系統(tǒng)日志的內(nèi)容
系統(tǒng)日志主要根據(jù)網(wǎng)絡(luò)安全級(jí)別及強(qiáng)度要求,選擇記錄部分或全部的系統(tǒng)操作。如審計(jì)功能的啟動(dòng)和關(guān)閉,使用身份驗(yàn)證機(jī)制,將客體引入主體的地址空間,刪除客體、管理員、安全員、審計(jì)員和一般操作人員的操作,以及其他專門定義的可審計(jì)事件。對(duì)于單個(gè)事件行為,通常系統(tǒng)日志主要包括:事件發(fā)生的日期及時(shí)間、引發(fā)事件的用戶IP地址、事件源及目的地位置、事件類型等。
安全審計(jì)的記錄機(jī)制
對(duì)于各種網(wǎng)絡(luò)系統(tǒng)應(yīng)采用不同的記錄日志機(jī)制。日志的記錄方式有3種:由操作系統(tǒng)完成,也可以由應(yīng)用系統(tǒng)或其他專用記錄系統(tǒng)完成。大部分情況都采用系統(tǒng)調(diào)用Syslog方式記錄日志,少部分采用SNMP記錄。其中,Syslog記錄機(jī)制主要由守護(hù)程序、規(guī)則集及系統(tǒng)調(diào)用3部分組成。
日志分析
日志分析的主要目的是在大量的記錄日志信息中找到與系統(tǒng)安全相關(guān)的數(shù)據(jù),并分析系統(tǒng)運(yùn)行情況。主要任務(wù)包括:
(1)潛在威脅分析。日志分析系統(tǒng)可以根據(jù)安全策略規(guī)則監(jiān)控審計(jì)事件,檢測并發(fā)現(xiàn)潛在的入侵行為。其規(guī)則可以是已定義的敏感事件子集的組合。
(2)異常行為檢測。在確定用戶正常操作行為基礎(chǔ)上,當(dāng)日志中的異常行為事件違反或超出正常訪問行為的限定時(shí),分析系統(tǒng)可指出將要發(fā)生的威脅。
(3)簡單攻擊探測。日志分析系統(tǒng)可對(duì)重大威脅事件的特征進(jìn)行明確的描述,當(dāng)這些攻擊現(xiàn)象再次出現(xiàn)時(shí),可以及時(shí)提出告警。
(4)復(fù)雜攻擊探測。更高級(jí)的日志分析系統(tǒng),還應(yīng)可檢測到多步入侵序列,當(dāng)攻擊序列出現(xiàn)時(shí),可及時(shí)預(yù)測其發(fā)生的步驟及行為,以便于做好預(yù)防。
審計(jì)事件查閱與存儲(chǔ)
審計(jì)系統(tǒng)可以成為追蹤入侵、恢復(fù)系統(tǒng)的直接證據(jù),所以,其自身的安全性更為重要。審計(jì)系統(tǒng)的安全主要包括審計(jì)事件查閱安全和存儲(chǔ)安全。審計(jì)事件的查閱應(yīng)該受到嚴(yán)格的限制,避免日志被篡改??赏ㄟ^以下措施保護(hù)查閱安全:
(1)審計(jì)查閱。審計(jì)系統(tǒng)只為專門授權(quán)用戶提供查閱日志和分析結(jié)果的功能。
(2)有限審計(jì)查閱。審計(jì)系統(tǒng)只能提供對(duì)內(nèi)容的讀權(quán)限,拒絕讀以外權(quán)限的訪問。
(3)可選審計(jì)查閱。在有限審計(jì)查閱的基礎(chǔ)上,限制查閱權(quán)限及范圍。
審計(jì)事件的存儲(chǔ)安全具體要求為:
(1)保護(hù)審計(jì)記錄的存儲(chǔ)。存儲(chǔ)系統(tǒng)要求對(duì)日志事件具有保護(hù)功能,以防止未授權(quán)的修改和刪除,并具有檢測修改及刪除操作的功能。
(2)保證審計(jì)數(shù)據(jù)的可用性。保證審計(jì)存儲(chǔ)系統(tǒng)正常安全使用,并在遭受意外時(shí),可防止或檢測審計(jì)記錄的修改,在存儲(chǔ)介質(zhì)出現(xiàn)故障時(shí),能確保記錄另存儲(chǔ)且不被破壞。
(3)防止審計(jì)數(shù)據(jù)丟失。在審計(jì)蹤跡超過預(yù)定值或存滿時(shí),應(yīng)采取相應(yīng)的措施防止數(shù)據(jù)丟失,如忽略可審計(jì)事件、只允許記錄有特殊權(quán)限的事件、覆蓋以前記錄、停止工作或另存為備份等。
安全審計(jì)的概念及目的
計(jì)算機(jī)網(wǎng)絡(luò)安全審計(jì)(Audit)是指按照一定的安全策略,利用記錄、系統(tǒng)活動(dòng)和用戶活動(dòng)等信息,檢查、審查和檢驗(yàn)操作事件的環(huán)境及活動(dòng),從而發(fā)現(xiàn)系統(tǒng)漏洞、入侵行為或改善系統(tǒng)性能的過程。
也是審查評(píng)估系統(tǒng)安全風(fēng)險(xiǎn)并采取相應(yīng)措施的一個(gè)過程。在不至于混淆情況下,簡稱為安全審計(jì),實(shí)際是記錄與審查用戶操作計(jì)算機(jī)及網(wǎng)絡(luò)系統(tǒng)活動(dòng)的過程,是提高系統(tǒng)安全性的重要舉措。系統(tǒng)活動(dòng)包括操作系統(tǒng)活動(dòng)和應(yīng)用程序進(jìn)程的活動(dòng)。用戶活動(dòng)包括用戶在操作系統(tǒng)和應(yīng)用程序中的活動(dòng),如用戶所使用的資源、使用時(shí)間、執(zhí)行的操作等。安全審計(jì)對(duì)系統(tǒng)記錄和行為進(jìn)行獨(dú)立的審查和估計(jì),其主要作用和目的包括5個(gè)方面:
(1)對(duì)可能存在的潛在攻擊者起到威懾和警示作用,核心是風(fēng)險(xiǎn)評(píng)估。
(2)測試系統(tǒng)的控制情況,及時(shí)進(jìn)行調(diào)整,保證與安全策略和操作規(guī)程協(xié)調(diào)一致。
(3)對(duì)已出現(xiàn)的破壞事件,做出評(píng)估并提供有效的災(zāi)難恢復(fù)和追究責(zé)任的依據(jù)。
(4)對(duì)系統(tǒng)控制、安全策略與規(guī)程中的變更進(jìn)行評(píng)價(jià)和反饋,以便修訂決策和部署。
(5)協(xié)助系統(tǒng)管理員及時(shí)發(fā)現(xiàn)網(wǎng)絡(luò)系統(tǒng)入侵或潛在的系統(tǒng)漏洞及隱患。
網(wǎng)絡(luò)安全審計(jì)的類型
網(wǎng)絡(luò)安全審計(jì)從審計(jì)級(jí)別上可分為3種類型:系統(tǒng)級(jí)審計(jì)、應(yīng)用級(jí)審計(jì)和用戶級(jí)審計(jì)。
1)系統(tǒng)級(jí)審計(jì)
系統(tǒng)級(jí)審計(jì)主要針對(duì)系統(tǒng)的登入情況、用戶識(shí)別號(hào)、登入嘗試的日期和具體時(shí)間、退出的日期和時(shí)間、所使用的設(shè)備、登入后運(yùn)行程序等事件信息進(jìn)行審查。典型的系統(tǒng)級(jí)審計(jì)日志還包括部分與安全無關(guān)的信息,如系統(tǒng)操作、費(fèi)用記賬和網(wǎng)絡(luò)性能。這類審計(jì)卻無法跟蹤和記錄應(yīng)用事件,也無法提供足夠的細(xì)節(jié)信息。
2)應(yīng)用級(jí)審計(jì)
應(yīng)用級(jí)審計(jì)主要針對(duì)的是應(yīng)用程序的活動(dòng)信息,如打開和關(guān)閉數(shù)據(jù)文件,讀取、編輯、刪除記錄或字段的等特定操作,以及打印報(bào)告等。
3)用戶級(jí)審計(jì)
用戶級(jí)審計(jì)主要是審計(jì)用戶的操作活動(dòng)信息,如用戶直接啟動(dòng)的所有命令,用戶所有的鑒別和認(rèn)證操作,用戶所訪問的文件和資源等信息。
審計(jì)跟蹤的概念及意義
審計(jì)跟蹤(Audit Trail)指按事件順序檢查、審查、檢驗(yàn)其運(yùn)行環(huán)境及相關(guān)事件活動(dòng)的過程。審計(jì)跟蹤主要用于實(shí)現(xiàn)重現(xiàn)事件、評(píng)估損失、檢測系統(tǒng)產(chǎn)生的問題區(qū)域、提供有效的應(yīng)急災(zāi)難恢復(fù)、防止系統(tǒng)故障或使用不當(dāng)?shù)确矫妗?
審計(jì)跟蹤作為一種安全機(jī)制,主要審計(jì)目標(biāo)是:
(1)審計(jì)系統(tǒng)記錄有利于迅速發(fā)現(xiàn)系統(tǒng)問題,及時(shí)處理事故,保障系統(tǒng)運(yùn)行。
(2)可發(fā)現(xiàn)試圖繞過保護(hù)機(jī)制的入侵行為或其他操作。
(3)能夠發(fā)現(xiàn)用戶的訪問權(quán)限轉(zhuǎn)移行為。
(4)制止用戶企圖繞過系統(tǒng)保護(hù)機(jī)制的操作事件。
審計(jì)跟蹤是提高系統(tǒng)安全性的重要工具。安全審計(jì)跟蹤的意義在于:
(1)利用系統(tǒng)的保護(hù)機(jī)制和策略,及時(shí)發(fā)現(xiàn)并解決系統(tǒng)問題,審計(jì)客戶行為。在電子商務(wù)中,利用審計(jì)跟蹤記錄客戶活動(dòng)。包括登入、購物、付賬、送貨和售后服務(wù)等。可用于可能產(chǎn)生的商業(yè)糾紛。還用于公司財(cái)務(wù)審計(jì)、貸款和稅務(wù)監(jiān)查等。
(2)審計(jì)信息可以確定事件和攻擊源,用于檢查計(jì)算機(jī)犯罪。有時(shí)黑客會(huì)在其ISP的活動(dòng)日志或聊天室日志中留下蛛絲馬跡,對(duì)黑客具有強(qiáng)大的威懾作用。
(3)通過對(duì)安全事件的不斷收集、積累和分析,有選擇性地對(duì)其中的某些站點(diǎn)或用戶進(jìn)行審計(jì)跟蹤,以提供發(fā)現(xiàn)可能產(chǎn)生破壞性行為的有力證據(jù)。
(4)既能識(shí)別訪問系統(tǒng)的來源,又能指出系統(tǒng)狀態(tài)轉(zhuǎn)移過程。
審計(jì)跟蹤的主要問題
安全審計(jì)跟蹤主要重點(diǎn)考慮以下兩個(gè)方面問題:
(1)選擇記錄信息。審計(jì)記錄必須包括網(wǎng)絡(luò)系統(tǒng)中所有用戶、進(jìn)程和實(shí)體獲得某一級(jí)別的安全等級(jí)的操作信息,包括用戶注冊(cè)、用戶注銷、超級(jí)用戶的訪問、各種票據(jù)的產(chǎn)生、其他訪問狀態(tài)的改變等信息,特別應(yīng)當(dāng)注意公共服務(wù)器上的匿名或來賓賬號(hào)的活動(dòng)情況或其他可疑信息。實(shí)際上,收集的信息由站點(diǎn)和訪問類型不同而有所差異。通常收集的信息為:用戶名、主機(jī)名、權(quán)限的變更信息、時(shí)間戳、被訪問的對(duì)象和資源等。具體收集信息的種類和數(shù)量經(jīng)常還受限于系統(tǒng)的存儲(chǔ)空間等。
(2)確定審計(jì)跟蹤信息所采用的語法和語義定義。主要確定被記錄安全事件的類別(如違反安全要求的各種操作),并確定所收集的安全審計(jì)跟蹤具體信息內(nèi)容。以確保安全審計(jì)的實(shí)效,更好地發(fā)揮安全審計(jì)跟蹤的重要作用。審計(jì)是系統(tǒng)安全策略的一個(gè)重要組成部分,它貫穿整個(gè)系統(tǒng)運(yùn)行過程中,覆蓋不同的安全機(jī)制,為其他安全策略的改進(jìn)和完善提供了必要的信息。對(duì)安全審計(jì)的深入研究,為安全策略的完善和發(fā)展奠定重要基礎(chǔ)和依據(jù)。
比較權(quán)威的網(wǎng)絡(luò)工程師或者網(wǎng)絡(luò)安全工程師的證書是什么
網(wǎng)絡(luò)工程師方面的認(rèn)證,現(xiàn)在主要是思科和華為的認(rèn)證。含金量的話思科的要高些。思科的認(rèn)證等級(jí)由底低到高分成CCNA、CCNP、CCIE。1、CCNA 認(rèn)證 (思科認(rèn)證網(wǎng)絡(luò)工程師) :表示具備基本的和初步的...
網(wǎng)絡(luò)工程師和網(wǎng)絡(luò)安全工程師怎么報(bào)考?
網(wǎng)絡(luò)工程師考試目標(biāo) 通過本考試的合格人員能根據(jù)應(yīng)用部門的要求進(jìn)行網(wǎng)絡(luò)系統(tǒng)的規(guī)劃、設(shè)計(jì)和網(wǎng)絡(luò)設(shè)備的軟硬件安裝調(diào)試工作,能進(jìn)行網(wǎng)絡(luò)系統(tǒng)的運(yùn)行、維護(hù)和管理,能高效、可靠、安全地管理網(wǎng)絡(luò)資源,作為網(wǎng)...
比較權(quán)威的網(wǎng)絡(luò)工程師或者網(wǎng)絡(luò)安全工程師的證書是什么
如果要考網(wǎng)絡(luò)工程師方面的認(rèn)證,現(xiàn)在主流是思科和華為的認(rèn)證。因?yàn)槲铱歼^思科,華為不清楚,我就說下思科,思科的認(rèn)證分成CCNA,CCNP,CCIE,等級(jí)由底到高。CCIE是非常牛B的,華為也和思科有類似的...
為了確保審計(jì)實(shí)施的可用性和正確性,需要在保護(hù)和審查審計(jì)數(shù)據(jù)的同時(shí),做好計(jì)劃分步實(shí)施。審計(jì)應(yīng)該根據(jù)具體安全事件情況的需要進(jìn)行定期審查或自動(dòng)實(shí)時(shí)審查。
系統(tǒng)管理員應(yīng)該根據(jù)計(jì)算機(jī)安全管理的要求確定需要維護(hù)審計(jì)數(shù)據(jù)的內(nèi)容、類型、范圍和時(shí)間等,其中包括系統(tǒng)內(nèi)保存的和歸檔保存的數(shù)據(jù)。具體實(shí)施主要包括:保護(hù)審查審計(jì)數(shù)據(jù)及審計(jì)步驟。
保護(hù)審查審計(jì)數(shù)據(jù)
1)保護(hù)審計(jì)數(shù)據(jù)
應(yīng)當(dāng)嚴(yán)格限制在線訪問審計(jì)日志。除了系統(tǒng)管理員用于檢查訪問之外,其他任何人員都無權(quán)訪問審計(jì)日志,更應(yīng)嚴(yán)禁非法修改審計(jì)日志以確保審計(jì)跟蹤數(shù)據(jù)的完整性。
審計(jì)數(shù)據(jù)保護(hù)的常用方法是使用數(shù)據(jù)簽名和只讀設(shè)備存儲(chǔ)數(shù)據(jù)。采用強(qiáng)訪問控制是保護(hù)審計(jì)跟蹤記錄免受非法訪問的有效舉措。黑客為掩人耳目清楚痕跡,常設(shè)法修改審計(jì)跟蹤記錄,因此,必須設(shè)法嚴(yán)格保護(hù)審計(jì)跟蹤文件。
審計(jì)跟蹤信息的保密性也應(yīng)進(jìn)行嚴(yán)格保護(hù),利用強(qiáng)訪問控制和加密技術(shù)十分有效,審計(jì)跟蹤所記錄的用戶信息非常重要,通常包含用戶及交易記錄等機(jī)密信息。
2)審查審計(jì)數(shù)據(jù)
審計(jì)跟蹤的審查與分析可分為事后檢查、定期檢查和實(shí)時(shí)檢查3種。審查人員應(yīng)清楚如何發(fā)現(xiàn)異?;顒?dòng)。通過用戶識(shí)別碼、終端識(shí)別碼、應(yīng)用程序名、日期時(shí)間等參數(shù)來檢索審計(jì)跟蹤記錄并生成所需的審計(jì)報(bào)告,是簡化審計(jì)數(shù)據(jù)跟蹤檢查的有效方法。
安全審計(jì)實(shí)施主要步驟
審計(jì)是一個(gè)連續(xù)不斷改進(jìn)提高的過程。審計(jì)的重點(diǎn)是評(píng)估企業(yè)現(xiàn)行的安全政策、策略、機(jī)制和系統(tǒng)監(jiān)控情況。審計(jì)實(shí)施的主要步驟:
(1)確定安全審計(jì)。申請(qǐng)審計(jì)工作主要包括:審計(jì)原因、內(nèi)容、范圍、重點(diǎn)、必要的升級(jí)與糾正、支持?jǐn)?shù)據(jù)和審計(jì)所需人才物等,并上報(bào)審批。
(2)做好審計(jì)計(jì)劃。一個(gè)詳細(xì)完備的審計(jì)計(jì)劃是實(shí)施有效審計(jì)的關(guān)鍵。包括審計(jì)內(nèi)容的詳細(xì)描述、關(guān)鍵時(shí)間、參與人員和獨(dú)立機(jī)構(gòu)等。
(3)查閱審計(jì)歷史。審計(jì)中應(yīng)查閱以前的審計(jì)記錄,有助于通過對(duì)比查找安全漏洞隱患和規(guī)程,更好地采取安全防范措施。同時(shí)保管好審計(jì)相關(guān)資源和規(guī)章制度等。
(4)實(shí)施安全風(fēng)險(xiǎn)評(píng)估。審計(jì)小組制定好審計(jì)計(jì)劃,著手開始審計(jì)核心即風(fēng)險(xiǎn)評(píng)估。
(5)劃定審計(jì)范疇。審計(jì)范圍劃定對(duì)審計(jì)的開展很關(guān)鍵,范圍之間要有一些聯(lián)系,如數(shù)據(jù)中心局域網(wǎng),或是商業(yè)相關(guān)的一些財(cái)務(wù)報(bào)表等。審計(jì)范疇的劃定有利于集中注意力在資產(chǎn)、規(guī)程和政策方面的審計(jì)。
(6)確定審計(jì)重點(diǎn)和步驟。各類機(jī)構(gòu)都應(yīng)將主要精力放在審計(jì)的重點(diǎn)上。并確定具體的審計(jì)步驟和區(qū)域,避免審計(jì)的延緩或不完全,以免得出令人難以信服的結(jié)果。
(7)提出改進(jìn)意見。安全審計(jì)最后應(yīng)提出相應(yīng)的提高安全防范的建議,便于實(shí)施。
隨著網(wǎng)絡(luò)的日益普及,利用網(wǎng)絡(luò)實(shí)施犯罪的新型網(wǎng)絡(luò)違法與犯罪行為也隨之日漸增多。網(wǎng)絡(luò)的虛擬性與不確定性,造成傳統(tǒng)的辦案手段對(duì)此已力不從心,公安網(wǎng)監(jiān)部門迫切需要新的技術(shù)手段來幫助其應(yīng)對(duì)這一新挑戰(zhàn)。
《互聯(lián)網(wǎng)安全保護(hù)技術(shù)措施規(guī)定》(公安部令第82號(hào))已經(jīng)2005年11月23日公安部部長辦公會(huì)議通過,2005年12月1號(hào)發(fā)布,自2006年3月1日起施行 。82號(hào)令推出之后,網(wǎng)絡(luò)安全審計(jì)系統(tǒng)成為各互聯(lián)網(wǎng)提供者必須配備的設(shè)施,規(guī)定中所稱互聯(lián)網(wǎng)服務(wù)提供者,是指向用戶提供互聯(lián)網(wǎng)接入服務(wù)、互聯(lián)網(wǎng)數(shù)據(jù)中心服務(wù)、互聯(lián)網(wǎng)信息服務(wù)和互聯(lián)網(wǎng)上網(wǎng)服務(wù)的單位。
規(guī)定所稱聯(lián)網(wǎng)使用單位,是指為本單位應(yīng)用需要連接并使用互聯(lián)網(wǎng)的單位,既包括網(wǎng)吧這一類經(jīng)營性場所,還包括酒店、高校等非經(jīng)營性場所。廣道網(wǎng)絡(luò)安全審計(jì)系統(tǒng)既可以面向內(nèi)網(wǎng),對(duì)企業(yè)員工的上網(wǎng)行為進(jìn)行管理,還可以面向外網(wǎng),對(duì)上網(wǎng)行為進(jìn)行安全審計(jì)。廣道無線審計(jì)系統(tǒng)的出現(xiàn)使網(wǎng)絡(luò)安全審計(jì)得以覆蓋至無線領(lǐng)域。
格式:pdf
大?。?span id="yv3cedg" class="single-tag-height">549KB
頁數(shù): 2頁
評(píng)分: 4.4
響應(yīng)“ 4.29”首都網(wǎng)絡(luò)安全日 數(shù)海推出綜合性、高性能無線網(wǎng)絡(luò)安全審計(jì)網(wǎng)關(guān) “4.29 首都網(wǎng)絡(luò)安全日”網(wǎng)絡(luò)與信息安全博覽會(huì)于 2015年 4 月 28日至 30日在北京展覽館舉行。本次展會(huì)集中展示了我國網(wǎng)絡(luò)與信 息安全產(chǎn)業(yè)的積極發(fā)展和先進(jìn)技術(shù)與產(chǎn)品,得到了多方的廣泛關(guān)注, 吸引了各地網(wǎng)安部門與業(yè)界知名安全廠商參加。 WiFi 安全防護(hù)、大 數(shù)據(jù)技術(shù)以及人工智能搜索引擎成為博覽會(huì)的亮點(diǎn)。 為呼應(yīng)“ 4.29 首都網(wǎng)絡(luò)安全日”倡導(dǎo)社會(huì)各界和網(wǎng)民共同提高 網(wǎng)絡(luò)安全意識(shí)、承擔(dān)網(wǎng)絡(luò)安全責(zé)任、維護(hù)網(wǎng)絡(luò)秩序的社會(huì)意義,博覽 會(huì)在現(xiàn)場舉辦了各種形式的互動(dòng)活動(dòng),在 WiFi 安全演示現(xiàn)場,數(shù)海 信息技術(shù)有限公司 CEO劉志欣提到網(wǎng)絡(luò)空間已被視為繼陸、海、空、 天之后的“第五空間”成為國際社會(huì)關(guān)注的焦點(diǎn)和熱點(diǎn),水能載舟, 亦能覆舟。世界各國紛紛將網(wǎng)絡(luò)安全提升到國家戰(zhàn)略高度予以重視, 我國也不例外。 數(shù)海作
格式:pdf
大?。?span id="diehfq1" class="single-tag-height">549KB
頁數(shù): 1頁
評(píng)分: 4.3
針對(duì)網(wǎng)絡(luò)信息安全性較差的現(xiàn)狀,從訪問控制機(jī)制的角度探討了網(wǎng)絡(luò)安全屏障的構(gòu)建,論文在簡單介紹訪問控制機(jī)制的基礎(chǔ)上,重點(diǎn)從訪問機(jī)制的審計(jì)與監(jiān)控兩個(gè)角度,分析研究了網(wǎng)絡(luò)中信息安全的審計(jì)與網(wǎng)絡(luò)操作安全監(jiān)控的設(shè)計(jì)應(yīng)用,給出了網(wǎng)絡(luò)安全審計(jì)與監(jiān)控實(shí)現(xiàn)的詳細(xì)方案,對(duì)于進(jìn)一步提高企業(yè)內(nèi)部局域網(wǎng)絡(luò)的信息安全具有一定借鑒意義。