使用 EventLog Analyzer 进行全面的交换机日志监控和安全管理

交换机是网络基础设施中的关键组件,支持网络内设备之间的通信。确保交换机的性能、健康状况和安全性对于维护网络稳定性和防止未经授权的访问至关重要。ManageEngine EventLog Analyzer 监控交换机日志,以提供网络活动、潜在安全威胁及整体性能的洞察。

本教程概述了使用 EventLog Analyzer 监控和保护交换机的各种用例。要通过日志监控有效地监控和保护交换机,请确保交换机日志已配置为发送到 EventLog Analyzer 服务器。

请参阅以下链接以配置 syslog 服务:

使用 EventLog Analyzer 监控交换机:用例

EventLog Analyzer 通过其安全监控报告涵盖以下交换机监控用例。这些报告是预定义的,可以 安排在特定时间生成并通过电子邮件分发。

Vendor 使用案例 描述 为什么要实施? 可用报告
HP 用户身份验证监控 监控 HP 交换机上的登录和注销活动。 确保授权访问并检测未授权尝试。 登录、注销、来源成功登录排名、失败登录
接口和中继监控 跟踪接口和中继的状态(启用/禁用)。 快速识别网络中断并恢复连接。 接口启用、接口禁用、中继启用、中继禁用
配置变更审计 监控交换机配置的变更。 确保符合网络策略并检测未授权变更。 配置变更
系统健康监控 跟踪风扇、电源和系统重启的健康状态。 防止硬件故障,确保交换机持续运行。 风扇正常、风扇故障、电源状态、系统重启
安全事件监控 监控关键事件,如 ACL 错误和紧急事件。 实时检测并响应安全威胁。 ACL 错误、紧急事件、关键事件
Cisco 系统事件监控 监控 Cisco 交换机上的各种系统事件。 确保交换机的运行健康,防止停机。 系统事件、风扇故障、电源供应、系统温度超标、因温度导致的系统关机
接口状态监控 跟踪接口状态。 确保网络可靠性并诊断接口性能相关问题。 接口启用、接口禁用、因链路故障导致接口禁用、因速度导致接口禁用
用户身份验证监控 监控 Cisco 交换机上的登录活动,包括成功和失败的尝试。 保护网络设备访问,检测未授权访问尝试。 基于用户的顶级登录,基于远程设备的顶级登录,基于端口的顶级登录,基于用户的顶级失败登录,基于远程设备的顶级失败登录,登录趋势,失败登录趋势
事件严重性监控 根据严重性从紧急到调试级别监控并响应事件。 通过及时处理关键事件维护网络性能。 Emergency Events,Alert Events,Critical Events,Error Events,Warning Events,Notice Events,Information Events,Debug Events
威胁 监控电源供应和环境条件以检测篡改或外部威胁。 通过监控关键环境因素确保物理安全和操作完整性。 Power Supply,Power Supply Scheduled,Fan Failed,System Shutdown due to Temperature
Arista 用户身份验证监控 监控 Arista 交换机上的登录和注销活动。 保障访问安全并检测未授权访问尝试。 Logons,Logoff,Logons Trend,Failed Logons,Failed Logons Trend
系统事件监控 监控 Arista 交换机上的系统事件,如配置更改、重启和硬件状态。 维护设备可靠性和配置合规性。 Configuration Change,System Reboot,Command executed,Fan Status,Power Status,Temperature Status,Package Status
事件严重性监控 根据事件的严重级别监控并响应。 通过优先处理关键事件提升事件响应时间。 Emergency Events,Alert Events,Critical Events,Error Events,Warning Events,Notice Events,Information Events,Debug Events
关键事件响应 监控并响应可能表明安全威胁的关键事件。 快速处理高严重性安全事件以保护网络基础设施。 Critical Events,Emergency Events,Alert Events

使用 EventLog Analyzer 保护交换机:用例

EventLog Analyzer 提供了一套全面的检测规则,旨在识别和缓解针对网络交换机的潜在威胁,包括未授权访问、配置更改和异常流量模式。下表突出显示了 EventLog Analyzer 涵盖的一些关键安全用例,帮助确保您的网络基础设施的完整性和安全性。

Vendor 使用案例 描述 为什么要实施? 检测警报 / 关联规则
HP 未授权的配置更改 检测并监控 HP 交换机上的任何未授权配置更改。 通过确保只有授权用户可以进行配置更改,防止潜在的安全漏洞。 Configuration Change,Critical Events,Emergency Events,Error Events
ACL 违规 检测可能表明试图绕过安全策略的 ACL 错误。 通过及时检测和处理任何 ACL 配置错误或违规,确保网络安全。 ACL Error,Alert Events,Critical Events
Cisco 因链路故障导致接口关闭 检测并调查可能由恶意篡改或硬件故障引起的链路故障。 快速识别并处理可能中断网络连接的潜在安全威胁。 Interface down due to link failure,Interface Down Suspended by Speed,Emergency Events
ACL 违规 检测可能表明试图绕过安全策略的 ACL 错误。 通过及时检测和处理任何 ACL 配置错误或违规,确保网络安全。 ACL Error,Alert Events,Critical Events
Arista 关键事件响应 监控并响应可能表明安全威胁的关键事件。 快速处理高严重性安全事件以保护网络基础设施。 Critical Events,Emergency Events,Alert Events
高级持续性威胁(APT)检测 检测可能表明正在进行 APT 的异常登录、注销或命令执行模式。 识别并缓解可能导致重大数据丢失或中断的长期定向攻击。 登录,注销,执行的命令,关键事件
供应链攻击指标 监控异常的固件或软件包更新,这可能表明供应链攻击。 防范可能引入漏洞或恶意软件的受损更新,保护网络安全。 配置更改,执行的命令

使用 EventLog Analyzer 进行交换机合规性审计

许多监管标准要求组织为其网络基础设施(包括交换机)实施监控解决方案,以跟踪访问和修改,确保数据安全。下表展示了 EventLog Analyzer 如何帮助满足交换机监控的合规性要求。有关详细的解决方案映射,请参阅此 space

合规性要求:解决方案映射

EventLog Analyzer 报告和警报 检测规则 法规 要求
Logon Reports
  • 登录
  • 注销
  • 来源的成功登录次数排名前列
  • 基于用户的登录次数排名
  • 登录趋势
登录 FISMA
  • 访问控制 (AC)
  • 配置
  • 管理(CM)
  • 信息系统
  • 监控(SI-4)
PCI DSS
  • PCI-DSS 要求 10.1
  • PCI-DSS 要求 10.2.1
  • PCI-DSS 要求 10.2.2
  • PCI-DSS 要求 10.2.3
SOX
  • SEC 302 (a) (4) (C)
  • SEC 302.2
  • SEC 404.B
HIPAA
  • 164.306 (a) (1)
  • 164.306 (a) (1) (i)
  • 164.308 (a) (6) (ii)
GLBA
  • 第314.4(b)(1)节
  • 第314.4(c)节
  • 第501B (2) & (3)节
CMMC
  • C003 - AC.2.013
  • C013 - CM.2.061
POPIA
  • 第3章 - 节
  • 19 (2) (a)
ISLP
  • ARTICLE 12
  • ARTICLE 13
  • ARTICLE 19.3
  • ARTICLE 20.5
  • ARTICLE 30.4
  • ARTICLE 30.6
NRC
  • ACT B.1.6
  • ACT B.1.22
  • ACT B.2.6
  • ACT C.3.4
  • ACT C.3.7
  • ACT C.4.3
FERPA 第 99.31 (a)(1)(ii) 条
PDPA
  • RULE VI 第 25 条
  • RULE VII 第 30 条
SAMA
  • 3.2.1.1 网络安全风险识别
  • 3.2.1.3 网络安全风险响应
  • 3.2.5 网络安全审计
  • 3.3.5 身份与访问管理
  • 3.3.6 应用安全
  • 3.3.7 变更管理
CJDN  
QCF 应用开发,日志记录
TISAX
  • 4.2 应用安全服务
  • 4.6.2 威胁建模
  • 6.2 数据保护服务
  • 6.8.3 静态数据
ECC
  • 7.2 变更与补丁管理服务
  • 8.11 安全监控与运营策略
  • 13.2 身份与访问管理服务
PDPL
  • 4.1.2
  • 5.2.4
UAE-NASA
  • 第19条 - 信息安全
  • 第21条 - 信用数据处理的控制与程序
LGPD
  • T3.2.3
  • T5.2.2
  • 第14条