- 免费版
- 新功能介绍
- 主要亮点
- 推荐阅读
-
所有功能
- 日志管理
- 应用程序日志管理
- IT 合规性审计
- 安全监控
-
网络设备监控
- 网络设备监控
- 路由器日志审计
- 交换机日志监控
- 防火墙日志分析器
- Cisco 日志分析器
- VPN 日志分析器
- IDS/IPS 日志监控
- Solaris 设备审计
- 路由器用户活动监控
- 路由器流量监控
- Arista 交换机日志监控
- 防火墙流量监控
- Windows 防火墙审计
- SonicWall 日志分析器
- H3C 防火墙审计
- Barracuda 设备审计
- Palo Alto Networks 防火墙审计
- Juniper 设备审计
- Fortinet 设备审计
- pfSense 防火墙日志分析器
- NetScreen 日志分析
- WatchGuard 流量监控
- Check Point 设备审计
- Sophos 日志监控
- Huawei 设备监控
- HP 日志分析
- F5 日志监控
- Fortinet 日志分析器
- 终端日志管理
- 系统和用户监控报告
- 产品资源
-
相关产品
- Log360 (本地部署 | 云端) 全面的 SIEM 和 UEBA
- ADManager Plus Active Directory 管理与报告
- ADAudit Plus 实时 Active Directory 审计与 UBA
- ADSelfService Plus 通过 MFA、SSO 和 SSPR 实现身份安全
- DataSecurity Plus 文件服务器审计与数据发现
- Exchange Reporter Plus Exchange Server 审计与报告
- M365 Manager Plus Microsoft 365 管理与报告工具
- RecoveryManager Plus 企业备份与恢复工具
- SharePoint Manager Plus SharePoint 报告与审计
- AD360 集成身份与访问管理
- AD 免费工具 Active Directory 免费工具
Windows 设备是大多数企业网络中最受欢迎的选择。为了处理这些设备生成的海量事件日志数据,安全管理员需要使用像 EventLog Analyzer 这样强大的 日志管理 工具,通过自动化日志收集、解析、分析、关联和归档等流程,实现端到端的 Windows 事件日志管理。
了解 EventLog Analyzer 如何处理事件日志管理
事件日志收集
事件日志管理工具的一个重要功能是从所有可能的来源收集事件日志。EventLog Analyzer 的事件日志收集 功能非常出色,支持无代理和基于代理的日志收集方法。
-
无代理事件日志收集
该方法涉及使用 Windows 设备中的本地机制收集事件日志。EventLog Analyzer 可以通过 WMI、DCOM 和 RPC 等机制与网络中的 Windows 设备通信并收集事件日志。
-
基于代理的事件日志收集
对于无法使用本地机制的情况,EventLog Analyzer 附带了一个事件日志收集代理。该代理需要安装在日志源中,以便与 EventLog Analyzer 的服务器通信并传送事件日志。
事件日志过滤器
网络中生成的大多数事件日志表示常规活动。这带来了两个挑战:
- 识别提供安全信息的事件日志
- 维护保存所有收集事件日志所需的存储空间
为了解决这些挑战,EventLog Analyzer 提供了事件日志过滤器,可用于筛选收集的日志,找出从安全角度重要的日志。这些可定制的过滤器基于事件日志来源、用户或日志的组成部分。所有事件日志都可以通过 EventLog Analyzer 自动归档以备将来参考。
事件日志解析器
为了充分利用收集的事件日志,日志管理工具必须解析事件日志。EventLog Analyzer 内置了一个 事件日志解析器,能够规范化、解析和索引事件日志。
通过示例理解解析
以包含设备名称和用户名的日志为例;虽然这些信息易于获取,但不清楚哪个名称是设备名,哪个是用户名。EventLog Analyzer 的事件日志解析器将 Windows 事件日志拆分,使不同的信息片段——在此示例中为设备名称和用户名——各自作为独立日志出现,然后分组到相应部分。
事件日志分析与关联
日志分析对于事件日志管理工具作为高效的安全工具至关重要。EventLog Analyzer 利用其日志解析器加速 事件日志分析。这进一步得益于 EventLog Analyzer 的关联引擎。
EventLog Analyzer 的关联引擎可以自动从数据库中检索 Windows 事件日志,并将其与来自其他来源的格式化日志进行比较,免去手动关联日志数据的繁琐过程。这有助于检测可能代表网络攻击的事件链。
事件日志搜索与取证分析
IT 管理员经常需要在组织内执行 取证日志分析。在取证日志分析过程中,管理员必须搜索日志以找到所需信息,但大量的 Windows 事件日志使得手动搜索几乎不可能。
EventLog Analyzer 拥有专门的 搜索模块,易于学习和使用。它支持包含通配符和布尔运算符的搜索查询;还可以执行分组和范围搜索。使用 EventLog Analyzer 搜索 Windows 事件日志时,您可以利用连续提示构建逻辑查询,该工具将呈现所有匹配查询的日志。
事件日志归档
归档和妥善处理收集的事件日志是事件日志管理周期的重要部分。此外,主要的 IT 安全监管机构会审查组织的事件日志归档流程。大多数机构规定了事件日志必须保存的天数,之后日志才能被永久删除。
通过部署 EventLog Analyzer,组织可以实现 事件日志归档 自动化。您可以指定收集的事件日志在多少天后转移到归档,并自定义归档事件日志在多少天后永久删除。这些数值可根据您的业务需要遵守的合规要求和内部审计需求来决定。EventLog Analyzer 的事件日志归档功能帮助企业遵守所有主要 IT 规定,如 HIPAA、SOX、GLBA、PCI DSS 和 GDPR。
相关解决方案
深入的事件日志审计和报告
EventLog Analyzer 提供数千个预定义审计报告和自定义报告功能,适用于 Windows 事件日志。详尽的报告帮助您洞察异常活动、关键事件和持续问题。
IIS 服务器日志管理
利用 EventLog Analyzer 的应用日志监控功能,监控 Microsoft IIS Web 和 FTP 服务器的活动趋势、数据交换、错误、用户活动、安全事件和网络攻击。
Windows 防火墙审计
EventLog Analyzer 帮助跟踪 Windows 防火墙配置、组策略和防火墙规则的更改。此外,该工具还通过分析防火墙事件日志检测常见的网络洪水攻击,如 SYN 攻击、端口扫描攻击和拒绝服务攻击。
高级威胁检测
EventLog Analyzer 关联来自各种网络实体和第三方威胁情报应用的日志与全球威胁源数据,以识别新的和不断演变的攻击模式,并阻止数百万全球黑名单来源。
事件响应管理
通过构建工作流自动响应安全事件。EventLog Analyzer 提供多套工作流操作,如 Windows 操作、Active Directory 操作、网络操作和逻辑操作。使用这些操作可禁用系统、删除用户账户、运行脚本、禁用 USB 设备及执行类似响应措施。
实时事件警报
使用 EventLog Analyzer 提供的 500 多个预定义警报配置文件,为关键安全事件和其他感兴趣的事件设置警报。自定义警报,创建新警报,并通过短信和电子邮件接收实时通知。










