婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁 > 知識庫 > 威脅情報在甲方安適運維中的應(yīng)用

威脅情報在甲方安適運維中的應(yīng)用

熱門標(biāo)簽:云南省地圖標(biāo)注 平度市地圖標(biāo)注 新鄉(xiāng)智能外呼系統(tǒng)好處 濮陽電銷外呼系統(tǒng)怎么樣 辦理西安400電話 如何獲取地圖標(biāo)注客戶 佛山電話銷售外呼系統(tǒng) 高德地圖標(biāo)注圖譜 機(jī)器人外呼系統(tǒng)哪家比較好用
 

很多企業(yè)使用 SIEM 來收集日志數(shù)據(jù),并將安適事件與多類安適設(shè)備(入侵檢測設(shè)備、Web應(yīng)用防火墻等)日志相關(guān)聯(lián),,指導(dǎo)安適人員進(jìn)行風(fēng)險處置。然而 SIEM 也存在局限,監(jiān)控人員往往被淹沒在海量的告警之中無從下手,原因之一就是對于威脅的告警沒有處理的依據(jù),例如缺乏經(jīng)驗的監(jiān)控人員很難判定一條安適事件告警是掃描還是針對性攻擊引起的(通常后者需要更多關(guān)注)。而通過借助于威脅情報,可為監(jiān)控人員提供處理依據(jù),也可為安適人員在進(jìn)行日志分析和攻擊溯源時提供有力幫手。

本文將基于 Splunk,介紹威脅情報在甲方安適運維中的應(yīng)用。

什么是威脅情報

按照Gartner的定義,威脅情報是指基于必然知識的證據(jù),已經(jīng)存在或正在形成的潛在威脅,好比,上下文、機(jī)制、指標(biāo)、意義以及可實施的建議,利用這些,可以幫手當(dāng)事人形成應(yīng)對這些危險的決策。

針對攻擊者的威脅情報應(yīng)該包羅以下要點:

系統(tǒng)架構(gòu)

在我們公司,Splunk 主要被用來收集各類安適設(shè)備、操作系統(tǒng)、應(yīng)用系統(tǒng)日志,從而實現(xiàn)安適監(jiān)控、安適告警、數(shù)據(jù)分析的需求。

安適設(shè)備通過 Syslog 發(fā)送,其余存放于操作系統(tǒng)文件系統(tǒng)中的日志通過在客戶端操作系統(tǒng)安置 Splunk Forwarder 實現(xiàn)日志收集。

初期通過日志字段提取后在 Splunk 實現(xiàn)了基本的報表和告警。然而正如前言所述,我們很快就被告警淹沒,無論如何調(diào)整告警閾值都無法令人滿意,于是開始尋找解決方案,通過一系列的選型比較,我們最終決定引入來自微步在線(ThreatBook)的第三方安適情報數(shù)據(jù),以API形式與 Splunk 整合。

需要注意的是——威脅情報數(shù)據(jù)的用量通常是有限制的(如按月計量),因此我們安排了前置系統(tǒng)作為當(dāng)?shù)赝{情報庫,用以緩存查詢結(jié)果,還順帶實現(xiàn)了專供內(nèi)部使用的 Web 交互查詢界面,后來又順路實現(xiàn)了威脅歷史信息的記錄,所有產(chǎn)生過告警的威脅都會被記錄,而且可被關(guān)聯(lián)搜索。如下圖所示:

(威脅情報分析界面圖,威脅情報數(shù)據(jù)來自微步在線ThreatBook TIP API)

隨著威脅情報數(shù)據(jù)的應(yīng)用,我們逐漸信任了數(shù)據(jù)的準(zhǔn)確度,并開始研究威脅IP自動阻斷方案。由于在網(wǎng)絡(luò)建設(shè)時并沒有這個需求,因此我們的首要目標(biāo)是逐個尋找網(wǎng)絡(luò)中是否有串聯(lián)設(shè)備支持通過調(diào)用 API 的方式來達(dá)到 IP 阻斷的目的,最終我們在一臺抗 DDoS 設(shè)備中發(fā)現(xiàn)了這個功能,并根據(jù)手冊要求的數(shù)據(jù)格式實現(xiàn)了接口調(diào)用。

系統(tǒng)架構(gòu)示意圖如下:

技術(shù)要點

日志字段提取

日志字段的提取是最基礎(chǔ)也是最重要的步驟,后續(xù)所有的工作都是基于正確的日志字段提取之上。

Splunk 提供了傻瓜式的字段提取功能,只要展開任意事件,點擊“事件操作”,選擇“提取字段”即可進(jìn)行提取,提取完成后可自動生成正則表達(dá)式。

對于一些比較復(fù)雜的日志格式,使用 Splunk 的自動化提取可能就力不從心了(又或許你對自動生成的正則表達(dá)式嗤之以鼻),我們可以手寫正則表達(dá)式,并在“設(shè)置-字段-字段提取”中生存。

圖:Splunk 的字段提取

對于臨時使用的需求,也可以在搜索中使用 rex 命令對事件應(yīng)用正則表達(dá)式:

... | rex field=some_field "(?<capture_name>.*)"

對于一些以鍵值對形式輸出的日志,可通過 extract 命令進(jìn)行提取,十分便利:

... | extract kvdelim="=" pairdelim=";"

威脅情報庫查詢

威脅情報庫的查詢使用了 Splunk 的 lookup 命令,通過給 lookup 命令傳遞一個查詢值從而獲得對應(yīng)的查詢結(jié)果。

lookup 的典型使用場景之一是按照日志中的 IP 地址來查找對應(yīng)的資產(chǎn):由于日志中不包羅資產(chǎn)信息,而我們又希望通過 IP 地址快速定位到相關(guān)資產(chǎn)信息,此時就可以建立一張資產(chǎn)表,上傳至 Splunk,在“設(shè)置-查找”完成配置后,即可通過 lookup 命令進(jìn)行搜索。

... | lookup asset_table ip_addr AS dst_ip OUTPUT asset_info

而在使用 lookup 對威脅情報進(jìn)行查詢時,則需要用到“外部查找”功能,原理類似于動態(tài)生成一個查找表文件。外部查找功能需要調(diào)用命令和參數(shù),Splunk 的默認(rèn)安置中提供了一個名為“dnslookup”的外部查找,可以用來參考實現(xiàn)本身的外部查找。

威脅情報查詢外部查找腳本的部分實現(xiàn)代碼如下:

威脅情報查詢語句如下:

... | stats count by client_ip server_ip | lookup iplookup ip as client_ip OUTPUT info as _TI | spath input=_TI

標(biāo)簽:運城 楚雄 西寧 阿克蘇 云浮 達(dá)州 莆田 東營

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《威脅情報在甲方安適運維中的應(yīng)用》,本文關(guān)鍵詞  威脅,情報,在,甲方,安適,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請?zhí)峁┫嚓P(guān)信息告之我們,我們將及時溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《威脅情報在甲方安適運維中的應(yīng)用》相關(guān)的同類信息!
  • 本頁收集關(guān)于威脅情報在甲方安適運維中的應(yīng)用的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av
    欧美日本乱大交xxxxx| 在线看国产一区| 丁香网亚洲国际| 欧美一级久久久久久久大片| 一区二区三区在线播放| 99re在线视频这里只有精品| 精品国产一区二区三区忘忧草| 午夜影院久久久| 欧美日韩综合不卡| 日韩国产高清影视| 日韩欧美国产精品一区| 亚洲欧美日韩一区二区| 欧美精品在线一区二区三区| 午夜在线成人av| 日韩欧美不卡在线观看视频| 国产一区二区三区黄视频| 久久精品视频一区| 国产成人在线视频播放| 亚洲色图欧美激情| 欧美亚洲国产一区在线观看网站| 亚洲3atv精品一区二区三区| 欧美日韩国产大片| 国产精品99久久久| 亚洲午夜免费电影| 日韩一级片在线播放| 国产不卡高清在线观看视频| 国产精品久久久久毛片软件| 色综合久久六月婷婷中文字幕| 日韩毛片精品高清免费| 欧美日本韩国一区| av午夜精品一区二区三区| 一级中文字幕一区二区| 欧美va在线播放| 不卡视频免费播放| 香蕉成人伊视频在线观看| 精品国产乱码久久| 欧美综合亚洲图片综合区| 日韩激情av在线| 欧美国产禁国产网站cc| 欧美天天综合网| 国产一区二区电影| 午夜精品在线看| 欧美电影精品一区二区| 91丨porny丨最新| 日本欧美久久久久免费播放网| 国产精品免费免费| 精品欧美一区二区在线观看| 国产成人av一区二区| 亚洲高清免费视频| 亚洲男人电影天堂| 精品成人免费观看| 色婷婷综合在线| 国产激情视频一区二区在线观看| 亚洲裸体xxx| 亚洲国产激情av| 精品美女在线观看| 91国产丝袜在线播放| 国产精品18久久久久久久久| 秋霞影院一区二区| 亚洲国产视频a| 亚洲一本大道在线| 亚洲va欧美va人人爽| 亚洲国产sm捆绑调教视频| 一区二区日韩电影| 亚洲综合激情网| 亚洲黄色录像片| 自拍偷自拍亚洲精品播放| 久久综合狠狠综合久久综合88| 欧美撒尿777hd撒尿| 欧美人动与zoxxxx乱| 欧美视频一区二区三区| 在线精品视频一区二区| 91在线国产观看| 91丨porny丨首页| 在线观看日产精品| 欧美日韩国产成人在线免费| 9191久久久久久久久久久| 4438亚洲最大| 精品国产91乱码一区二区三区 | 国产精品久久久久久久久晋中| 欧美一区二区三区在线观看视频 | 久久久五月婷婷| 久久久久97国产精华液好用吗| 久久精品夜色噜噜亚洲a∨| 国产午夜精品一区二区三区四区| 日本一二三不卡| 中文字幕免费不卡| 一区二区成人在线| 三级欧美韩日大片在线看| 国产在线观看一区二区| 国产大片一区二区| 色婷婷激情久久| 欧美一区二区三区四区视频| 久久综合九色综合欧美亚洲| 国产精品久久久久久亚洲伦| 亚洲综合区在线| 狠狠色丁香久久婷婷综合_中| 丁香激情综合国产| 欧美影院一区二区三区| 日韩一级免费观看| 亚洲日本电影在线| 久久精品久久综合| 99精品久久只有精品| 日韩一级高清毛片| 成人欧美一区二区三区在线播放| 亚洲精品日韩综合观看成人91| 青青草原综合久久大伊人精品 | 欧美色视频在线| 国产亚洲人成网站| 午夜视频在线观看一区二区 | 91精品91久久久中77777| 欧洲精品视频在线观看| 精品国产凹凸成av人导航| 亚洲最大的成人av| 国产盗摄女厕一区二区三区| 欧美日韩精品系列| 亚洲特级片在线| 韩国女主播成人在线| 在线播放日韩导航| 亚洲精品第一国产综合野| 国产精品一区二区无线| 91精品国产品国语在线不卡 | 中文字幕av一区二区三区免费看| 日韩和的一区二区| 色综合一区二区三区| 国产亚洲福利社区一区| 免费一级片91| 欧美性一二三区| 一区二区在线看| 99久久精品国产导航| 欧美经典三级视频一区二区三区| 麻豆精品国产91久久久久久| 欧美老年两性高潮| 香蕉成人啪国产精品视频综合网| 在线亚洲精品福利网址导航| 亚洲精品日产精品乱码不卡| 99re在线精品| ...xxx性欧美| 91麻豆国产自产在线观看| 国产精品美女久久久久久久久久久 | 亚洲色图欧美激情| 高清不卡在线观看av| 精品国产免费人成在线观看| 老色鬼精品视频在线观看播放| 欧美一区二区日韩一区二区| 麻豆国产91在线播放| 日韩免费性生活视频播放| 免费观看91视频大全| 欧美大片在线观看| 青青草国产精品亚洲专区无| 日韩欧美激情在线| 国产一区二区三区日韩| 久久毛片高清国产| 国产精品中文字幕日韩精品 | 国产精品国产三级国产普通话99| 高清不卡在线观看av| 亚洲男人天堂一区| 欧美精品在线一区二区| 激情亚洲综合在线| 国产精品伦一区二区三级视频| 欧美在线一区二区三区| 麻豆国产一区二区| 国产精品毛片无遮挡高清| 一本色道久久综合狠狠躁的推荐| 五月婷婷激情综合| 久久婷婷国产综合国色天香| 97久久超碰国产精品| 亚洲mv在线观看| 亚洲国产精品二十页| 欧美日韩午夜精品| 国产精品影视天天线| 亚洲乱码中文字幕| 精品国产一区二区三区不卡| 一本大道久久a久久精品综合| 日日摸夜夜添夜夜添精品视频 | 香港成人在线视频| 国产日韩高清在线| 91成人免费网站| 麻豆91在线观看| 国产精品免费久久久久| 国产欧美日韩在线看| voyeur盗摄精品| 另类综合日韩欧美亚洲| 国产精品久久久久久亚洲伦| 欧美男同性恋视频网站| 大白屁股一区二区视频| 免费亚洲电影在线| 日韩精品一区在线| 91久久久免费一区二区| 国产精品综合一区二区| 玉足女爽爽91| 国产日韩欧美制服另类| 欧美日精品一区视频| 国产成人av电影在线播放| 日韩和欧美一区二区| 1024成人网| 国产精品国产精品国产专区不蜜 | 欧美亚洲免费在线一区| 日本美女一区二区| 亚洲成人av电影|