安全信息管理(SIEM)平台保证开放网络安全

2008-9-11    作者:Shamus McGillicuddy   译者:吴迪   来源:TechTarget中国    我要评论
   | |

导读:为了保障开放网络安全,Wayne州立大学开始使用Q1 Labs生产的一款网络安全信息管理(SIEM)平台QRadar。

关键词:SIEM QRadar Q1 Labs 网络安全 信息管理

 
正在加载数据...

【TechTarget中国原创】为了在不妨碍教育机构自由交换信息的前提下保证开放网络的安全,Wayne州立大学开始使用Q1 Labs生产的一款网络安全信息管理(SIEM)平台QRadar。

“作为一所高校,为了科研和合作我们保证了开放的网络,为此我们感到自豪。”
Wayne州立大学信息安全管理部主任Morris Reynolds说道。“但我们同时需要尽量保证网络的安全性,这样才不会影响工作效率。”

研究机构Security Incite总裁兼首席分析师Mike Rothman说得更加坦率:“你不能去告诉你的学生要去做什么,因为他们是你的客户。”

多年以来,Reynolds和他的团队一直依靠手动操作来监控网络活动,保证不会发生什么网络安全隐患。但很遗憾的是Reynolds的安全团队只有两名全职员工。采用手动操作的方法对大学网络中五万多用户产生的防火墙日志和其他数据流进行监控显然不是很现实。

“我们没有充足的资源来进行有效的管理。” Reynolds说道,“我们没有有效的工具对我们进行提醒,让我们知道网络的运行状况或将问题消灭在萌芽之中。”

Wayne州立大学高级系统安全专家Graydon Huffman说他正尝试使用TCP dump来监控网络中的流量。他通过对网络的整体性的扫描来缩小网络中漏洞的范围,可以看到哪一个端口正开着,他也可以看到这些网端是否反复撞到主机上,如FTP服务器。从那里也可以看出这台主机属于谁。

“即使是那样,在很长时间之后,你可能会发现这是个‘善意’的流量。” Huffman说,“网络对我们来说就是个黑洞,我们只能看到表面的东西,永远也不知道里面发生了什么。”

 最近,Wayne州立大学采用了QRadar这样一个安全信息管理(SIEM)平台,它可以多角度监控网络安全,并将网络运行信息显示到同一控制台上。

“我们需要将不同装置上产生的情况联系起来的设备,” Huffman说,“从网络中产生的流量看,它能提醒我们需要着重看些什么而不是让我们象大海捞针一样不知道看些什么。”

Security Incite的Rothman说安全信息管理(SIEM)平台技术正在促进信息安全内部的组织演化,使安全成为网络团队内部的组织机能。他说,应用安全信息管理(SIEM)平台技术使得组织能够收集大量的信息。然后,个人安全和网络团队能够使用专门的应用程序或软件建立平台实现各种功能,如依从报告、网络行为分析和取证分析等。

“安全管理平台随着时间的推移将会更加有用,能帮助安全专家和其他的网络安全工作人员提高工作效率。” Rothman说。

在Wayne州立大学,安全在操作上与网络组织上仍然是分开的。然而,IT组织中许多成员都在使用QRadar。

“我们的网络工作人员使用这个工具来监控网络状态,” Huffman说,“用它来验证网络中所发生的情况。”

Huffman 说QRadar可以用来监控防火墙的运行、各种验证体系、学生门户网站和无线LAN流量,几乎网络中发生的所有状况都可以监控。更重要的是,QRadar将信息与第七层流量联系起来,这样网络专家就可以看到是什么类型的应用正在产生QRadar所监测到的流量。

“QRadar发现了网络中我们从来不知道存在的东西,” Huffman说,“它使我们能够‘进入’网络中的第七层看到那里发生的事情。当你驱逐端口80上的一些恶意流量时,其他的看起来也象网络流量。QRadar能够清楚地告诉你在数据包里究竟存在着什么。”

这个产品能很快的检测出被僵尸网络所控制的主机,并且也会很快检测到哪些人正在浏览校园蜜网,也就是故意设置漏洞的网站来吸引那些恶意的流量以便于很快抓到这些流量。Huffman 说QRadar能够检测出类似的攻击网络的漏洞扫描,这些可能是过去没有被发现的。

“他们也会扫描我们的生产网络,事实上是全面理解。”他说,“有时,一定的网络会被允许连接到特定的主机上,这些主机应用交换服务器或者文档服务器。但是一旦它撞到蜜网上同时也撞到生产网络上,我们就会进行记录,并视此流量为恶意流量。否则的话,如果我们仅仅看防火墙的话,我们就看不到它,它就会被看成是一个正常的连接。”

“这使我们能够做出更多的反应,并采取果断的行动整治一些我们所看到的问题。” Reynolds说,“事实上,我们希望发现百分之百的问题和网络中的漏洞,但这在一般的条件下不会有这样的结果。但这使得我们随时保持警惕,发现网络中的恶意行为的端倪。”


网络安全
 定制网络安全策略清单
  风险管理解决网络安全性威胁(下)
 风险管理解决网络安全性威胁(中)
 风险管理解决网络安全性威胁(上)
 稳妥主动地提升网络安全性
 解析无线网络安全弊病 化解无线网络安全威胁
 企业网络安全管理为何迷失方向
 如何保障无线网络安全
 网络接入控制维护企业网络安全的问题
 正确设置交换机 保证网络安全
 提升网络安全 十招全面巩固企业内网
 企业信息化建设中网络安全问题(下)
 企业信息化建设中网络安全问题(上)
 无线上网普及 网络安全意识需要加强
 TPM芯片:网络安全中一个尚未开发的资源
 九步骤设置路由 保证网络安全
 网络接入控制维护企业网络安全
 威胁加剧 众包将成为网络安全发展方向
 新网络架构安全之网络安全监控
 安全信息管理(SIEM)平台保证开放网络安全
 主机网络安全应急响应预案
 保证网络安全 揭开IPS神秘面纱(下)
 保证网络安全 揭开IPS神秘面纱(上)
 正确管理口令 保证网络安全(下)
 正确管理口令 保证网络安全(上)
 “人”是企业网络安全的最大漏洞?(下)
 “人”是企业网络安全的最大漏洞?(上)
 网络安全五大误解
 网络安全之安全漏洞杂谈(三)
 网络安全之安全漏洞杂谈(二)
 网络安全之安全漏洞杂谈(一)
 建立防火墙的主动性网络安全模型
 医院无线网络安全不容忽视
 局域网数据链路层(第二协议层)网络安全
 与时俱进企业11n无线网络安全功略(下)
 与时俱进企业11n无线网络安全功略(上)
 网络访问控制来强化SSL VPN网络安全
 无线网络安全指南:PEAP验证
 智能化网络管理系统为网络安全把脉
 企业的网络安全管理从IP地址开始
 网络与网络安全:如何选择合适的认证
 免费软件保障无线网络安全

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
 
 
 
 
 

网络监测与分析

 
无线网络连接免除了在计算机之间连接电缆的麻烦,但是如果连接的安全防范措施不当,它也可能成为一个"枪眼",因为会有人通过"枪眼"来抢劫这种免费的网络访问途径。
 
众所周知,一个有效的入侵检测系统必须包括除了硬件和软件以外的支持。对于事件响应必须制定书面程序,防止在一段时间内如果有针对公司系统的有效恶意尝试。
 
入侵检测系统(IDS)的选择,部署和维护工作是基于需求和公司现有的基础设施。一个产品可能会很好的为一家公司工作却不适合另一家,选择通常是最难做的决定。
 
网络流量监测往往被企业视为满足性能,安全和符合目标的一项指标。但是在使用网络流量监控工具时也遇到了一系列的挑战,包括……
 
信息分散算法(IDA)是由算法研究人员Michael O. Rabin在1989年首先提出,用于在位级将数据分片,IDA是如何工作的?本文作者将为您详细解答。

热门技术手册排行

 

网络设计会影响公司IP网络的运行。TechTarget专家Cormac Long推出的这个系列讲座将给您提供IP网络设计的综合方案,从最基本的原则到复杂的技术都会向您做详细的讲解。

 

“授人以鱼,不如授人以渔。”的确如此。而在忙碌的IT世界里,这也适用于脚本化管理:“给人一个有用的脚本,不如教他自己写脚本。”

 

虽然“无线局域网”和“Wi - Fi”常常交换使用。但是无线局域网(WLAN)和Wi – Fi之间是有区别的,基本上在这里Wi - Fi是无线局域网类型中的一种。无线局域网是指移动用户可以通过无线(电台)连接的任何局域网(LAN);而Wi - Fi(简称“无线保真”)是无线局域网中的一种类型的术语,它使用于规范的802.11无线协议家庭。

 

在本手册中,我们讲述了服务器虚拟化与nac安全, 整合nac与网络安全工具,以及将nac措施扩展到网络安全设备等用户最为关心的技术,希望本手册能对您有所帮助。

 

网络在不断地进步。除了处理电子邮件、文件传输和重要的业务交易,网络同时也在进行着语音传递、视频会议和视频监控等相关业务处理,帮助企事业单位减少开支并提高效率。但这都不是凭空产生的。所有这些新网络应用都需要一定的基础架构支持。如果要实现最完美的通话,数据包丢失、延迟和抖动都是必须严格禁止的。而随着应用负载加大和用户要求增加,这样的需求会变得越来越苛刻。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录