產(chǎn)品概述
DCSSA系列日志審計系統(tǒng)提供了眾多基于日志分析的強大功能,如安全日志的集中采集、分析挖掘、合規(guī)審計、實時監(jiān)控及安全告警等,系統(tǒng)配備了IP歸屬及地理位置信息數(shù)據(jù),為安全事件的分析、溯源提供了有力支撐,該系統(tǒng)能夠同時滿足企業(yè)實際運維分析需求及審計合規(guī)需求,是企業(yè)日常信息安全工作的重要支撐平臺。
產(chǎn)品特點
安全審計
隨著國家和各行業(yè)信息安全技術標準的不斷出臺和完善,對安全審計的要求逐步成為網(wǎng)絡安全管理中的基本要求。
通常攻擊者在攻擊行為結束時都會清理受影響系統(tǒng)中的日志,以便清除攻擊的痕跡。日志安全審計系統(tǒng)會實時采集各類網(wǎng)絡設備、安全設備、操作系統(tǒng)和應用系統(tǒng)的日志信息,將日志以數(shù)據(jù)方式進行固化保存,即使被攻擊系統(tǒng)的日志遭到清理也可提供完整的日志記錄,為后續(xù)事件調(diào)查提供有力依據(jù)。
日志審計系統(tǒng)通過對異構網(wǎng)絡環(huán)境下各系統(tǒng)日志信息的集中保存,能夠很好的滿足安全審計要求。同時依托于大數(shù)據(jù)分析和全文檢索技術可以對海量數(shù)據(jù)進行任何關鍵字的檢索,實現(xiàn)秒級呈現(xiàn)。同時可以在搜索結果基礎上進行篩選、并通過可視化功能對篩選的內(nèi)容實現(xiàn)進一步的關聯(lián),幫助用戶高效的對海量數(shù)據(jù)進行挖掘和分析。
統(tǒng)一日志監(jiān)控
日志安全審計系統(tǒng)將網(wǎng)絡中部署的各類網(wǎng)絡設備、安全設備、操作系統(tǒng)和應用系統(tǒng)的日志全部匯集起來,使得用戶通過單一的管理控制臺對網(wǎng)絡中的安全事件進行統(tǒng)一的監(jiān)控,不必反復在多個控制臺軟件之間來回切換即可全面掌控整個網(wǎng)絡的安全事件情況,可以高效的對網(wǎng)絡安全事件做出全面、準確的判斷。
事件關聯(lián)分析和實時告警
依托高性能非結化存儲技術、全文索引技術和流引擎數(shù)據(jù)分析技術,云科安全日志審計系統(tǒng)對于整個系統(tǒng)的效率進行了從底到上全面的優(yōu)化,通過規(guī)則關聯(lián)、場景關聯(lián)和行為關聯(lián)等手段對事件日志進行關聯(lián)分析,可以滿足各類使用場景下對于審計實時告警的要求。針對各類日志審計要求提供豐富的告警策略,支持用戶靈活定制,支持多種實時告警方式和同類告警的歸并。
溯源分析
日志審計系統(tǒng)一方面對采集到的各類網(wǎng)絡設備、安全設備、操作系統(tǒng)和應用系統(tǒng)的日志從時間、空間等多種維度進行深度關聯(lián)分析和數(shù)據(jù)挖掘,梳理出安全事件發(fā)生的脈絡和攻擊的路徑以及同類事件的影響域。
產(chǎn)品規(guī)格
詳細指標 |
支持集中和分布式部署、集群部署、熱擴容 |
系統(tǒng)滿足設備的信息采集要求,主要包含各類主機、安全設備、網(wǎng)絡設備、數(shù)據(jù)庫、中間件等主流設備 |
可以添加、修改、刪除資產(chǎn);對資產(chǎn)的基本屬性進行維護;資產(chǎn)可以增加自定義屬性 |
資產(chǎn)支持組織管理、網(wǎng)絡管理 |
系統(tǒng)支持對IP對象的自動發(fā)現(xiàn)功能;對自動發(fā)現(xiàn)的設備可以轉(zhuǎn)資產(chǎn)或刪除 |
支持Syslog、Syslog-ng 、SNMP Trap、文件、WMI、SFTP、數(shù)據(jù)庫 等方式采集日志 |
被采設備無需安裝任何代理 |
日志采集器可實時或按設定的時間將的日志送到審計中心 |
日志采集器在將日志送往審計中心的時候,可以制定傳送策略,僅傳送符合條件的日志 |
支持多個日志采集器 |
對日志格式進行標準化操作時,將不破壞原始日志內(nèi)容 |
標準化自動識別系統(tǒng)類型至少達到150種 |
系統(tǒng)從不同設備或系統(tǒng)中所獲得的各類日志、事件中抽取相關片段準確和完整地映射至安全事件的標準字段,日志清洗后的標準化字段粒度至少達到90個字段 |
對安全事件重新定級。能根據(jù)統(tǒng)一的安全策略,按照安全設備識別名、事件類別、事件級別等所有可能的條件及各種條件的組合對事件嚴重級別進行重定義 |
系統(tǒng)的標準化策略具備良好的可擴展性,可通過配置文件或界面實現(xiàn)管理功能 |
支持不同設備相同IP的日志識別 |
可以*收集采集對象上的日志信息,也支持在安全事件收集引擎上設置過濾條件,可過濾出無關安全事件,滿足根據(jù)實際業(yè)務需求減少采集對象發(fā)送到核心服務器的安全事件數(shù),從而減少對網(wǎng)絡帶寬和數(shù)據(jù)庫存儲空間地占用 |
系統(tǒng)具有歸并技術,安全事件收集代理會在一段時間內(nèi)比較收到的安全事件,如果安全事件相同,則只需發(fā)送一條安全事件,該安全事件應包括安全事件詳情及該安全事件發(fā)生的次數(shù),這樣可以減少安全事件通信量 |
支持根據(jù)設備類型,按日期展示日志的接入情況,包含不同級別日志數(shù)量統(tǒng)計 |
挖掘不同類型、來源于不同設備或系統(tǒng)的日志或安全事件之間可能存在的關聯(lián)關系,系統(tǒng)提供了GUI方式的關聯(lián)規(guī)則設置功能,關聯(lián)的類型包括基于規(guī)則和基于統(tǒng)計的 |
支持基于異常統(tǒng)計模型的檢查分析功能,如:識別異常的流量攻擊等 |
若日志滿足系統(tǒng)內(nèi)置或用戶定義的關聯(lián)策略,將產(chǎn)生關聯(lián)事件 |
支持顯示審計事件分類統(tǒng)計列表,根據(jù)審計策略名稱、審計事件類型、被審計人員、目標設備地址四個維度展現(xiàn) |
支持以列表的方式展示告警、告警聲音設置、告警過濾策略;支持系統(tǒng)支持通過 GUI 設置告警策略; 系統(tǒng)內(nèi)置豐富關聯(lián)/審計類告警策略,并靈活支持自定義策略。 |
支持根據(jù)的原則和要求進行職、權分離,對系統(tǒng)本身進行分角色定義,如管理員只負責完成設備的初始配置,規(guī)則配置員只負責審計規(guī)則的建立,審計員只負責查看相關的審計結果及告警內(nèi)容;日志員只負責完成對系統(tǒng)本身的用戶操作日志管理 |