网御星云日志审计系统产品白皮书-V1.0

更新时间:2024-05-18 09:51:01 阅读量: 综合文库 文档下载

说明:文章内容仅供预览,部分内容可能不全。下载后的文档,内容与下面显示的完全一致。下载之前请确认下面内容是否您想要的,是否完整无缺。

密级:公开

产品白皮书

网御安全管理系统-日志审计系统

目 录

1

1.1 1.2 1.3 2

日志审计的需求与挑战 ................................................................................................... 1

日志审计需求分析 ............................................................................................... 1 日志审计面临的挑战 ........................................................................................... 2 如何应对挑战 ....................................................................................................... 2

产品综述 ........................................................................................................................... 3 2.1 2.2 2.3 2.4 2.5 2.6

产品简介 ............................................................................................................... 3 系统组成 ............................................................................................................... 3 系统结构 ............................................................................................................... 4 产品功能规格 ....................................................................................................... 5 支持审计数据源 ................................................................................................... 7 产品型号规格 ....................................................................................................... 8 2.6.1 2.6.2

软件型规格 .................................................................................................. 8 硬件型规格 .................................................................................................. 9

3 典型部署 ......................................................................................................................... 11 3.1 3.2

单级部署 ............................................................................................................. 11 级联部署 ............................................................................................................. 11

4 产品特点 ......................................................................................................................... 12 4.1 4.2 4.3 4.4 4.5 4.6

高性能的日志管理技术架构 ............................................................................. 12 详尽的日志范式化与日志分类 ......................................................................... 13 集中化的日志综合审计 ..................................................................................... 14 可视化日志审计 ................................................................................................. 15 丰富灵活的报表报告 ......................................................................................... 16 对用户网络和业务影响最小 ............................................................................. 16

4.7 4.8 4.9 5

友好的用户交互体验 ......................................................................................... 16 完善的系统自身安全性保证 ............................................................................. 17 无缝向安全管理平台扩展 ................................................................................. 17

产品功能 ......................................................................................................................... 19 5.1 5.2 5.3 5.4 5.5 5.6 5.7 5.8 5.9 5.10 5.11 5.12 5.13 5.14 5.15 5.16 5.17

综合展示 ............................................................................................................. 19 资产管理 ............................................................................................................. 19 日志采集 ............................................................................................................. 19 日志范式化与分类 ............................................................................................. 19 日志过滤与归并 ................................................................................................. 20 日志转发 ............................................................................................................. 20 日志采集器管理 ................................................................................................. 20 日志代理 ............................................................................................................. 20 日志存储 ............................................................................................................. 20 日志实时监视 ................................................................................................. 21 日志统计分析 ................................................................................................. 21 日志查询 ......................................................................................................... 21 规则告警 ......................................................................................................... 21 报表管理 ......................................................................................................... 22 参考知识管理 ................................................................................................. 22 用户管理 ......................................................................................................... 22 系统管理? ..................................................................................................... 22

6 产品价值 ......................................................................................................................... 23 6.1 6.2 6.3

全生命周期日志管理 ......................................................................................... 23 日常安全运维工作的有力工具 ......................................................................... 23 遵照等级保护的审计要求 ................................................................................. 23

6.4

契合合规与内控的审计要求 ............................................................................. 25

1 日志审计的需求与挑战

1.1 日志审计需求分析

日志,是对IT系统在运行过程中产生的事件的记录。通过日志,IT管理人员可以了解系统的运行状况。而通过对安全相关的日志的分析,IT管理者可以检验信息系统安全机制的有效性,这就是安全日志审计,简称日志审计。而日志的产生、收集、审计分析和存储的全过程称作日志管理。

日志审计需求主要源自于两个方面的驱动力。

一方面,从企业和组织自身安全的需要出发,日志审计能够帮助用户获悉信息系统的安全运行状态,识别针对信息系统的攻击和入侵,以及来自内部的违规和信息泄露,能够为事后的问题分析和调查取证提供必要的信息。有研究指出,69%的攻击行为实际上都有日志留存,而根据国际著名的安全研究与教育组织SANS发布的《2011年度日志管理调查报告》显示,在受访的747个大中小规模的组织中,超过89%的组织都进行了日志管理。而他们进行日志管理的首要原因是监测与跟踪可疑的行为,例如非授权访问、内部信息泄露,等等。

另一方面,从国家法律法规、行业标准和规范的角度出发,日志审计已经成为了满足合规与内控需求的必备功能,例如:

? GB/T 22239-2008《信息安全技术 信息系统安全等级保护基本要求》对于二级以上

信息系统,在网络安全、主机安全和应用安全等基本要求中明确要求进行安全审计。而日志审计是符合这些要求的基本手段。

? 《互联网安全保护技术措施规定》(公安部82号令)第八条要求具备“记录、跟

踪网络运行状态,监测、记录用户各种信息、网络安全事件等安全审计功能”。 ? 《商业银行内部控制指引》第一百二十六条指出“商业银行的网络设备、操作系统、

数据库系统、应用程序等均当设置必要的日志。日志应当能够满足各类内部和外部审计的需要”。

? 《银行业信息科技风险管理指引》 第第二十七条要求银行业应制定相关策略和流

程,管理所有生产系统的日志,以支持有效的审核、安全取证分析和预防欺诈。

? 《保险公司信息系统安全管理指引(试行)》第四十四条要求“对主机系统进行审

计,妥善管理并及时分析处理审计记录。对重要用户行为、异常操作和重要系统命令的使用等应进行重点审计”。

1.2 日志审计面临的挑战

当前客户在进行日志审计的过程中几乎都面临着相似的挑战。这其中最主要的三个挑战是:日志分散、日志格式不统一、日志量巨大。

日志分散

客户网络中信息系统相关的各种软硬件设备、安全防护设施都会产生日志。并且这些设备都分散在网络的不同位置。他们各自产生日志,并有各自的控制台进行日志查看,这对审计人员而言简直就是噩梦,根本没有精力去查看这么多控制台,更不要说分析其中的日志信息了。

日志格式不统一

每种设备类型的日志格式都不相同,各有各的表达,即时是表达同一件事情,也都有各自的表达方式。例如同样的登录失败信息,防火墙中的描述和主机操作系统中的描述格式就可能根本不相同。这迫使审计人员去了解每种设备类型的格式。

日志量巨大

很多设备,尤其是网络安全设备产生的日志量十分巨大,单个防火墙每秒就可能产生上千条的日志信息,而全网的设备每天产生的日志量就更加可观,可能数以百GB计。审计员去查看这么多的日志根本不可能,即便是将它们存起来都是个问题。

1.3 如何应对挑战

客户需要日志审计,更需要应对所面临的挑战。客户需要从组织策略、处理流程和技术体系等多方面进行统筹考量,客户应该借助一个日志审计平台来为其审计工作提供技术支撑。这个日志审计平台应该能够实现对客户分散的海量日志进行收集,对这些日志格式进行规范化统一描述,实现对日志的集中化存储、分析、审计和展示,并符合相关法规标准的符合性要求。

2 产品综述

2.1 产品简介

网御星云推出的网御安全管理系统V3.0-日志审计系统(以下简称LEADSEC-RS)是立足于公司十年信息安全积累的基础之上,基于客户需求的日志审计平台及日志管理解决方案。

日志审计系统能够通过主被动结合的手段,实时不间断地采集用户网络中各种不同厂商的安全设备、网络设备、主机、操作系统、以及各种应用系统产生的海量日志信息,并将这些信息汇集到审计中心,进行集中化存储、备份、查询、审计、告警、响应,并出具丰富的报表报告,获悉全网的整体安全运行态势,实现全生命周期的日志管理。

LEADSEC-RS融合多种信息安全技术和管理理念,充分实现组织、管理、技术三个体系的合理调配,帮助用户进行基于日志的综合审计和日志全生命周期管理,从而最大化的保障网络、主机和应用系统安全机制的有效性。

LEADSEC-RS具有广泛的应用范围和客户群,在政府、电信、金融、电力、军工等行业均有成功的应用。

2.2 系统组成

LEADSEC-RS包括审计中心、日志采集器和日志代理三个部件。日志采集器和日志代理实现对审计数据源(主机/服务器类、网络类和安全类等)的日志信息统一收集,然后上传给审计中心进行集中化存储、分析和审计。同时,审计中心自身也可以直接收集审计数据源的日志信息。

? 审计中心

审计中心,即LEADSEC-RS的管理中心,是LEADSEC-RS的核心部件,实现了对日志的集中化存储、备份、查询、审计、告警、响应,以及出具报表报告。用户的审计员通过浏览器即可登陆审计中心,进行各种审计操作。

审计中心内置日志采集功能,可以直接收集审计数据源的日志信息。审计中心也可以汇聚来自日志采集器和日志代理的日志信息。

? 日志采集器

日志采集器可以安装并独立运行在一台服务器上,实现对异构审计数据源的日志采集,功能同审计中心的日志采集模块,用以辅助审计中心解决特定日志采集的问题,并可以实现分布式日志采集能力。

日志采集器收集的日志可以转发给审计中心。 ? 日志代理

日志代理用于安装并运行在审计对象上,实现对审计对象的数据源采集和转发。目前,日志代理支持Windows操作系统,主要用于采集Windows 操作系统及其服务与应用的日志。

日志代理收集的日志可以转发给日志采集器,或者直接转发给审计中心。

2.3 系统结构

LEADSEC-RS采用组件式平台架构,实现了分层的逻辑架构,包括:审计数据源层、日志采集层、业务层和应用层。如下图所示:

? 审计数据源层

审计对象层是指审计数据源对象,包括各类型的网络设备、安全设备、数据库、应用系统、主机等能产生相关日志的设备和信息系统。

? 日志采集层

该层利用SYSLOG、SNMP、ODBC、OPSEC、文件等多种协议方式,从审计对象获取日志,并对原始日志信息进行范式化、分类、过滤、归并,统一推送到业务层进行分析、存储。

? 业务层

利用关联分析引擎对采集的日志进行分析,触发规则,生成告警记录;通过高性能海量数据存储代理将日志进行快速存储;通过分布式查询引擎实现日志查询;通过日志聚合引擎实现日志抽取。

? 应用层

面向系统的使用者,提供一个图形化的显示界面,展现安全审计系统的各功能模块,提供综合展示、资产管理、日志审计、规则管理、告警管理、报表管理、权限管理、系统管理、知识维护等功能。

2.4 产品功能规格 功能项 日志采集 功能描述 系统支持对包括网络设备、安全设备与系统、主机、中间件、数据库、存储、应用和服务在内的多种审计数据源的日志采集。系统支持以Syslog、SNMP Trap、FTP、OPSEC LEA、NETBIOS、ODBC、WMI/Win RPC、Shell脚本、VIP、Web Service等协议进行日志采集。 日志范式化 系统自动对所有采集到的日志进行范式化处理,对不同日志格式进行统一描述,并进行日志分类,增加日志类型。 日志过滤 系统可以对采集到的日志进行基于规则的过滤处理,去掉无意义的日志,消除日志噪声。

日志归并 系统可以对采集到的日志进行基于规则的归并处理,将相同的日志内容进行合并,并记录事件条数,提升日志质量。 日志采集器 系统提供可另外部署的日志采集器,每个采集器都能对日志进行采集、范式化、过滤和归并,实现分布式日志采集。日志采集器统一接入审计中心,实现集中化日志审计。 日志代理 系统提供可另外部署的日志代理,安装并运行在审计对象上,实现对审计对象的日志采集和转发。日志代理统一接入审计中心或者日志采集器。 审计数据源管理 系统能够对审计数据源以资产的形式进行统一的维护,能够以列表或者拓扑的方式查看资产清单和详细信息,可以查看每个审计数据源的日志和告警信息。 日志实时监视 系统提供了实时审计视图,审计员可以根据内置或者自定义的实时监视策略,从日志的任意维度实时观测安全事件的走向,并可以进行事件调查、钻取,并进行事件行为分析和来源定位。 日志统计分析 系统提供了统计视图,审计员可以根据内置或者自定义的统计策略,从日志的多个维度实时进行安全事件统计分析,并以柱图、饼图、堆积图等形式进行可视化的展示。 日志查询 用户可自定义查询策略,基于日志时间、名称、地址、端口、类型等各种条件进行组合查询,并可导出查询结果。 日志关联分析 系统具备日志关联分析功能。系统提供了可视化的规则编辑器,用户可以定义基于逻辑表达式的关联规则,所有日志字段都可参与关联。规则支持统计计数功能,可以对达到一定统计数量的日志进行告警。 日志存储 系统将收集来的日志统一安全存储和备份。系统支持数据的自动或手动备份,备份数据可手工恢复,用作日志回查。

LEADSEC-RS的用户界面采用了WEB2.0风格,具备友好的用户交互体验。系统采用多窗口操作模式,各个功能界面之间可以快速切换,无需重复加载;界面支持换肤,每个用户都可以选择自己喜欢的界面皮肤。

4.8 完善的系统自身安全性保证

LEADSEC-RS具备完善的自身安全性设计,保证系统自身的安全等级符合用户的整体安全策略。系统的自身安全性保证主要体现在三个方面,如下表所示:

日志采集 – 日志采集器与审计中心之间支持加密通讯 – 日志采集器支持存储转发、断点续传 日志存储 – 存储原始日志 – 日志加密混淆存储,防止非法访问和篡改 – 单条日志不能修改、删除 – 支持日志定期备份 系统访问 – 浏览器访问支持HTTPS协议(私密性、完整性) – 采用基于角色的访问控制机制 – 用户身份三权分立,内置系统管理员、审计管理员、用户管理员 – 支持双因素认证 – 支持Radius、LDAP集成

4.9 无缝向安全管理平台扩展

日志审计系统主要功能是收集异构的安全日志,进行存储、分析、告警和报告。作为长期发展规划,实现安全管理平台是最终目标。

安全管理平台不仅包括安全日志(事件)管理,还包括资产/业务管理、应用性能管理、安全风险管理、安全运维管理(工单流程、知识库)和安全态势感知等。LEADSEC-RS安全管理平台采用与LEADSEC-RS完全相同的技术框架,因此,安全管理平台建设可以在现有日

志审计系统基础架构上,通过热插拔的方式实现安全管理的其他功能模块,实现向安全管理平台的无缝扩展。

5 产品功能

5.1 综合展示

用户登录即可进入综合展示首页。通过首页,能够快速的导航到各个功能。用户能够通过仪表板从不同的方面对日志进行审计,可以在一个屏幕中看到不同设备类型、不同安全区域的实时日志流曲线、统计图,以及网络整体运行态势、待处理告警信息等。用户可以自定义仪表板,按需设计仪表板显示的内容和布局,可以为不同角色的用户建立不同维度的仪表板。用户可以对展示界面进行换肤 。

5.2 资产管理

系统提供资产管理功能,可以对网络中的审计数据源资产进行管理。除基本资产信息外,系统提供灵活的资产分类功能,实现对资产的分类管理。系统提供基于拓扑的资产视图,可以按图形化拓扑模式显示资产,并可编辑资产之间的网络连接关系,通过资产视图可直接查看该资产的日志及告警信息。系统能够根据收到的日志的设备地址自动发现新的资产。

5.3 日志采集

系统能够采集各种不同厂商的安全设备、网络设备、主机、操作系统、以及各种应用系统产生的日志,通过Syslog、SNMP Trap、FTP、OPSEC LEA、NETBIOS、ODBC、WMI、Shell脚本、VIP、Web Service等协议进行采集。用户仅需安装部署审计中心,无需另装采集器,即可实现对日志的采集工作。系统也支持通过日志采集器和日志代理的方式采集日志,完全取决于用户的实际需要。

5.4 日志范式化与分类

对于所有采集上来的日志,系统自动进行范式化处理,将各种厂商各种类型的日志格式转换成系统一的格式。系统提供的范式化字段包括日志接收时间 、日志产生时间、日志持续时间、用户名称、源地址、源MAC地址、源端口、操作、目的地址 、目的MAC地址、

目的端口、日志的事件名称、摘要、等级、原始等级、原始类型、网络协议、网络应用协议、设备地址、设备名称、设备类型等。

在进行日志范式化的时候,系统对日志进行了信息补齐,加入了日志类型字段,对日志进行自动分类,为后续日志审计提供了便利条件。

与此同时,系统将原始日志都原封不动保存了下来,以备调查取证之用。

5.5 日志过滤与归并

系统可以对采集到的日志进行基于策略的过滤和归并,提升日志审计的效率。通过过滤操作,可以剔除掉无用的日志信息,降低日志噪音。通过归并操作,可以把短时间内满足一定条件的多条日志合并成一条日志,减少日志的存储量。日志过滤和合并策略可以用户自定义,系统默认不进行过滤和合并。

5.6 日志转发

审计中心或者日志采集器都具备日志转发功能,可以将收集到的日志转发给指定的审计中心,或者第三方系统。通过日志转发功能,可以实现日志采集器的分布式部署以及系统级联部署。

日志支持无条件转发,也支持基于过滤规则的转发。系统支持加密压缩转发,支持定时转发,支持断点续传。

5.7 日志采集器管理

系统能够对所有外接的日志采集器进行统一管理。用户可以对日志采集器进行登记、注销,进行日志采集参数的配置,设定范式化、过滤、归并、转发的参数。

5.8 日志代理

如果审计中心无法通过远程方式主动或者被动地采集日志,那么系统提供了一个日志代理软件包。用户可以在被审计设备/系统上安装日志代理,采集到日志后,发送给日志审计系统。

5.9 日志存储

系统将收集来的日志统一安全存储和备份。系统支持TB级的海量数据加密存储,满足合规与内控条款的相关需求。系统支持数据的自动或手动备份,备份数据可手工恢复,用作日志回查。

5.10 日志实时监视

系统提供了实时审计视图,审计员可以根据内置或者自定义的实时监视策略,从日志的任意维度实时观测安全事件的走向,并可以进行事件调查、钻取,并进行事件行为分析和来源定位。审计员可以实时监视防火墙、IDS、防病毒、网络设备、主机和应用的高危安全事件;可以实时监视各个部门、各个安全域、各个业务系统的重点安全事件;可以实时监视全网的违规登录事件、配置变更事件、针对关键服务器的入侵攻击事件;等等。

对于实时监视中的日志,用户可以进行追踪调查,进行源目标IP地址世界地图定位,并可以以图形化的方式展示日志之间的行为关系。

5.11 日志统计分析

系统提供了统计视图,审计员可以根据内置或者自定义的统计策略,从日志的多个维度实时进行安全事件统计分析,并以柱图、饼图、堆积图等形式进行可视化的展示。审计员可以查看一段时间内的主机流量排行、主机登录失败次数排行、活跃病毒排行、网络设备故障排行、最多访问用户排行,等等。

5.12 日志查询

系统提供日志的查询功能,便于从海量数据中获取有用的日志信息。用户可自定义查询策略,基于日志时间、名称、地址、端口、类型等各种条件进行组合查询,并可导出查询结果。系统还提供快速查询和模糊查询功能。

5.13 规则告警

系统具备日志关联分析功能。通过关联分析规则,系统能够对符合关联规则条件的日志产生告警。系统提供了可视化的规则编辑器,用户可以定义基于逻辑表达式的关联规则,所

有日志字段都可参与关联。规则支持统计计数功能,可以对达到一定统计数量的日志进行告警。

告警动作支持事件属性重定义、弹出提示框、发送邮件、发送SNMP Trap、发送短信、执行命令脚本、设备联动、发送飞鸽传书、发送MSN、发送Syslog等方式。

对规则触发的告警,系统提供快捷的处理流程,可记录处理过程和处理结果。告警可查询,可导入导出。

5.14 报表管理

LEADSEC-RS内置了丰富的报表模板,包括统计报表、明细报表、综合审计报告,审计人员可以根据需要生成不同的报表。系统内置报表生成调度器,可以定时自动生成日报、周报、月报、季报、年报,并支持以邮件等方式自动投递,支持以PDF、Excel、Word等格式导出,支持打印。

系统还内置了一套报表编辑器,用户可以自行设计报表,包括报表的页面版式、统计内容、显示风格等。

5.15 参考知识管理

系统内置日志字典表,记录了主流设备和系统的日志ID的原始含义和描述信息,方便审计人员在进行日志审计的时候进行参考。

5.16 用户管理

系统提供三权分立设计,内置系统管理员、用户管理员和审计管理员。

系统提供用户集中管理的功能,对用户可以访问的资源进行细致的权限划分,具备安全可靠的分级及分类用户管理功能,支持用户的身份认证、授权、用户口令修改等功能。不同的操作员具有功能操作权限。

5.17 系统管理?

系统具有丰富的自身配置管理功能,包括自身安全配置、系统运行参数配置、审计资源配置等。系统具有系统自身运行监控与告警、系统日志记录等功能。

6 产品价值

6.1 全生命周期日志管理

借助LEADSEC-RS,客户能够实现从日志产生、采集、综合分析与审计、到日志存储、备份整个日志生命周期管理。通过集中化的日志管理系统,协助客户解决网络中日志分散、种类繁多、数量巨大的问题,提升安全运营效率。

6.2 日常安全运维工作的有力工具

对于日常安全运维而言,核心的工作内容就是对IT网络进行持续监测,确保网络、主机、应用、重要信息和人员资产的安全。更具体地说,就是要持续监测并识别针对网络、主机、应用、重要信息和人员资产性能故障、非法访问控制、非法或不当操作、恶意代码、攻击入侵、违规与信息泄露行为。

借助LEADSEC-RS,客户能够统一收集来自网络中IT资产的日志信息,通过分析日志中的安全事件,识别各类性能故障、非法访问控制、不当操作、恶意代码、攻击入侵,以及违规与信息泄露等行为,协助客户安全运维人员进行安全监视、审计追踪、调查取证、应急处置、生成各类报表报告,成为客户日常安全运维的有力工具。

6.3 遵照等级保护的审计要求

LEADSEC-RS在设计之初就充分考虑的国家制定的信息系统等级保护制度中对于安全审计的技术要求。系统能够帮助客户更好地遵从等级保护的审计要求。

项目

等级保护第三级安全审计具体要求

a) 应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录; 7.1.2 7.1.2.3 安b) 审计记录应包括:事件的日期和时间、用户、事件网络全审计类型、事件是否成功及其他与审计相关的信息; 安全 (G3) c) 应能够根据记录数据进行分析,并生成审计报表; d) 应对审计记录进行保护,避免受到未预期的删除、修改或覆盖等。 a) 审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户; b) 审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关7.1 技术要求 安全 (G3) 识、客体标识和结果等; d) 应能够根据记录数据进行分析,并生成审计报表; e) 应保护审计进程,避免受到未预期的中断; f) 应保护审计记录,避免受到未预期的删除、修改或覆盖等。 a) 应提供覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计; 7.1.4 7.1.4.3 c) 审计记录的内容至少应包括事件的日期、时间、发应用安全审计起者信息、类型、描述和结果等; 安全 (G3) d) 应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能。 7.1.3 7.1.3.3 事件; 主机安全审计c) 审计记录应包括事件的日期、时间、类型、主体标

以GB/T 22239-2008《信息安全技术 信息系统安全等级保护基本要求》中对三级信息系统的安全审计要求为例,LEADSEC-RS能够对基本要求中规定的网络及安全设备、主机、数据库和应用的日志进行统一的采集和存储,协助客户对审计记录数据进行统计、查询、分析,并生成审计报表。对于采集的所有日志记录信息,都记录了日期、时间、类型、主体标识、客体标识和结果等信息,同时原封不动地保存了原始日志信息。对于存储的审计记录,LEADSEC-RS进行了完善的安全保护,避免遭受未预期的删除、修改或覆盖。

6.4 契合合规与内控的审计要求

随着客户业务系统对网络依赖程度的日益加深,以及层出不穷的安全威胁,各行各业对网络安全的重视程度也日渐加强。针对上市公司、大中型企业(尤其是央企)、银行、证券、保险,国家和各行业主管部门都出具了大量的内控、合规管理标准、规范、规定,都对IT信息系统的安全审计提出了要求。

法规要求 相关条款 与日志审计相关的主要内容 企业应当加强对信息系统的开发与维护、访问与变《企业内部控第四十一更、数据输入与输出、文件存储与保管、网络安全制基本规范》 条 等方面的控制,保证信息系统安全稳定运行。(注:间接要求安全审计) 对于必需的后台操作,应当加强管理,建立规范的《企业内部控第六条 制应用指引》 当在信息系统中设置操作日志功能,确保操作的可审计性 商业银行的网络设备、操作系统、数据库系统、应《商业银行内第一百二用程序等均当设置必要的日志。日志应当能够满足部控制指引》 十六条 各类内部和外部审计的需要。 《银行业信息第二十五对于所有计算机操作系统和系统软件的安全,在系科技风险管理条

流程制度,对操作情况进行监控或者审计。企业应统日志中记录不成功的登录、重要系统文件的访问、

指引》 对用户账户的修改等有关重要事项,手动或自动监控系统出现的任何异常事件,定期汇报监控情况。 对于所有信息系统的安全,以书面或者电子格式保第二十六存审计痕迹;要求用户管理员监控和审查未成功的条 登录和用户账户的修改。 银行业应制定相关策略和流程,管理所有生产系统第二十七的日志,以支持有效的审核、安全取证分析和预防条 欺诈。 证券公司应保证信息系统日志的完备性,确保所有《证券公司内第一百一重大修改被完整地记录,确保开启审计留痕功能。部控制指引》 十七条 证券公司信息系统日志应至少保存15年。 第三十一(要求)形成网络接入日志并定期审计 条 《保险公司信第四十三息系统安全管条 理指引(试行) 》 第四十四计记录。对重要用户行为、异常操作和重要系统命条 令的使用等应进行重点审计。 针对中大型网络中IT资产多、日志量大的特点,LEADSEC-RS支持级联和分布式部署的方式,配合系统高性能的日志采集技术,能够实现日志的集中化存储与审计,降低客户满足合规性要求的总体成本。

系统具有海量日志存储能力,能够存储长时间的日志信息,满足合规的相关要求。

根据内部控制与审计的要求,保存信息系统相关日志,并采取适当措施确保日志内容不被删除、修改或覆盖。 对主机系统进行审计,妥善管理并及时分析处理审

实时合规管理的企业和组织往往都对其业务系统连续性有很高的要求,LEADSEC-RS在运行的过程中采取了多种技术手段,确保对客户现有业务系统及其网络的影响程度降到最低,使得客户在实现合规的同时,维持业务系统的现有服务水平。

本文来源:https://www.bwwdw.com/article/gd47.html

Top