LogBase日志管理综合审计系统用户手册_第1页
LogBase日志管理综合审计系统用户手册_第2页
LogBase日志管理综合审计系统用户手册_第3页
LogBase日志管理综合审计系统用户手册_第4页
LogBase日志管理综合审计系统用户手册_第5页
已阅读5页,还剩54页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、LogBase日志管理综合审计系统使用手册杭州思福迪信息技术有限公司SAFET YBASE INFOTECH CO. LTD2011.07版权声明?版权所有2005-2011,杭州思福迪信息技术有限公司本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容, 除另有特别注明,版权均属杭州思福迪信息技术有限公司所有,受到有关产权及 版权法保护。任何个人、机构未经杭州思福迪信息技术有限公司的书面授权许可, 不得以任何方式复制或引用本文件的任何片断。商标信息Safetybase Log Audit System 、Logbase等是杭州思福迪信息技术有限公司 的商标目录版权声明 0商标信息

2、 0目 录 1前言 3文档范围 错误!未定义书签。获得帮助 错误!未定义书签。格式约定 错误!未定义书签。一、基本信息 错误!未定义书签。二、安装方法 32.1准备工作 32.2接入网络 4三、LOGBAS串口配置 5四、系统管理 114.1 登录 LOGBASE 114.2系统用户 114.3系统组 124.4当前用户 134.5日志权限 144.6告警接口 164.7系统设置 174.8设备管理 18五、数据管理 205.1数据备份 205.2数据恢复 205.3归档设置 20六、对象管理 226.1自定义日志 226.2日志导入导出 226.3探测器配置 23七、规则定义 277.1配置

3、管理 277.2导入导出 28八、实时审计 308.1监控总图 308.2主机监控 318.3系统监控 318.4分类监控 328.5最新告警日志 328.6最新重要日志 338.7最新原始日志 348.8 最新系统日志 35九、综合审计 369.1动态报表 369.2静态报表 36十、日志查询 3810.1条件查询 3810.2查询任务 3810.3查询模版 39刖言欢迎使用杭州思福迪信息有限公司竭诚为您提供的新一代网络安全产品一一思福迪日志管理综合审计系统随着互联网的飞速发展,客户对网络系统中的安全设备和网络设备、应用系统和运行状况进行全面的监测、分析、评估是保障网络安全的重要手段。网络安

4、全是动态的,对已经建立的系统,如果没有实时的、集中的、可视化审计,就不能有效/及时的评估系统究竟是不是安全的,并及时发现安全隐患,所以网络安全需要集中的审计系统。如果不能将在同一网络中多个相同或者不同厂商的产品实现技术上互操作,实现集中的审计,就无法发挥有效的 安全性,就无法有效管理。安全审计系统就可以满足这些要求,对网络中的各种设备和系统 进行集中的、可视的综合审计,及时发现安全隐患,提高安全系统成效。该产品是一款分布式,跨平台的网络日志管理审计系统,通过对网络设备、服务器、数据库、应用服务等通用计算机软硬件系统以及各种特定业务系统在运行过程中产生的日志、状态、操作等信息的采集,在实时分析的

5、基础上,监测并发现各种异常事件,准确发出实时告警。审计系统同时提供对存储的历史日志数据进行数据挖掘和关联分析,通过可视化的界面和报表向管理人员提供准确、详尽的统计分析数据和异常分析报告,协助管理人员及时发 现安全漏洞,采取有效措施,提高整个计算机应用系统的安全等级。二、安装方法2.1准备工作在安装LOGBAS之前,请打开LOGBAS的随机配件盒, 查看配件清单,核对 LOGBAS配件是否完整。除配件盒内物品外,还需要进行以下准备工作:IP地址请在网络中给 LOGBAS预留1个管理IP地址。临时计算机一一配置 LOGBAS需要一台临时管理用计算机,LOGBAS配置时可以通过串口连接;超级终端软件

6、 能够连接串口的终端软件(比如Windows的超级终端软件、Putty、SecureCRT 等);浏览器一一请确定计算机系统已安装IE浏览器(建议使用IE7.0以上版本);2.2接入网络请将LOGBAS按如图2.1所示的拓扑结构方式接入网络,此图考虑的是通常情况,在具 体应用时,请根据自己网络的拓扑结构加以调整。SYSLOGSNNPTrapOpsec Lea审计员j 文杵型撩针1远程噪旷II水地分析丿图2.1 LOGBASE的网络接入拓扑结构图0*接入网络时,请注意以下几点:使用网络直连线连接交换机和LOGBAS的 LAN1 口。将LOGBAS接入网络后请立即修改其网络配置,适应所在网络。LO

7、GBAS的网络设置默认如表 2:表2 LOGBASE的工作网口默认设置IPMASK默认网关54三、LOGBAS串口配置下面以Windows自带的超级终端软件为例,详细介绍实际连接过程:(1)设置端口属性,如图 3.1所示:图3.1超级终端连接端口设置窗口(2)点击【确定】后按回车键,出现提示符logi n:这时输入控制台管理员的用户名和密码(默认菜单用户名:admin,默认密码:safetybase ),如图3.2所示:Logease-AudK-OevIce login;LogBate-aud1t-Dev1ce logins

8、.Logea&e-Audlt-Oevice loginj admin总Password:|3.2配置菜单用户登录登录成功后,如图 3.3所示:+5巴上 EthO ngt/TOfk parameter|丄$亡眄日匸亡111 nEWuidk pajsam亡匕亡匸I 2. Stc systen default jratfiifftyI 3,Sec Peviec SeriilI 4.Set Device Console Admin Pa35oidI 5.Set Device Console Shell PasswotdI 6.Set Web Admin PasswordI 71 Set Lo$ Set

9、Vez L Paiauetez18. $ec Log Setver 2 P4Eamtt.eE| 0,Eklc-i1-1ISc system netwack paiametet| IIII IIIHlI+ +|+3.3登录成功显示配置菜单(3) 成功登录后,可以看到配置菜单如图3.3所示:1、 Set system network parameter: 配置相关网卡参数;2、Set system default gateway :配置默认网关参数;3、 Set Device Serial:配置设备串口号;4、 Set Device Con sole Admin Password设置串口菜单管理密

10、码;5、 Set Device Con sole Shell Password设置串口命令行管理密码;6、Set Web Admin Password ;设置 Web管理员密码;7、 Set Log Server 1 Parameter;设置日志服务器 1参数;8、 Set Log Server 2 Parameter;设置日志服务器 2参数;0、Exit :退出配置菜单;(4)选择【1】,回车;如图3.4所示:+IWW眩1胜删罰iFT的|bSetIc.SetI d. Set |eSetIf.Set | gS皂匸 Ih.Set |i.Setsystem systeiDL system syst

11、em systeaii system system, systeanetwork network network netuotk network network network necwozk12345678parametei: par met.已 i: paranetigt parameter parmeter parameter pax we ter parameterSet system netTOrk parameterlOLExils to previous menuiSet system netvotk 0 pacuaetetDi+图3.4网络接口配置列表选择相应网卡(如 a),配

12、置网络参数,如图3.5所示:lDvlce IP AddE3: B4I 2.Device WetMa3k:: I 3.Save and Active Hetworft SettingI O.Exit to previous aenu+ 1IDevice IP Address- 192,166.1-184I I+图3.5网卡参数配置(5) 选择【Device IP Address】,回车;配置【1-2】项输入为LOGBASE系统预留的管理 IP地址、子网掩码,选择【3】保持配置即可;选择【0】返回上级菜单;(6) 在上级菜单中(如图 3.4 ),选择

13、【b】、【c】【i】配置ETH1 ETH2ETH8的网 络参数,配置内容同 ETH0选择【3】保持配置即可;选择【0】返回上级菜单;+一二_- De匚亡(2011-01-28)-亠+3已匕sy曰匸已m nEtwcrtk paxamEt亡兀12.Sec jystea default gateway13PSet device Serial|4 Sec Device Console Ailniin Passsrord|5 Set Device Console Shell PaswoEd.|6 Set eb Ailniin Password|7Set Log Server 1 Parameter18.

14、Sec Log Serves: 2 Peaete2:| 0,Ex i t41-1I Sec system netwtk paEameterI IIII IiiHiI+ +i+(7 )串口配置主菜单中选择【图3.6串口配置主菜单2】,Set System default gateway:设置设备默认网关地址;回车;如图3.7所示:+Set systejn default gatevray+色fRU匕G耳乜昌切呂y:丄92丄68卡丄.254)I2.Save and Active Default Gateway SettingIO.Exit to previous menuIIII|Dfaulc G

15、ttewav: 192.1681.254IIII IiiDii+-+i+-+图3.7设备网关配置界面(8)串口配置主菜单中选择【3】,Set Device Serial:配置设备串口号;回车;如图3.8所示:+一一一 Device Serial Check - + Get ciriginmJ.剧etig丄卫umb甘匸|2 Input check serial numiieE|t)Exit to previoua menu+*- HIGet original serial numberI I图3.8设备串口号配置界面(9)选择【Get original serial number 】,回车;即可

16、获取该设备的串口序列号信息, 将该序列号发送给生产厂家,申请相应的激活号码, 然后选择【In put check serial number】,输入激活号码完成设备注册,重启设备。设备序列号注册工作,通常在设备出厂时已经完成。因此,在设备安装时不需要用 户自行配置此项。(10 )串口配置主菜单中选择【 Set Device Con sole Admin Password 】设置串口菜单管理 密码;如图3.9所示:+Device (2A11-01-2S)11.Set system netwotfc parameter12 - jysciio de4ult racfiwiy| +4 Set Dev

17、ic已 Console Ailniin Pa3SBorI 5.Set Device Console Shell Password 15. Set WebI 7b Set LogI B,LogI O.ExitAdmin PasswordSeiVet 1 PadServer 2 Pl +,i-+ II +-十1+I-+3W0td+ 1-+图3.9串口菜单登录密码配置(11)首先输入旧的密码,并连续两次输入新的密码,完成串口菜单登录密码的修改。为了确认设备安全,请用户及时更新串口登录密码。(12 )串口配置主菜单中选择【 Set Device Con sole Shell Password】设置串口

18、命令行模式管理密码;如图 3.10所示:+Isystem mcwoeIcI 2.Set system defaultI 3.Set. Device SerialDevice (2011-fll-28 parameter gateway5. Set Device Console Shell Passworcl16.Set Wd? I7+5et LogI 6.Set LogI O.ExitAdmin PasswordServet 1 FlServer 2 Pal +Input OLD pflssrmrd+I +-4-3W0EC1图3.10串口命令行模式登录密码配置H4-(13)首先输入旧的密码,并

19、连续两次输入新的密码,完成串口命令行模式登录密码的修 改。为了确认设备安全,请用户及时更新串口命令行模式登录密码。(14)串口配置主菜单中选择【Set Web Admin Password】初始化 WEB管理界面登录密码;如图3.11所示:system system Device Dewice DeviceneworJt default. SerialConsaleConsoleDevice (2011-01-28) patasiecergatewayAdmin PasswordShell Password1Log Secvex :i Pal +1 O.Exit311肃1 +-i1111141

20、Iiut NEW paffsmjrdT占已匸 Ueb 血血in P且bskui:-+l一一+图3.11初始化WEB管理密码在用户忘记 Webt理界面登录密码后,可通过该选项对Web密码进行初始化配置。(15 )串口配置主菜单中选择【 Set Log Server 1 Parameter 参数。选择发送方法、输入服务器】,回车;配置日志服务器 IP并保存配置。如图(3.12 )所示:Device (2011-01-2B Set log server 0 |iarame(terI2*Logsetver IP Address: 127*0.0.1I 13,. Save and Active Logs

21、ervec SettingI l| O.Exit to previous menuI Send Log Method:: SLA5-H I图3.12日志服务器配置界面系统提供两种日志发送方法( LOGBASE LOGBAS专用日志格式、SYSLOG标准SYSLOG 协议日志格式)将日志发送到其它的日志服务器;系统同时支持两个日志服务器的配置。四、系统管理4.1 登录 LOGBASE打开 IE 浏览器,输入 LOGBAS地址,(如 https :/),以 LOGBAS管理员角色登录,默认用户名:admin ;密码:safetybase;如图4.1所示,点击【登录系统】:Lr

22、iGBase曰志管理综合审计系统LoaBase AudlE Sv用户名:adritfi图4.1登录界面0*请及时修改系统默认密码。密码连续输入错误三次,登录页面会自动关闭;登录成功 后10分钟未进行任何操作,系统会超时退出;4.2系统用户选择导航条上【系统管理】一 【系统用户】;查看当前系统用户列表,并可执行【添加】 或【删除】系统用户操作:如图4.2所示IS图4.2系统用户点击【添加】,产生一个新的系统用户:输入新用户的基本信息、赋予功能权限和隶属组;如图4.3所示系统管理员可根据用户的岗位职权来分配相应用户帐号的功能权限,保障LOGBAS审计系统的安全及用户网络信息的安全。用户添加入用户组

23、后,此用户将自动继承用户组的所 有日志权限;LI*d-1 *k Cj| fa*| ”屉用 tk4 lb血Ml沁It亦弊Ek4L ti-iS5叮般就3422:耳U-i1 1邮啊KTIi1 1 UMA1J图4.3添加系统用户图4.4配置用户功能权限LogBas第 affl汁 seihtU -ftWIRII - FTSWIf.r 主ifi密码长度建议8位以上的字母、数字、大小写、特殊字符;对功能权限设置应该规范, 系统用户与管理员用户的权限设置必须权限分明。以防止越权行为;4.3系统组选择导航条上【系统管理】一【用户组】;可查看并添加/删除用户组;如图4.5所示:Log Base+图4.5系统用户组

24、SBt*B聖;袒用尸口二 so主*+石店口+_J+I-*鼻冊髯ul&Kii 齢.iSLllSIWm flL2.L!tlEE9fandnuiriW!lA2.l4l.JilLinuKlIR2, L4I. F. IBftLUII添加系统用户组只需添加组名及组描述,组名具有唯一性;对系统用户组的权限管理请见后节【组日志权限管理】中的介绍;选择导航条上【系统管理】一 【主机组】;可查看并添加/删除主机组;如图4.6所示:IBMPS-*E4f#叶VW,b i| r*A7 1!-wpH|I - |QQI厶a( R H.i VHIO fUOX中0图4.12设置【部分允许】权限勾选【允许部分IP】,可以选择输入

25、单个IP或IP段;保存设置后,此用户将只能操 作这段IP内的此类日志内容;勾选【限制部分IP】同理推之;选择导航条上【日志权限】一【组权限】如图4.13所示:auAnIlELIWlBfl阚%图4.13组权限管理%组日志权限管理操作同用户日志权限管理操作,【组权限】中的权限设置,组内的所有用户会完全继承该组的日志权限。系统用户移出用户组后,将恢复默认日志权限。若直接删 除用户组,组中的用户仍保持原有组的日志权限,直到该用户加入其它用户组,继承新的日志权限;点击相关组的【修改】操作,执行组日志权限管理。如图4.14所示: -tmfli嗥+暮Ku曹1:.VLJLdJA耳曲at图4.14修改组日志权限

26、组日志权限管理操作方法同用户日志权限管理,详细操作方法请参见上节【用户日志权 限管理】操作说明;4.6告警接口选择导航条上【系统管理】一m HQIlHjL.1 t h u r-k IVtLfl &*lb*广耳删71TP fcEUUi 1 七KH. OLT n【告警接口】,如图4.15所示:卜 HR Mil图(1)邮件告警接口 siarA埴图(2)SNMP告警接口图4.15告警接口LOGBASE默认提供三种告警接口:邮件告警、SNM告警、SYSLO(告警;配置成功后,系统会自动将用户自定义的告警日志信息通过邮件或其它两种方式发送给用户。有关告警日 志配置的内容,请参见【规则定义】章节;4.7系统

27、设置选择导航条上【系统管理】一 【系统设置】,配置管理【日志显示】、【超时设置】、【配 置管理】、【认证方式】等内容。选择【日志显示】,如图4.16所示:耳y:审1日6A HI附J annpg叽 az-*I*WJFkhritEbnrsTSe图4.16日志显示列管理管理员可在此选择设置所有日志类型的日志字段显示,在此勾选的字段会在【实时审 计】栏的日志列表中呈现出来。当作一种类型的日志查询时,字段同此处设置的一致,但做 多种类型日志的多重查询时,显示出的日志列表将取不同类型日志的相同的字段。选择您需要修改显示列的日志类型,点击【设置】日志字段显示,如图4.17所示:口口Pd s.xjmhiPtj

28、iSittmrrr斟口rffnrr厂rId任址pp口斥LKK址rWiMJUrr貝irp翟柞wpswffipp若r1WW.rewtunrrrrwa-fisrr円誓曲rr图4.17 :设置日志显示列0*管理员可在此勾选日志的显示字段,点击确定后,将在【实时审计】 【最新日志】中更改日志的显示字段为管理员勾选的字段。选择【超时设置】,如图4.18所示:图4.18 :页面超时设置在超时时间设置中输入等待时间即可。如果在设定时间内管理页面没有任何动作,系统将超时退出,返回登录页面。选择【配置管理】,如图4.19所示:图4.19系统配置管理LOGBAS上。选择【认证方式】,如图4.20所示:臥逋才氏方瓦色

29、口. 即*酌卩迂r EbiLiuiWFliW图4.20系统认证方式如果需要第三系统支持本地认证和 Radius认证两种方式。默认选择是本地认证方式,方Radius服务器认证,如图4.21所示: KHAxt Tr 丰均l.证并1:诅jamUi132. Idl.lILf图4.21Radius认证配置4.8设备管理选择导航条上【系统管理】一 【设备管理】,如图4.22所示:图4.22启停设备0*用户可以在页面上重启设备或者关闭设备。可以通过此功能与外部时间服务器进行同步,点击【立即同步】立即与时间同步服务器同步。点击【同步配置】,可配置同步时间服务器,如图 4.24所示:裒二.图4.24时间服务器配

30、置填写时间同步服务器IP地址,设置同步间隔时间,点击确定保存配置。五、数据管理5.1数据备份选择导航条上【数据管理】一 【数据备份】一 【日志备份】,如图5.1所示:日尊总 newi. JIRit4si圧q.MUj I 颐函否订1HSpZHK-f-KSFA Oft图5.1日志备份0*管理员可自主选择日志类型、时间范围来备份日志数据,并可以选择备份、备份并删 除或直接删除日志数据。故使用此项功能权限的管理员需谨慎。备份任务完成后可下载,或 者选择删除这个备份任务。日志备份功能是备份文本形式的日志,文件备份功能是备份动态显示操作的回放文件。5.2数据恢复选择导航条上【数据管理】一 【数据恢复】一

31、【日志恢复】,如图5.2所示:A l#s*4a*|M耳AM刃!-M-n 11*31 :faiuaHarz 补3QI I-M-H S-Mhiii IWIkHU i.b flJI3|PG tuririljf.世AT 口 沖皿pMB.CaKI 1IB图5.2日志恢复日志恢复是将日志备份文件重新加载到LOGBAS审计系统中;文件恢复是将【文件备份】的文件重新加载到LOGBAS审计系统中。5.3归档设置AAKlia E*h* KWffBRrflMiL昭说:选择导航条上【数据管理】一 【归档设置】一 【归档策略】,如图5.3所示:*31&!(33 QI图5.5 :存储周期配置被归档,以选定的归档方式进行处

32、理。用户可以选择是否清除已经归档的在线数据。六、对象管理6.1自定义日志选择导航条上【对象管理】一 【自定义日志】一 【日志列表】,如图6.1所示:图6.1自定义日志服务管理添加、删除自定义服务类型;点击相应序号,可查看相关已有自定义服务的配置;自定义日志的添加接口并没有在管理页面上,如有需要,请联系厂商售后工程师。6.2日志导入导出选择导航条上【对象管理】一 【自定义日志】一 【日志导出】,如图6.2所示:LogBaseaoH-Ser*厂Mbn)4hKMMaurMai9|Q EX -a 45 MlM 砒圧 *y:5if!PHSiGHi1UUii3TA ”IMm图6.2导出自定义日志配置PC中

33、。管理员可勾选需要导出的自定义服务类型,并导出保存在点击【日志导入】,可以选择需要导入的自定义日志的文件,并可以选择是否要覆盖主机中相同ID的服务配置,如图 6.3所示:4 drftHcv a,HEW图6.3导入自定义日志配置6.3探测器配置选择导航条上【对象管理】一【探测器配置】一 【DEFAULT;可看到探测器列表及模6.4所示:LogBa块列表,修改或删除已有探测器、添加新的探测器及相应的模块。如图EMmjKnx-umAr- |fgvlnhnfra miHaMilHIBJU!wacr每个探测器有不同的模块列表, 删除;图6.4探测器配置在删除探测器时,此探测器下的所有模块会同时全部A当您

34、需要安装软件探测器来采集日志时,必须先配置好相应探测器和模块;L fxiRiRKH 2 廿2込鶯砂点击【添加】新探测器,如图6.5所示: ffiHXEifi图6.5添加探测器ALOGBASE探测器包括硬件探测器和软件探测器两类;每个探测器需配置唯一的编号(ID)。安装的各类探测器需与探测器配置( ID、密码)保持一致才能保证连接;CPU、MEM项表示探测器的性能达到某个阀值,系统会自动产生告警日志信息;优先 级项表示该探测器的优先级别;配置完成新的探测器后,继续配置相应模块;如图6.6所示: 世供盘令1n*HMUfi-*H-tiJ E J Wi/rjrrl e/就 r 隹r e/Te?I m:

35、 *厂tirirrrHIT TOP心图6.6添加探测器模块请选择这个探测器所要采集的日志类型;一个探测器中可以添加多个模块,同一种模块类型只能添加一个。如何采集字段信息可在【自定义服务管理】中配置;A 请正确输入采集的日志的绝对路径,否则日志信息将无法成功被此探测器采集;采 集时间间隔默认为 5秒;若停用此模块,相应日志将不再采集,探测器仍有效;选择导航条上【对象管理】一 【探测器配置】一 【Syslog自定义】,将配置的自定义日 志类型使用SYSLOG、议采集。如图6.7所示:图6.7SYSLOG自定义采集日志IE IM IS3SIur 3 i El/也! Vi沁炖Ki 亠1 RI-liM1

36、图 6.8 :syslog预定义采集选择导航条上【对象管理】一【探测器配置】一【Syslog预定义】,将使用预定义SYSLOG 日志分割手法采集网络设备的日志。如图6.8所示:系统新增了主流安全及网络设备的 义预置在设备中;目前支持的日志类型有: 日志、JUNIPER日志、思科FWSK日志、syslog日志预定义功能,该功能把这些日志类型定TOPSEC日志、ARRAY日志、IPS 日志、CISCO2821SSL日志、安氏FW日志等。选择导航条上【对象管理】一 【探测器配置】一 【流量探测器】,对流量型探测器的规 则进行配置管理。如图 6.9所示: iiudc电 IKMKl图6.9 :流量型探测

37、器配置规则加载:选择停用或启用,这里的规则指的是这个页面的相关配置规则;选择启用 后相对应的规则生效;否则探测器不能工作;SYSLOG操作分割: 该功能只有当开启 send log server parameter 参数为syslog方式 时才有意义;LogBase探测器目前支持两种方式往主机发送日志分别是slas和syslog ;启用该功能后,当发送信息过长时可以自动进行分割成几条日志进行发送;规则阻断:启用该功能需要在网口参数中设置网卡标识,如eth1 ;启用该功能后设备会往该网卡发送reset包以达到中断当前连接的目的;特定服务器:该功能一般用作存在中间件时的数据库操作;在此场景下,数据

38、库操作连 接处于长连接状态,即用户登录后并不退出;需要在此处填写数据库服务器地址,若有多个 数据库服务器地址则用回车分开;模块加载:该功能指定探测器采集的协议,以及协议对应的端口号,选择启用或停用来 启用或停用对应协议的日志采集功能;若存在多个端口则用逗号分开;如图6.10所示:i. dctu.ti.1 tyvumUMjc图6.10探测器采集模块加载协议配置:TELNET配置:该功能指定登录提示符,常用的提示符信息已经预置在该配置中;当遇到特殊提示符,且不在配置列表中时,需要在这里手工将提示符信息添加到末行(默认配置不 要更改,注意这里的配置对空格,制表符敏感)HTTP配置:用以配置协议相关参

39、数用来标识网页邮件和网页附件日志,一般就用默认 设置,不需要更改UDP配置:这里输入IP地址列表,以回车分隔;用以统计镜像口中 UDP目标地址udp flow 信息;如图6.11所示:畳期左呱询心Jill CEMm-llarHn:歩TcamLLr cnlair U 垃i nLrri 尊flsraoiH tU t fjETRi f KUJ QEB4 r lilFKPhMB.h.图7.1实时分析规则用户可在此增加、删除、修改实时分析规则;规则定义通过多重条件匹配,根据用户关注点对海量日志进行筛选、定义、告警或者丢弃;规则定义可将采集到的日志类型分成原始、重要、告警、丢弃四类;实时分析规则可包含两层

40、规则定义,第一层规则下可添加子类规则;点击【规则编号】可查看、修改现有规则条件;点击【增加新规则】,如图7.2所示:W EIHIU1*/lhbrutat.1 -| t in-Vir皿 曲祁1矗PWT4-V-!Wi+ | -!FrflJ:4I-IBR fdUliOi 弋倉m科上f JU1M 问men MVBU.E*Di I-昱-VIM-flT -3 L ft,MmrrB-6|3MHm r=7 科己 MAMiftfTF!图7.2增加新规则增加新规则:输入易识别的 规则编号、名称 、描述信息;规则条件可选择所有服务列表并相应的服务字段来定义;通过勾选 增加条件 可添加无穷层级规则条件匹配;新规则定义

41、应优先定义大类规则,如:数据库类、SYSLOGI、网络行为类、系统日志类等;然后在此大类下增加子类规则进行细分;告警日志规则定义:若此规则定义为产生告警,则需输入告警消息、选择告警等级、事件分类、攻击手段、告警接受组(已添加系统用户组)以及短信和邮件告警(已配置好告警接口);A 设置规则条件:需要注意逻辑关系以及运算顺序(括号的操作),以保证规则正常的被使用;丢弃规则拥有最高优先级;子类规则应该是对上层规则的细化,脱离了上层规则是无效的;A规则设置需要注意:规则以树型结构设计;对后续规则的设定要仔细:如日志不符合当前规则定义,此规则是否跳转或结束,跳转 会继续匹配到下一条规则定义;定义不当会引起日志是否正确的被反应在实时审计中;严重 情况会出现定义的敏感日志信息没有产生告警,破坏系统的实时性与功能性;选择要增加子类规则的项,点击【子类列表】,查看,修改、增加此规则下的子类规则;如图7.3所示:AHEHM i i. Eulll ifci u:n mar I ; H Hill-Mi Ilf TTXdllJi JihJ I I BBM 吗十: Cl F.-R fpz m I J I A rrrwfe 41 ? 4 Lnk I I I AW+ HJW k Mb 11 hea*j锂li |4 M.4H I A I J tr

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论