为什么要使用日志管理?syslog和Windows事件日志
日志管理 - 确保网络安全的先决条件
日志给予您有关网络活动的第一手信息。日志管理确保日志中隐藏的网络活动数据转换为有意义的可操作的安全信息。日志管理是网络安全管理员为保护网络而要完成的首要任务。
日志收集
安全存储
- · 日志数据需要存储为归档以用于取证分析及合规要求。
- · 日志数据存储器应受保护(例如,加密)
- · 而且,该存储器必须可防篡改
- · 保留持续时间应该可灵活设置(最好可由用户配置)
- · 存储位置应该可灵活设置(只读媒体、大容量存储系统等等)。
日志规范化
来自各种不同来源的日志应使用通用格式规范化。这是进行分析和关联时所必需的。
日志分析
分析日志以全面了解网络安全事件
生成报表和告警
分析日志是为了生成报表和告警
日志管理是监控网络安全的不可或缺部分