跳转到内容
 
 

Windows 设备是大多数企业网络中最受欢迎的选择。为了处理这些设备生成的海量事件日志数据,安全管理员需要使用像 EventLog Analyzer 这样强大的 日志管理 工具,通过自动化日志收集、解析、分析、关联和归档等流程,实现端到端的 Windows 事件日志管理。

了解 EventLog Analyzer 如何处理事件日志管理

事件日志收集

事件日志管理工具的一个重要功能是从所有可能的来源收集事件日志。EventLog Analyzer 的事件日志收集 功能非常出色,支持无代理和基于代理的日志收集方法。

  1. 无代理事件日志收集

    该方法涉及使用 Windows 设备中的本地机制收集事件日志。EventLog Analyzer 可以通过 WMI、DCOM 和 RPC 等机制与网络中的 Windows 设备通信并收集事件日志。

  2. 基于代理的事件日志收集

    对于无法使用本地机制的情况,EventLog Analyzer 附带了一个事件日志收集代理。该代理需要安装在日志源中,以便与 EventLog Analyzer 的服务器通信并传送事件日志。

事件日志收集

事件日志过滤器

网络中生成的大多数事件日志表示常规活动。这带来了两个挑战:

  • 识别提供安全信息的事件日志
  • 维护保存所有收集事件日志所需的存储空间

为了解决这些挑战,EventLog Analyzer 提供了事件日志过滤器,可用于筛选收集的日志,找出从安全角度重要的日志。这些可定制的过滤器基于事件日志来源、用户或日志的组成部分。所有事件日志都可以通过 EventLog Analyzer 自动归档以备将来参考。

事件日志过滤器

事件日志解析器

为了充分利用收集的事件日志,日志管理工具必须解析事件日志。EventLog Analyzer 内置了一个 事件日志解析器,能够规范化、解析和索引事件日志。

通过示例理解解析

以包含设备名称和用户名的日志为例;虽然这些信息易于获取,但不清楚哪个名称是设备名,哪个是用户名。EventLog Analyzer 的事件日志解析器将 Windows 事件日志拆分,使不同的信息片段——在此示例中为设备名称和用户名——各自作为独立日志出现,然后分组到相应部分。

事件日志解析器

事件日志分析与关联

日志分析对于事件日志管理工具作为高效的安全工具至关重要。EventLog Analyzer 利用其日志解析器加速 事件日志分析。这进一步得益于 EventLog Analyzer 的关联引擎。

EventLog Analyzer 的关联引擎可以自动从数据库中检索 Windows 事件日志,并将其与来自其他来源的格式化日志进行比较,免去手动关联日志数据的繁琐过程。这有助于检测可能代表网络攻击的事件链。

事件日志分析与关联

事件日志搜索与取证分析

IT 管理员经常需要在组织内执行 取证日志分析。在取证日志分析过程中,管理员必须搜索日志以找到所需信息,但大量的 Windows 事件日志使得手动搜索几乎不可能。

EventLog Analyzer 拥有专门的 搜索模块,易于学习和使用。它支持包含通配符和布尔运算符的搜索查询;还可以执行分组和范围搜索。使用 EventLog Analyzer 搜索 Windows 事件日志时,您可以利用连续提示构建逻辑查询,该工具将呈现所有匹配查询的日志。

事件日志搜索与取证分析

事件日志归档

归档和妥善处理收集的事件日志是事件日志管理周期的重要部分。此外,主要的 IT 安全监管机构会审查组织的事件日志归档流程。大多数机构规定了事件日志必须保存的天数,之后日志才能被永久删除。

通过部署 EventLog Analyzer,组织可以实现 事件日志归档 自动化。您可以指定收集的事件日志在多少天后转移到归档,并自定义归档事件日志在多少天后永久删除。这些数值可根据您的业务需要遵守的合规要求和内部审计需求来决定。EventLog Analyzer 的事件日志归档功能帮助企业遵守所有主要 IT 规定,如 HIPAA、SOX、GLBA、PCI DSS 和 GDPR。

事件日志归档

相关解决方案

深入的事件日志审计和报告

EventLog Analyzer 提供数千个预定义审计报告和自定义报告功能,适用于 Windows 事件日志。详尽的报告帮助您洞察异常活动、关键事件和持续问题。

IIS 服务器日志管理

利用 EventLog Analyzer 的应用日志监控功能,监控 Microsoft IIS Web 和 FTP 服务器的活动趋势、数据交换、错误、用户活动、安全事件和网络攻击。

Windows 防火墙审计

EventLog Analyzer 帮助跟踪 Windows 防火墙配置、组策略和防火墙规则的更改。此外,该工具还通过分析防火墙事件日志检测常见的网络洪水攻击,如 SYN 攻击、端口扫描攻击和拒绝服务攻击。

高级威胁检测

EventLog Analyzer 关联来自各种网络实体和第三方威胁情报应用的日志与全球威胁源数据,以识别新的和不断演变的攻击模式,并阻止数百万全球黑名单来源。

事件响应管理

通过构建工作流自动响应安全事件。EventLog Analyzer 提供多套工作流操作,如 Windows 操作、Active Directory 操作、网络操作和逻辑操作。使用这些操作可禁用系统、删除用户账户、运行脚本、禁用 USB 设备及执行类似响应措施。

实时事件警报

使用 EventLog Analyzer 提供的 500 多个预定义警报配置文件,为关键安全事件和其他感兴趣的事件设置警报。自定义警报,创建新警报,并通过短信和电子邮件接收实时通知。

 

EventLog Analyzer 受信赖于

洛斯阿拉莫斯国家银行 密歇根州立大学
松下 Comcast
俄克拉荷马州立大学 IBM
埃森哲 美国银行
印孚瑟斯
安永

客户评价

  • 丹佛信用合作社使用 EventLog Analyzer 超过四年,用于内部用户活动监控。EventLog Analyzer 作为网络取证工具和合规尽职调查工具提供了极大价值。该产品可快速扩展以满足我们动态的业务需求。
    Benjamin Shumaker
    IT / ISO 副总裁
    丹佛信用合作社
  • 我最喜欢这个应用程序的是结构良好的 GUI 和自动化报告。这对网络工程师在单一仪表板上监控所有设备非常有帮助。预设报告设计巧妙。
    Joseph Graziano,MCSE CCA VCP
    高级网络工程师
    Citadel
  • EventLog Analyzer 是我们信息技术需求中一个优秀的事件日志报告和警报解决方案。它减少了我们在筛选事件日志上花费的时间,并几乎提供了接近实时的管理定义警报通知。
    Joseph E. Veretto
    运营审查专家
    信息系统办公室
    佛罗里达交通部
  • Windows 事件日志和设备 Syslogs 是计算机或网络上发生情况的实时摘要。EventLog Analyzer 是一款经济实用且易于使用的工具,通过推送实时和定时的警报及报告,让我了解网络动态。它是一款高级软件入侵检测系统应用。
    Jim Lloyd
    信息系统经理
    First Mountain 银行

奖项与认可

  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
  •  
全面日志管理的单一视窗