2017.W39 - SIEM (資安事件管理平台) - 資安

Annie avatar
By Annie
at 2017-09-27T00:31

Table of Contents

2017.W39 - SIEM (資安事件管理平台)
> 躺平的時候突然驚醒 原來昨天忘記做重要的事情了

## 前言 ##
Log 很重要 Log 很重要 Log 很重要

因為很重要 所以要說三次

有多重要?

駭客做完事情之後都會清 Log 所以 Log 保全很重要



## 內容 ##
不少企業級的服務都會有相對應的日誌管理 (Log Mamager) 系統

用來記錄軟硬體上的各種操作記錄

在很多需要稽核的場景中 Log 的保存是一個很重要的工作

像是一個檔案被惡意的刪除 檔案存取的 Log 就可以用來舉證

到底是 1) 檔案系統 (File System) 不穩定 2) 軟體的 Bug 還是 3) 惡意攻擊者

SIEM [0] 則是更加進階的功能與服務

他提供即時分析 (real-time analysis) 相關的資安事件並且提供相關警訊




在 LM 階段 SIEM 可以收集到各種安全相關的 Log

而 SIEM 則可以利用紀錄整合的能力 深度分析潛在的攻擊威脅

像是一個惡意攻擊者

1. 隨機挑選內網的機器並且嘗試低限度攻擊
2. 針對有明顯漏洞的機器進行攻擊

在 LM 階段 如果無法整合所有機器上的存取紀錄 就無法及早阻擋攻擊

而 SIEM 則可以收集各種系統日誌 整理、判斷、分析其中潛在的攻擊模式



~ 以下開放原廠來推銷產品~


[0]: https://cs.wikipedia.org/wiki/SIEM

--
Tags: 資安

All Comments

Kyle avatar
By Kyle
at 2017-09-27T06:04
先寫好文章再徵求業配
Zanna avatar
By Zanna
at 2017-09-30T23:28
重點是我很想了解 SIEM 也想玩... 但是沒錢QQ
Elizabeth avatar
By Elizabeth
at 2017-10-04T15:15
有强大到能收集内網PC(win or Linux)的 Log 嗎?
Rebecca avatar
By Rebecca
at 2017-10-05T20:11
上次有看過朋友 demo 他們公司產品 需要在機器上安裝
Puput avatar
By Puput
at 2017-10-07T14:22
agent 然後 SIEM 會集中分析
Ursula avatar
By Ursula
at 2017-10-12T05:38
OSSIM..不用錢 但很難設定
Connor avatar
By Connor
at 2017-10-15T15:02
前陣子POC樓上的收費版,只能說有付錢很多東西都變簡單
Ingrid avatar
By Ingrid
at 2017-10-20T09:43
OSSIM的Log部分要$,其他功能倒是不錯,何不試看看Graylog?
Ursula avatar
By Ursula
at 2017-10-24T13:51
原來是這樣 免費整個難上手
Sarah avatar
By Sarah
at 2017-10-27T09:37
linux主機可以透過rsyslog拋日誌出來,windows可用eve
Ethan avatar
By Ethan
at 2017-10-30T19:04
arsight connector接收後做日誌正規化再給SIEM做關連
Rosalind avatar
By Rosalind
at 2017-11-02T21:04
OSSIM真的難,我知道因為我在該公司當技術客服

有沒有免費的Decompiler?

Tom avatar
By Tom
at 2017-09-22T10:16
如題 WINDOWS平台上是否有免費的Decompilers 主要需求是將x32或x64的PE格式檔案轉為assembly code,並存成文字檔 且可以使用command line的方式進行批次處理 因為目前常見的Decompilers像是IDA PRO似乎沒辦法處理這種問題 謝謝 - ...

2017.W38 - IDS (入侵檢測系統)

Olivia avatar
By Olivia
at 2017-09-20T00:42
2017.W38 - IDS (入侵檢測系統) andgt; 防禦駭客 人人有責 但出事推給駭客就可以了 ## 前言 ## 防禦駭客的系列文章 但是每一個我都沒有真的玩過 真的很希望有比較專業的 (原廠) 大大 可以出來指教指教 要介紹一下產品也行 推坑入門也行~ ## 內容 ## I ...

天橋下說書人系列 I

Jacky avatar
By Jacky
at 2017-09-16T11:05
→ CMJ0121: 下次來說個縮網址的故事好了 09/13 11:42 推 Peruheru: 天橋下的資安說書人 09/13 11:47 既然已經變成天橋下的說書人了 那就講講一 ...

2017.W37 - Honeypot (蜜罐)

Harry avatar
By Harry
at 2017-09-13T00:23
2017.W37 - Honeypot (蜜罐) andgt; 人生好難 連颱風都來個大曲球 ## 前言 ## 接下來幾篇文章 應該都會介紹如何 and#39;防禦and#39; 駭客入侵 防禦的意思不是完美的阻擋駭客入侵 而是任何有效的避免下一次入侵的方法 ## 內容 ## Honeypot ...

2017.W36 - 了解你在寫的程式 Part II

Rebecca avatar
By Rebecca
at 2017-09-05T23:18
2017.W36 - 了解你在寫的程式 Part II andgt; 了解用的每一個函數 直到被發現有漏洞為止 ## 前言 ## 最近心很累 尤其是發現大家對資安都不怎麼重視 衝功能的代價通常 半年之後會陸續需要擦屁股 只是最近看到屎的那個人是我 ... ## 內容 ## cURL [0] 是 ...