91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

通過日志記錄和警報識別異常設備行為

哈哈哈 ? 來源:安徒生童話 ? 作者:安徒生童話 ? 2023-01-04 11:17 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

隨著越來越多的嵌入式設備被添加到已經(jīng)擁擠的網(wǎng)絡中,發(fā)現(xiàn)攻擊者變得越來越困難。在這篇博客中,我們將探討一些可用的技術,這些技術可以讓防御者在檢測攻擊者方面具有優(yōu)勢,以及您作為系統(tǒng)設計者或?qū)嵤┱呖梢宰鲂┦裁磥韼椭瓿蛇@些工作。我們將從查看典型的入侵檢測系統(tǒng) (IDS) 開始,然后查看更復雜的安全信息事件管理 (SIEM) 系統(tǒng),以及您作為設備開發(fā)人員如何幫助支持這些控制。

使用傳統(tǒng)入侵檢測系統(tǒng)進行日志記錄和警報

傳統(tǒng)的 IDS 試圖通過攻擊者的行為來發(fā)現(xiàn)他們。IDS 可能在網(wǎng)絡或主機上運行,??并將它看到的流量與它自己的簽名庫進行比較,以識別可能是更大攻擊的一部分的事件。在許多情況下,這些系統(tǒng)只能對它們自己看到的內(nèi)容發(fā)出警報。根據(jù)其簽名和配置的質(zhì)量,IDS 可能容易出現(xiàn)更高的誤報率,或與簽名匹配但不表示真正攻擊的事件。為您的網(wǎng)絡調(diào)整 IDS 是減少誤報數(shù)量的重要步驟。調(diào)整過程受簽名質(zhì)量、簽名更新頻率、IDS 系統(tǒng)對其環(huán)境的了解程度以及 IDS 傳感器所在位置的影響。例如,在防火墻外部安裝網(wǎng)絡 IDS 傳感器會非常嘈雜,并且在檢測已成功滲透您的網(wǎng)絡的攻擊者時不一定有用。但是,在防火墻外部安裝網(wǎng)絡 IDS 傳感器可能會從 Internet 中獲取有趣的數(shù)據(jù),或者有助于創(chuàng)建特定攻擊起源地的人口統(tǒng)計數(shù)據(jù)。

規(guī)避傳統(tǒng)入侵檢測系統(tǒng)的檢測

老練的攻擊者了解 IDS 的工作原理,并將構(gòu)建試圖逃避檢測的攻擊。攻擊者可能使用的一種技術是使用合法訪問點簡單地訪問您的網(wǎng)絡。攻擊者使用來自毫無戒心的用戶的釣魚(竊?。┯脩裘兔艽a登錄 VPN 集中器,在 IDS 系統(tǒng)看來可能是合法的。然而,雖然單個登錄事件可能不會觸發(fā)警報,但攻擊者采取的后續(xù)行動可能會被另一種類型的監(jiān)控系統(tǒng)檢測到。因此,單獨的 IDS 通常不足以檢測所有類型的攻擊。成功的攻擊檢測需要共享來自各種日志和事件的良好信息,這些日志和事件可以關聯(lián)和過濾,以提供防御者可以調(diào)查的高質(zhì)量警報。

以這兩個動作為例:

首先,在財務組工作的員工遠程登錄到網(wǎng)絡并分配了一個 IP 地址。

然后,幾分鐘后該 IP 地址訪問工程數(shù)據(jù)庫服務器。

單獨來看,這些事件可能看起來很正常。但是,將這些事件關聯(lián)在一起可能會引發(fā)一個問題,說明財務用戶為什么要訪問工程系統(tǒng)。將多個事件源與針對特定環(huán)境定制的強大分析和規(guī)則相結(jié)合,可以實現(xiàn)關聯(lián)??捎脭?shù)據(jù)越多,可以創(chuàng)建的相關性就越強。

關聯(lián)引擎攝取的日志數(shù)據(jù)應來自各種系統(tǒng)和跨業(yè)務組。例如,用戶是否在其人力資源系統(tǒng)記錄被禁用后登錄到 IT 管理的 VPN 集中器?該答案可能需要來自 VPN 集中器的身份驗證日志以及 HR 系統(tǒng)數(shù)據(jù)查詢。再舉一個例子,將來自另一個國家的同一用戶遠程登錄后幾小時內(nèi)發(fā)生的個人對建筑物的物理訪問關聯(lián)起來,可能需要房東和 IT 團隊之間的合作。

使用 SIEM 系統(tǒng)進行日志記錄和警報

SIEM 系統(tǒng)為關聯(lián)和事件警報提供平臺。SIEM 平臺提供強大的防御層,幫助防御者從日常噪音和活動中辨別出攻擊者留下的真實信號和線索。請記住,開箱即用的規(guī)則很少是足夠的,并且確定和構(gòu)建用于構(gòu)建關聯(lián)規(guī)則的正確用例需要時間和對網(wǎng)絡環(huán)境的深入了解。

您的設備必須生成適當?shù)氖录⑴c其他監(jiān)控和 SIEM 系統(tǒng)共享這些日志以確保安全。大多數(shù)現(xiàn)代嵌入式設備都具有將事件日志轉(zhuǎn)發(fā)到遠程服務器的功能。為嵌入式設備提供支持的特定操作系統(tǒng)和固件可能有助于日志記錄,您可以使用自己的特定于應用程序的事件進行擴充。許多設備都支持 syslog,這是一種消息記錄標準。作為支持系統(tǒng)日志的設備的最終用戶,您通常能夠配置將任何事件轉(zhuǎn)發(fā)到哪里以及指定發(fā)送多少信息——例如,一個關鍵事件或只是一個警告。

在 SIEM 系統(tǒng)中管理事件

作為設備的設計者,您將擁有更多的控制權(quán)。您可以啟用應發(fā)送哪些事件以及如何格式化事件。在設計新的嵌入式設備時,請考慮您的設備將如何駐留在網(wǎng)絡上,以及它生成的事件如何增強現(xiàn)有的更廣泛的監(jiān)控系統(tǒng)。問問自己,您可以將哪些事件和警報添加到您的設備以幫助防御者發(fā)現(xiàn)異常行為,即使它不在您的設備上。將您的設備配置為在您的設備上發(fā)生有趣的活動時記錄事件。這些活動可能包括用戶何時登錄、何時用戶提升其權(quán)限(例如sudo或啟用),當用戶編寫配置時,或當用戶重新啟動系統(tǒng)時。這些事件單獨來看可能并不重要,但與其他事件結(jié)合起來可能會證實一個更大的故事。通過提供此類信息,防御者可以使用您的設備活動以及其他數(shù)據(jù)來增強他們的檢測過程。

除了定義和記錄特定事件之外,請確保包含足夠的關于事件的元數(shù)據(jù),以便對防御者有用。例如,用戶登錄事件可能帶有 TCP/IP 地址和時間戳,但在事件消息中包含其他數(shù)據(jù)(如用戶名、設備品牌和型號等)會更有幫助登錄是成功還是失敗。機器將讀取您的事件,而人們將使用商業(yè)智能工具和切片器來分析您的數(shù)據(jù),因此創(chuàng)建易于解析的事件非常重要。

為了幫助運營中心將您的設備納入他們的系統(tǒng),請務必清楚地記錄您將支持的事件的結(jié)構(gòu)和性質(zhì)。包括對事件及其模式的描述也會讓防御者了解您的設備如何運行以及他們在觀察其在網(wǎng)絡上的行為時應該期待什么。此外,記錄您的設備將使用哪些網(wǎng)絡協(xié)議以及它通常與哪些系統(tǒng)通信。此信息是描述您的設備將如何與其他系統(tǒng)通信的數(shù)據(jù)流圖的一部分。

結(jié)論

日志記錄和警報是基本工具,不僅可以檢測錯誤和創(chuàng)建維護票據(jù),還可以通過將單個事件拼湊成一個更大的畫面來幫助防御者檢測攻擊者。使用聯(lián)網(wǎng)的嵌入式設備時,無論您的設備多么不重要,它仍然是網(wǎng)絡上的另一個節(jié)點。無論您的設備是攻擊者還是旁觀者的目標,它創(chuàng)建和記錄然后與其他安全系統(tǒng)共享的事件對于發(fā)現(xiàn)和阻止攻擊者都至關重要。

請參閱我的其他安全博客條目,包括通過基于主機和網(wǎng)絡的防火墻對嵌入式設備進行表面區(qū)域管理,以了解更多安全最佳實踐。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • IDS
    IDS
    +關注

    關注

    0

    文章

    30

    瀏覽量

    16565
  • 嵌入式設備
    +關注

    關注

    0

    文章

    121

    瀏覽量

    17728
  • 日志
    +關注

    關注

    0

    文章

    146

    瀏覽量

    11077
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    模組日志功能技術概覽

    模組日志功能技術方案以低侵入、高可用為原則,提供統(tǒng)一的日志API、多級日志分類與條件輸出機制。通過集成該技術,開發(fā)者可在不干擾業(yè)務邏輯的前提下,全面掌握模組的執(zhí)行狀態(tài)與
    的頭像 發(fā)表于 01-14 15:32 ?158次閱讀
    模組<b class='flag-5'>日志</b>功能技術概覽

    請問C語言中整形溢出會產(chǎn)生哪些異常行為

    C語言中整形溢出會產(chǎn)生哪些異常行為?
    發(fā)表于 12-26 07:05

    電商API日志分析的實用工具

    ? 在當今數(shù)字化電商時代,API(應用程序編程接口)已成為平臺與外部系統(tǒng)交互的核心通道。電商API日志記錄了每一次請求的詳細信息,包括用戶行為、交易狀態(tài)、錯誤響應等。分析這些日志能幫助
    的頭像 發(fā)表于 07-23 15:50 ?685次閱讀
    電商API<b class='flag-5'>日志</b>分析的實用工具

    協(xié)議分析儀能監(jiān)測哪些異常行為

    協(xié)議分析儀通過深度解析網(wǎng)絡通信中的協(xié)議字段、時序和狀態(tài),能夠精準識別多種異常行為,涵蓋從配置錯誤到惡意攻擊的廣泛場景。以下是其可監(jiān)測的核心異常
    發(fā)表于 07-22 14:20

    UART調(diào)試日志在 FX3 示例代碼 (cyfxbulklpauto_cpp) 中不起作用是為什么?

    傳輸和接收,因此我們需要驗證兩個方向。 為了調(diào)試設備枚舉為 USB 2.0 的問題,我們認為 UART 日志記錄至關重要。我們要求我們的硬件團隊使用FTDI USB 轉(zhuǎn) UART 轉(zhuǎn)換器連接 UART,并且
    發(fā)表于 07-16 06:29

    Centos7分用戶記錄歷史命令至日志文件教程

    在企業(yè)級Linux運維中,實時記錄用戶操作歷史是審計排查的關鍵步驟。本文華納云針對CentOS7系統(tǒng),提供三種高效方案實現(xiàn)分用戶日志記錄+防篡改管理。所有步驟均經(jīng)過實際驗證,代碼段內(nèi)含執(zhí)行邏輯剖析。
    的頭像 發(fā)表于 06-28 14:50 ?862次閱讀

    讓日常設備真正的距離感知Bluetooth? Channel Sounding

    讓日常設備真正的距離感知Bluetooth? Channel Sounding
    的頭像 發(fā)表于 06-19 16:38 ?1013次閱讀
    讓日<b class='flag-5'>常設備</b>真正的距離感知Bluetooth? Channel Sounding

    鐵路供電軌異常振動?宏集MSR 165振動記錄儀助力精準診斷,找出關鍵原因

    鐵路供電軌道振動異常,如何精準識別振動來源?通過宏集MSR165振動記錄儀,某鐵路集團完成對第三軌的現(xiàn)場監(jiān)測與頻率分析,幫助定位異常振動的真
    的頭像 發(fā)表于 06-12 11:45 ?864次閱讀
    鐵路供電軌<b class='flag-5'>異常</b>振動?宏集MSR 165振動<b class='flag-5'>記錄</b>儀助力精準診斷,找出關鍵原因

    ups電源—常見UPS電源警報異常分析

    UPS電源(不間斷電源)警報聲是提示ups電源系統(tǒng)狀態(tài)的重要信號。當UPS電源發(fā)出異常警報聲時,往往意味著ups電源存在某種故障或異常情況。下面聊一下幾種常見的UPS電源
    的頭像 發(fā)表于 06-04 18:28 ?2491次閱讀
    ups電源—常見UPS電源<b class='flag-5'>警報</b>聲<b class='flag-5'>異常</b>分析

    ups電源—趣解UPS電源警報聲的神秘含義

    UPS(不間斷電源)的警報聲是提示電源系統(tǒng)狀態(tài)的重要信號。不同類型的警報聲對應著不同的故障或異常情況,因此,了解并識別這些警報聲對于及時采取
    的頭像 發(fā)表于 05-29 09:07 ?1315次閱讀

    DevEcoStudio 中使用模擬器時如何過濾日志

    /JSAPP(打印內(nèi)容) 操作后在控制臺查看就行了 其他 日志內(nèi)容類型 啟動相關日志記錄模擬器啟動過程中的各種信息,如加載系統(tǒng)鏡像、初始化硬件設備、配置網(wǎng)絡等操作的結(jié)果和狀態(tài)。如果
    發(fā)表于 05-23 10:46

    工地AI行為識別系統(tǒng)作用

    工地AI行為識別系統(tǒng)作用 工地AI行為識別系統(tǒng)是什么? 工地AI行為識別系統(tǒng)是一種基于人工智能技
    的頭像 發(fā)表于 05-08 12:00 ?977次閱讀

    景區(qū)AI行為識別系統(tǒng)作用

    景區(qū)AI行為識別系統(tǒng)作用 景區(qū)AI行為識別系統(tǒng)是什么? 景區(qū)AI行為識別系統(tǒng)是利用人工智能技術(
    的頭像 發(fā)表于 05-07 15:32 ?1061次閱讀
    景區(qū)AI<b class='flag-5'>行為</b><b class='flag-5'>識別</b>系統(tǒng)作用

    工廠園區(qū)AI行為識別系統(tǒng)作用

    工廠園區(qū)AI行為識別系統(tǒng)作用 工廠園區(qū)AI行為識別系統(tǒng)是什么? 工廠園區(qū)AI行為識別系統(tǒng)是基于人
    的頭像 發(fā)表于 05-06 17:49 ?858次閱讀

    云翎智能單北斗執(zhí)法記錄儀的AI智能識別與云端協(xié)同解決方案

    在智慧執(zhí)法領域,云翎智能單北斗執(zhí)法記錄儀以AI智能識別技術賦能,結(jié)合北斗高精度定位與云端協(xié)同分析,實現(xiàn)設備缺陷秒級預警、巡檢軌跡全程可視,使異常響應效率提升60%,為行業(yè)數(shù)字化管理提供
    的頭像 發(fā)表于 04-08 11:35 ?1032次閱讀
    云翎智能單北斗執(zhí)法<b class='flag-5'>記錄</b>儀的AI智能<b class='flag-5'>識別</b>與云端協(xié)同解決方案