Előadást letölteni
Az előadás letöltése folymat van. Kérjük, várjon
KiadtaAndrea Alexandra Orsós Megváltozta több, mint 8 éve
1
Miért van szükség loggyűjtésre és logelemzésre? Vámos Balázs Információvédelem menedzselése XXIX. Szakmai fórum 2008. Január 16.
2
A logkezelés szükségessége Vállalati szabályzatok –IBSZ (saját döntésen alapszik, kockázatelemzés előzi meg) Törvényi előírások –Pénzintézeteknél HPT, TPT, MPT (Nem mindent kell gyűjteni, de a logok teljes hiánya nem megengedett) Iparági szabályozások –PCI, SOX, HIPAA, stb. (felhasználói tevékenységek, napi ellenőrzés, legalább egy évig visszakereshetően) Szabványok, szokások –ISO 17799, COBIT, stb. (hozzáférések, módosítások, hibák, auditálása; rendszeres ellenőrzés)
3
Mit? Miért? Miért nem? Log = egy bejegyzés, ami valamilyen információs rendszerben végbement eseményről tudósít Mit érdemes gyűjteni? –Ami a feldolgozás szempontjából felhasználható Miért? –Többletinformáció kinyerése –Mérés céljából –Megfelelőség, audit –Incidens kezelés, stb. Miért nem? –Túl sok adat –Túl összetett feladat, nincs hozzá megfelelő tudás
4
Milyen forrásból gyűjtünk logokat? Forrás: IT-Business
5
Miért gyűjtünk logokat?
6
Mit csinálunk az összegyűjtött logokkal?
7
Információk kinyerése a logokból Manuális úton: tail, more, grep, stb. Szűréseket használva: kizárás, belefoglalás Összegzések, listák, jelentések Vizualizáció: grafikonok Összefüggések feltárása, korreláció Eseménykezelés egyszerűbb összetettebb
8
Mikor, milyen gyakorisággal elemezzünk Amíg csak elemzünk, addig az idő nem kritikus tényező, napi elemzés, heti, havi jelentések elegendőek Eseménykezelés és riasztás esetén csak a real-time elemzésnek van értelme
9
Mi kell az összefüggések felismeréséhez? Központosított gyűjtés: a logok legyenek egy helyen Normalizált nézet: a logot elemeire kell szedni, hiszen ezeken az elemeken keresztül fogjuk az összefüggéseket látni Megfelelő tárolás: meg kell tudnunk mutatni az összefüggő adatokat (korrelációs listázás, eseménykezelés)
10
Logok felbontása Közös mezők: idő, forrás, fontosság, típus Kinyert mezők: logtípustól függ Speciális mezők: IP szám, felhasználó, hosztnév, stb. Kapcsoló mezők: a fentiek közül bármelyik; a kapcsolatok metainformációk segítségével tárolhatók
11
Összefüggések megjelenítése Korrelációs listák, jelentések segítségével –A kapcsoló mezők közösként jelennek meg –A kapcsoló mezők értékére szűrni lehet, rendezni lehet a listákat e mezők szerint Eseménykezelés –Állapottároló automaták segítségével: összetett feltételek definiálása időben eltérő logsorokra –Összes feltétel teljesülésekor esemény kiváltása, riasztás, tárolás, állapotok kezelése
12
További kérdések Vámos Balázs, CISA CTO, ZURIEL Kft. vamos.balazs@zuriel.hu http://zuriel.hu
Hasonló előadás
© 2024 SlidePlayer.hu Inc.
All rights reserved.