都可能表明安全异常。
事件监控
它帮助组织了解其网络内发生的整体情况,并提升运营效率。
及时的事件响应
日志有助于识别可能表明潜在安全漏洞的事件模式。检测到后,可以生成警报以促使立即采取行动。
确保合规性
合规要求——如 PCI DSS、HIPAA、GDPR 等——要求组织保留所有网络日志记录,以证明其遵守相关标准。
用户活动跟踪
日志在监控用户活动中起主要作用。日志数据可用于跟踪用户行为并主动检测 内部威胁。
取证分析
在发生安全漏洞时,日志是 取证调查 的重要来源。它们使安全团队能够追溯并发现漏洞的根本原因,收集所有所需证据。
EventLog Analyzer 如何提供帮助?
EventLog Analyzer 是 ManageEngine 的综合日志管理解决方案,旨在帮助组织高效收集、分析和管理来自各种来源的日志数据。它连接各个点,理清由您的网络、服务器和应用程序生成的大量且多样的日志数据。
这种 实时日志关联 不仅仅停留在检测阶段。它会立即触发警报,通知您关键事件。这些警报作为主动防护盾,确保对安全漏洞或运营问题的迅速响应。
此外,EventLog Analyzer 不仅仅是日志管理工具。EventLog Analyzer 可升级为完整的 SIEM 解决方案,提供对您网络安全态势的全面概览。










