Windows 设备是大多数商业网络中最受欢迎的选择。为了处理这些设备生成的数 TB 的事件日志数据,安全管理员需要使用功能强大的日志管理工具(如EventLog Analyzer),该工具可以通过自动执行日志收集、解析、分析、关联和存档等过程来提供端到端的 Windows 事件日志管理。

如何处理事件日志分析管理

  • 事件日志收集
  • 事件日志筛选
  • 事件日志分析
  • 事件日志分析和关联
  • 事件日志搜索和取证分析
  • 事件日志存档

事件日志收集

事件日志管理工具的一个重要功能是从每个可能的源收集事件日志。EventLog Analyzer 的事件日志收集功能非常出色,支持无代理和基于代理的日志收集方法。

  • 无代理事件日志收集
    此方法涉及使用 Windows 设备中的本机机制收集事件日志。EventLog Analyzer 可以与网络中的 Windows 设备通信,并通过 WMI、DCOM 和 RPC 等机制收集事件日志。
  • 基于代理的事件日志收集
    对于本机机制无法用于本机机制的情况,EventLog 分析器与事件日志收集代理捆绑在一起。此代理需要安装在日志源中,以便与EventLog Analyzer的服务器通信并将事件日志传递到服务器。

事件日志筛选

网络中生成的大多数事件日志表示例行活动。这带来了两个挑战:

  • 发现提供安全信息的事件日志
  • 维护保存所有收集的事件日志所需的存储空间

为了应对这些挑战,EventLog Analyzer 提供了事件日志筛选器,可用于对收集的日志进行排序,以查找从安全角度来看重要的日志。这些可自定义的筛选器基于事件日志源、用户或日志组件。所有事件日志都可以自动存档,以便将来参考。

事件日志分析

若要充分利用收集的事件日志,日志管理工具分析事件日志至关重要。EventLog Analyzer 具有内置的事件日志分析功能,可以规范化、分析和索引事件日志。

  • 通过示例了解解析
    让我们获取一个包含设备名称和用户名的日志;虽然此信息很容易获得,但不清楚哪个名称适用于设备,哪个名称适用于用户。EventLog Analyzer 分解 Windows 事件日志,以便不同的信息片段(在本例中为设备名称和用户名)各自显示为自己的日志,然后分组到相应的部分中。

事件日志分析和关联

日志分析对于事件日志管理工具作为高效的安全工具执行非常重要。EventLog Analyzer 通过其日志解析器加快事件日志分析。

EventLog Analyzer的关联引擎可以通过自动从其数据库中检索Windows事件日志并将其与其他来源的格式化日志进行比较,使您免于手动关联日志数据的艰苦过程。这将有助于检测可能代表网络攻击的任何事件链。

事件日志搜索和取证分析

IT 管理员通常需要在其组织中执行取证日志分析。在取证日志分析期间,管理员必须搜索日志以查找所需的信息,但大量的 Windows 事件日志使得手动搜索它们几乎是不可能的。

EventLog Analyzer 有一个专用的搜索模块,易于学习和使用。它支持包含通配符和布尔运算符的搜索查询;您还可以执行分组搜索和范围搜索。若要使用 EventLog 分析器搜索 Windows 事件日志,可以利用连续提示来构建逻辑查询,此工具将呈现与查询匹配的所有日志。

事件日志存档

存档和正确处置收集的事件日志是事件日志管理周期的重要组成部分。此外,主要的 IT 安全监管机构会仔细检查组织对事件日志存档的流程。其中大多数都规定在永久删除日志之前需要存储事件日志的天数。

通过部署EventLog Analyzer,组织可以自动执行事件日志存档。您可以指定将收集的事件日志移动到存档的天数,并自定义永久删除存档事件日志的天数。这些值可以根据业务需要遵守的合规性要求和内部审核要求来确定。EventLog Analyzer的事件日志存档功能可帮助企业遵守所有主要的IT要求,例如HIPAA,SOX,GLBA,PCI DSS和GDPR。

EventLog Analyzer 相关解决方案

  • 深入的事件日志审核和报告
  • IIS 服务器日志管理
  • 视窗防火墙审核
  • 高级威胁检测
  • 事件响应管理
  • 实时事件警报

深入的事件日志审核和报告

EventLog Analyzer为 Windows 事件日志提供了数千个预定义的审核报告和自定义报告功能。详尽的报告可帮助您深入了解异常活动、关键事件和持续存在的问题。

IIS 服务器日志管理

使用 EventLog Analyzer 的应用程序日志监控功能监控 Microsoft IIS Web 和 FTP 服务器活动趋势、数据交换、错误、用户活动、安全事件和 Web 攻击。

视窗防火墙审核

EventLog Analyzer 有助于跟踪对 Windows 防火墙配置、组策略和防火墙规则所做的更改。此外,该工具还通过分析防火墙事件日志来检测常见的网络洪水攻击,如 SYN 攻击、端口扫描攻击和拒绝服务攻击。

高级威胁检测

EventLog Analyzer 将来自各种网络实体和第三方威胁情报应用程序的日志与来自全球威胁源的数据相关联,以识别新的和不断发展的攻击模式,并阻止数百万个全球列入黑名单的来源。

事件响应管理

通过构建工作流自动响应安全事件。EventLog Analyzer 提供多组工作流操作,如 Windows 操作、Active Directory 操作、网络操作和逻辑操作。使用这些操作可以禁用系统、删除用户帐户、运行脚本、禁用 USB 以及执行类似的响应措施。

实时事件警报

使用EventLog Analyzer的500多个预定义警报配置文件为关键安全事件和其他感兴趣的事件设置警报。自定义警报,创建新警报,并通过短信和电子邮件接收实时通知。

EventLog Analyzer 是一款称职的日志管理工具,可以收集、分析和存档事件日志以及多种其他日志格式,以确保网络安全。

Windows 事件日志分析管理相关推荐

  1. python读取windows日志_Python取证技术(3): Windows 事件日志分析

    Windows的事件日志都存放在 C:WindowsSystem32winevtLogs 目录下.以evtx后缀结尾. 事件日志是在windows上记录重要事件发生的特殊文件,当用户登录系统或者程序报 ...

  2. Windows IIS 日志分析研究(Log Parser Log Parser Lizard Log Parser Studio) update...

    Windows主要有以下三类日志记录系统事件:应用程序日志.系统日志和安全日志. 存放目录:X:\Windows\System32\winevt\Logs\ System.evtx  系统日志 App ...

  3. 使用ELK分析Windows事件日志

    这是ELK入门到实践系列的第三篇文章,分享如何使用ELK分析Windows事件日志. Windows系统日志是记录系统中硬件.软件和系统问题的信息,同时还可以监视系统中发生的事件.用户可以通过它来检查 ...

  4. Windows操作系统的日志分析

    Windows操作系统的日志分析 Windows日志简介 Windows操作系统在其运行的生命周期中会记录其大量的日志信息,这些日志信息包括:Windows事件日志,Windows服务器角色日志,FT ...

  5. Windows主机日志分析办法与思路

    更多黑客技能 公众号:暗网黑客 看到有人问,windows主机日志怎么做分析,今天就分享一篇文章专门来说说windows主机日志分析.以下所有内容皆属于个人以往工作经验总结出来的,不是什么权威的行业标 ...

  6. Window事件日志分析

    Window事件日志简介 Windows系统日志是记录系统中硬件.软件和系统问题的信息,同时还可以监视系统中发生的事件.用 户可以通过它来检查错误发生的原因,或者寻找受到攻击时攻击者留下的痕迹. Wi ...

  7. Windows安全日志分析

    Windows安全日志分析 0x00 引言 在应急响应初步阶段,我们会对系统日志.中间件安全日志.恶意文件等进行收集.接下来便是要进一步对这些文件进行分析:对恶意文件逆向.日志文件分析.梳理入侵时间线 ...

  8. 使用EventLog类写Windows事件日志

    此文转自  银河使者  http://www.cnblogs.com/nokiaguy/archive/2009/02/26/1398708.html 多谢作者分享 操作系统: Windows XP ...

  9. Windows事件日志监控

    大多数数据泄露属内部人员而为,但各企业在监控内部网络活动方面仍存在不足. 无论是大型还是小型企业,监控内部网络活动已成为其主要要求.要保护网络安全以防范泄露和威胁,各企业需要采取积极的措施来保证其网络 ...

最新文章

  1. hadoop源码datanode序列图
  2. 用python画小猪佩奇(非原创)
  3. mysql 安装包_ubuntu下安装mysql全记录
  4. ioca0中断 pic单片机_关于PIC单片机的一些经验总结 -单片机-电子工程世界网
  5. 读过的好书[技术类]
  6. .NET Core R2安装教程及Hello示例
  7. 假设一个半衰期为0的对象
  8. 15.10.4 捕获异常
  9. SYSU每周一赛(13.03.16)1003
  10. java hashmap 的api_JAVA基础--JAVA API集合框架(ArrayList、HashSet、HashMap使用)
  11. Android Studio、 补充知识以及主要组件
  12. jmeter压力测试linux,JMeter压力测试
  13. Java动态代理实现(转载\整理)
  14. 知识蒸馏 | 综述: 网络结构搜索应用
  15. dedecms安全提示解决方法
  16. java 全局钩子_[原]在全局鼠标钩子中模拟鼠标右键单击
  17. 两万字详解自动驾驶开发工具链的现状与趋势
  18. php支付宝查询对账单下载地址,对账单下载 · 移动支付刷脸付API接口开发文档 · 看云...
  19. 微信开发者模式demo
  20. EXCEL——提取身份证中的出生年月日

热门文章

  1. CRM系统的销售管理
  2. 学习GNU Emacs命令速查表(三)
  3. java语言在scada系统中的应用_基于J2EE平台的SCADA系统实现
  4. 数字电路(7)触发器(一)
  5. 施工建设公路的活计用路缘石滑模机的好处
  6. ES千亿级搜索实战-架构优化
  7. Kali [Aquatone]子域名探测工具
  8. 微信公众号开发9连接数据库
  9. 云空间服务,助力用户数据存储与协同
  10. 一些免费的WebService的服务网站(转发)