网站首页 > 开源技术 正文
随着网络安全法落地、攻击日新月异、等保测评的更新,近几年SEIM、SOC、态势感知越来越火,作为一名安全运维人员,要是不会点安全日志集中管理平台的建立,有点说不过去了。
网上教程很多,纸上得来终觉浅,此次实战问题不少。
一、信息收集
1.计划收集linux的/var/log目录下的message,secure,lastlog,wtmp,maillog,cron,audit/audit,yum,command,sudo 日志;
2.收集window下的event事件,暂时仅收集4625日志,饭要一口一口吃;
3.收集网络设备、安全设备的日志。
二、容量评估
1. 每台linux服务器的日志,每月需要20M的存储空间;
2. 每台win服务器的日志整除情况下每日200K,每月6M;
3. 网络设备日志相对较少,每台每天多少就不写了;
4. 安全设备每台每天多少就不写了;
5. 网络流量,初步估计所需空间每日XXXM,每月XXG;---实际使用远远不止,还好资源充足;
综上
linux每月所需的20M计算(生产约XXXX台),一年所需XXXG空间;
win服务器每台每月6M(生产约XXX台),一年所需XXXG;
安全设备每月XXXG,一年所需XXXXG空间;
三、平台规划
win和linux安装ossec进行日志收集分析,早期团队也有安装ossec,但一直没人维护,也无大盘,本次应该无需安装,但需要考虑兼容性的问题,其他设备使用syslog方式传递日志。以下是好不容易攒下来的机器,内存标配
10.10.10.70 600G+1.8T NIDS-1
10.10.10.71 600G+1.8T NIDS-2
10.10.10.72 600G+7.2T ES-1
10.10.10.73 600G+7.2T ES-2
10.10.10.74 600G KIBANA+ES-0(manager)
10.10.10.75 600G+1.8T LOGSTACH
ES-0作为集群的管理节点,ES-1和ES-2作为数据节点,读写分离什么的,暂未考虑,等摸到坑了再说,本次实战主要是试试水。(很多文章写的ES集群要求配置一致,我估摸着manager配置差点没事,资源有限啊)
四、逻辑架构
五、安装步骤
后续组件的安装预告如下:
ELK-7.6.2安装,ubuntu平台,应该是最新版了;
suricata安装并展示;
wazuh-ossec安装,推广,展示;
waf接入展示;
AD接入展示;
网络设备接入展示;
展示内容优化;
威胁建模/机器学习。
猜你喜欢
- 2024-10-27 Github工具库(二)(github 工具)
- 2024-10-27 linux如何检测某个用户是否有异常操作行为,追踪和分析
- 2024-10-27 安全运维工具和实践方法(安全运维阶段的主要活动包括运行管理和控制)
- 2024-10-27 「读书推荐」网络安全防御实战--蓝军武器库
- 2024-10-27 香港主机怎么配置网络防火墙和入侵检测系统?
- 2024-10-27 CentOS7下部署OSSEC开源主机入侵检测系统(HIDS)并接入到GrayLog
- 2024-10-27 linux 安全配置 ossec 开源检测(linux教程安全性)
- 2024-10-27 CentOS7下OSSEC(v3.6.0)安装及配置(图文)
- 2024-10-27 开源EDR--OSSEC(开源节流)
- 2024-10-27 企业安全之利器 配置入侵检测系统OSSEC
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- jdk (81)
- putty (66)
- rufus (78)
- 内网穿透 (89)
- okhttp (70)
- powertoys (74)
- windowsterminal (81)
- netcat (65)
- ghostscript (65)
- veracrypt (65)
- asp.netcore (70)
- wrk (67)
- aspose.words (80)
- itk (80)
- ajaxfileupload.js (66)
- sqlhelper (67)
- express.js (67)
- phpmailer (67)
- xjar (70)
- redisclient (78)
- wakeonlan (66)
- tinygo (85)
- startbbs (72)
- webftp (82)
- vsvim (79)
本文暂时没有评论,来添加一个吧(●'◡'●)