0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

通過日志記錄和警報識別異常設(shè)備行為

哈哈哈 ? 來源:安徒生童話 ? 作者:安徒生童話 ? 2023-01-04 11:17 ? 次閱讀

隨著越來越多的嵌入式設(shè)備被添加到已經(jīng)擁擠的網(wǎng)絡(luò)中,發(fā)現(xiàn)攻擊者變得越來越困難。在這篇博客中,我們將探討一些可用的技術(shù),這些技術(shù)可以讓防御者在檢測攻擊者方面具有優(yōu)勢,以及您作為系統(tǒng)設(shè)計者或?qū)嵤┱呖梢宰鲂┦裁磥韼椭瓿蛇@些工作。我們將從查看典型的入侵檢測系統(tǒng) (IDS) 開始,然后查看更復雜的安全信息事件管理 (SIEM) 系統(tǒng),以及您作為設(shè)備開發(fā)人員如何幫助支持這些控制。

使用傳統(tǒng)入侵檢測系統(tǒng)進行日志記錄和警報

傳統(tǒng)的 IDS 試圖通過攻擊者的行為來發(fā)現(xiàn)他們。IDS 可能在網(wǎng)絡(luò)或主機上運行,??并將它看到的流量與它自己的簽名庫進行比較,以識別可能是更大攻擊的一部分的事件。在許多情況下,這些系統(tǒng)只能對它們自己看到的內(nèi)容發(fā)出警報。根據(jù)其簽名和配置的質(zhì)量,IDS 可能容易出現(xiàn)更高的誤報率,或與簽名匹配但不表示真正攻擊的事件。為您的網(wǎng)絡(luò)調(diào)整 IDS 是減少誤報數(shù)量的重要步驟。調(diào)整過程受簽名質(zhì)量、簽名更新頻率、IDS 系統(tǒng)對其環(huán)境的了解程度以及 IDS 傳感器所在位置的影響。例如,在防火墻外部安裝網(wǎng)絡(luò) IDS 傳感器會非常嘈雜,并且在檢測已成功滲透您的網(wǎng)絡(luò)的攻擊者時不一定有用。但是,在防火墻外部安裝網(wǎng)絡(luò) IDS 傳感器可能會從 Internet 中獲取有趣的數(shù)據(jù),或者有助于創(chuàng)建特定攻擊起源地的人口統(tǒng)計數(shù)據(jù)。

規(guī)避傳統(tǒng)入侵檢測系統(tǒng)的檢測

老練的攻擊者了解 IDS 的工作原理,并將構(gòu)建試圖逃避檢測的攻擊。攻擊者可能使用的一種技術(shù)是使用合法訪問點簡單地訪問您的網(wǎng)絡(luò)。攻擊者使用來自毫無戒心的用戶的釣魚(竊?。┯脩裘兔艽a登錄 VPN 集中器,在 IDS 系統(tǒng)看來可能是合法的。然而,雖然單個登錄事件可能不會觸發(fā)警報,但攻擊者采取的后續(xù)行動可能會被另一種類型的監(jiān)控系統(tǒng)檢測到。因此,單獨的 IDS 通常不足以檢測所有類型的攻擊。成功的攻擊檢測需要共享來自各種日志和事件的良好信息,這些日志和事件可以關(guān)聯(lián)和過濾,以提供防御者可以調(diào)查的高質(zhì)量警報。

以這兩個動作為例:

首先,在財務(wù)組工作的員工遠程登錄到網(wǎng)絡(luò)并分配了一個 IP 地址。

然后,幾分鐘后該 IP 地址訪問工程數(shù)據(jù)庫服務(wù)器。

單獨來看,這些事件可能看起來很正常。但是,將這些事件關(guān)聯(lián)在一起可能會引發(fā)一個問題,說明財務(wù)用戶為什么要訪問工程系統(tǒng)。將多個事件源與針對特定環(huán)境定制的強大分析和規(guī)則相結(jié)合,可以實現(xiàn)關(guān)聯(lián)??捎脭?shù)據(jù)越多,可以創(chuàng)建的相關(guān)性就越強。

關(guān)聯(lián)引擎攝取的日志數(shù)據(jù)應(yīng)來自各種系統(tǒng)和跨業(yè)務(wù)組。例如,用戶是否在其人力資源系統(tǒng)記錄被禁用后登錄到 IT 管理的 VPN 集中器?該答案可能需要來自 VPN 集中器的身份驗證日志以及 HR 系統(tǒng)數(shù)據(jù)查詢。再舉一個例子,將來自另一個國家的同一用戶遠程登錄后幾小時內(nèi)發(fā)生的個人對建筑物的物理訪問關(guān)聯(lián)起來,可能需要房東和 IT 團隊之間的合作。

使用 SIEM 系統(tǒng)進行日志記錄和警報

SIEM 系統(tǒng)為關(guān)聯(lián)和事件警報提供平臺。SIEM 平臺提供強大的防御層,幫助防御者從日常噪音和活動中辨別出攻擊者留下的真實信號和線索。請記住,開箱即用的規(guī)則很少是足夠的,并且確定和構(gòu)建用于構(gòu)建關(guān)聯(lián)規(guī)則的正確用例需要時間和對網(wǎng)絡(luò)環(huán)境的深入了解。

您的設(shè)備必須生成適當?shù)氖录⑴c其他監(jiān)控和 SIEM 系統(tǒng)共享這些日志以確保安全。大多數(shù)現(xiàn)代嵌入式設(shè)備都具有將事件日志轉(zhuǎn)發(fā)到遠程服務(wù)器的功能。為嵌入式設(shè)備提供支持的特定操作系統(tǒng)和固件可能有助于日志記錄,您可以使用自己的特定于應(yīng)用程序的事件進行擴充。許多設(shè)備都支持 syslog,這是一種消息記錄標準。作為支持系統(tǒng)日志的設(shè)備的最終用戶,您通常能夠配置將任何事件轉(zhuǎn)發(fā)到哪里以及指定發(fā)送多少信息——例如,一個關(guān)鍵事件或只是一個警告。

在 SIEM 系統(tǒng)中管理事件

作為設(shè)備的設(shè)計者,您將擁有更多的控制權(quán)。您可以啟用應(yīng)發(fā)送哪些事件以及如何格式化事件。在設(shè)計新的嵌入式設(shè)備時,請考慮您的設(shè)備將如何駐留在網(wǎng)絡(luò)上,以及它生成的事件如何增強現(xiàn)有的更廣泛的監(jiān)控系統(tǒng)。問問自己,您可以將哪些事件和警報添加到您的設(shè)備以幫助防御者發(fā)現(xiàn)異常行為,即使它不在您的設(shè)備上。將您的設(shè)備配置為在您的設(shè)備上發(fā)生有趣的活動時記錄事件。這些活動可能包括用戶何時登錄、何時用戶提升其權(quán)限(例如sudo或啟用),當用戶編寫配置時,或當用戶重新啟動系統(tǒng)時。這些事件單獨來看可能并不重要,但與其他事件結(jié)合起來可能會證實一個更大的故事。通過提供此類信息,防御者可以使用您的設(shè)備活動以及其他數(shù)據(jù)來增強他們的檢測過程。

除了定義和記錄特定事件之外,請確保包含足夠的關(guān)于事件的元數(shù)據(jù),以便對防御者有用。例如,用戶登錄事件可能帶有 TCP/IP 地址和時間戳,但在事件消息中包含其他數(shù)據(jù)(如用戶名、設(shè)備品牌和型號等)會更有幫助登錄是成功還是失敗。機器將讀取您的事件,而人們將使用商業(yè)智能工具和切片器來分析您的數(shù)據(jù),因此創(chuàng)建易于解析的事件非常重要。

為了幫助運營中心將您的設(shè)備納入他們的系統(tǒng),請務(wù)必清楚地記錄您將支持的事件的結(jié)構(gòu)和性質(zhì)。包括對事件及其模式的描述也會讓防御者了解您的設(shè)備如何運行以及他們在觀察其在網(wǎng)絡(luò)上的行為時應(yīng)該期待什么。此外,記錄您的設(shè)備將使用哪些網(wǎng)絡(luò)協(xié)議以及它通常與哪些系統(tǒng)通信。此信息是描述您的設(shè)備將如何與其他系統(tǒng)通信的數(shù)據(jù)流圖的一部分。

結(jié)論

日志記錄和警報是基本工具,不僅可以檢測錯誤和創(chuàng)建維護票據(jù),還可以通過將單個事件拼湊成一個更大的畫面來幫助防御者檢測攻擊者。使用聯(lián)網(wǎng)的嵌入式設(shè)備時,無論您的設(shè)備多么不重要,它仍然是網(wǎng)絡(luò)上的另一個節(jié)點。無論您的設(shè)備是攻擊者還是旁觀者的目標,它創(chuàng)建和記錄然后與其他安全系統(tǒng)共享的事件對于發(fā)現(xiàn)和阻止攻擊者都至關(guān)重要。

請參閱我的其他安全博客條目,包括通過基于主機和網(wǎng)絡(luò)的防火墻對嵌入式設(shè)備進行表面區(qū)域管理,以了解更多安全最佳實踐。

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • IDS
    IDS
    +關(guān)注

    關(guān)注

    0

    文章

    28

    瀏覽量

    16338
  • 嵌入式設(shè)備
    +關(guān)注

    關(guān)注

    0

    文章

    116

    瀏覽量

    17379
  • 日志
    +關(guān)注

    關(guān)注

    0

    文章

    143

    瀏覽量

    10840
收藏 人收藏

    評論

    相關(guān)推薦
    熱點推薦

    讓日常設(shè)備真正的距離感知Bluetooth? Channel Sounding

    讓日常設(shè)備真正的距離感知Bluetooth? Channel Sounding
    的頭像 發(fā)表于 06-19 16:38 ?286次閱讀
    讓日<b class='flag-5'>常設(shè)備</b>真正的距離感知Bluetooth? Channel Sounding

    鐵路供電軌異常振動?宏集MSR 165振動記錄儀助力精準診斷,找出關(guān)鍵原因

    鐵路供電軌道振動異常,如何精準識別振動來源?通過宏集MSR165振動記錄儀,某鐵路集團完成對第三軌的現(xiàn)場監(jiān)測與頻率分析,幫助定位異常振動的真
    的頭像 發(fā)表于 06-12 11:45 ?141次閱讀
    鐵路供電軌<b class='flag-5'>異常</b>振動?宏集MSR 165振動<b class='flag-5'>記錄</b>儀助力精準診斷,找出關(guān)鍵原因

    ups電源—常見UPS電源警報異常分析

    UPS電源(不間斷電源)警報聲是提示ups電源系統(tǒng)狀態(tài)的重要信號。當UPS電源發(fā)出異常警報聲時,往往意味著ups電源存在某種故障或異常情況。下面聊一下幾種常見的UPS電源
    的頭像 發(fā)表于 06-04 18:28 ?151次閱讀
    ups電源—常見UPS電源<b class='flag-5'>警報</b>聲<b class='flag-5'>異常</b>分析

    DevEcoStudio 中使用模擬器時如何過濾日志

    /JSAPP(打印內(nèi)容) 操作后在控制臺查看就行了 其他 日志內(nèi)容類型 啟動相關(guān)日志記錄模擬器啟動過程中的各種信息,如加載系統(tǒng)鏡像、初始化硬件設(shè)備、配置網(wǎng)絡(luò)等操作的結(jié)果和狀態(tài)。如果
    發(fā)表于 05-23 10:46

    工地AI行為識別系統(tǒng)作用

    工地AI行為識別系統(tǒng)作用 工地AI行為識別系統(tǒng)是什么? 工地AI行為識別系統(tǒng)是一種基于人工智能技
    的頭像 發(fā)表于 05-08 12:00 ?182次閱讀

    景區(qū)AI行為識別系統(tǒng)作用

    景區(qū)AI行為識別系統(tǒng)作用 景區(qū)AI行為識別系統(tǒng)是什么? 景區(qū)AI行為識別系統(tǒng)是利用人工智能技術(shù)(
    的頭像 發(fā)表于 05-07 15:32 ?209次閱讀
    景區(qū)AI<b class='flag-5'>行為</b><b class='flag-5'>識別</b>系統(tǒng)作用

    工廠園區(qū)AI行為識別系統(tǒng)作用

    工廠園區(qū)AI行為識別系統(tǒng)作用 工廠園區(qū)AI行為識別系統(tǒng)是什么? 工廠園區(qū)AI行為識別系統(tǒng)是基于人
    的頭像 發(fā)表于 05-06 17:49 ?183次閱讀

    分布式日志追蹤ID實戰(zhàn)

    作者:京東物流 張小龍 本文通過介紹分布式應(yīng)用下各個場景的全局日志ID透傳思路,以及介紹分布式日志追蹤ID簡單實現(xiàn)原理和實戰(zhàn)效果,從而達到通過提高
    的頭像 發(fā)表于 01-20 10:16 ?596次閱讀

    華為發(fā)布駕駛員行為異常檢測新專利

    近日,華為技術(shù)有限公司公布了一項名為“一種駕駛員行為異常檢測方法和裝置”的新專利。這一專利的公布,標志著華為在智能交通系統(tǒng)領(lǐng)域的又一重要突破。 據(jù)悉,該專利通過獲取第一對象的行為信息、
    的頭像 發(fā)表于 12-04 13:42 ?526次閱讀

    AI行為識別攝像機

    攝像機是一種利用深度學習算法和計算機視覺技術(shù),對視頻圖像進行實時分析的智能設(shè)備。它能夠自動識別并分析人類的各種行為,如抽煙、打斗、跌倒等,并根據(jù)設(shè)定的規(guī)則做出相應(yīng)反應(yīng)
    的頭像 發(fā)表于 11-21 10:49 ?623次閱讀
    AI<b class='flag-5'>行為</b><b class='flag-5'>識別</b>攝像機

    一種讓你的MCU日志可無線查看和實時記錄跟蹤的方法

    想象一下你是一位批量設(shè)備的管理員,這些設(shè)備分布在市面上的各個環(huán)境下,如在屋頂上的光照設(shè)備,在充電樁的充電設(shè)備,在火車站汽車站的共享設(shè)備等等;
    的頭像 發(fā)表于 11-17 01:01 ?852次閱讀
    一種讓你的MCU<b class='flag-5'>日志</b>可無線查看和實時<b class='flag-5'>記錄</b>跟蹤的方法

    攀高行為識別攝像機

    在城市化進程加速的今天,建筑物越來越高、設(shè)施越來越復雜,隨之而來的安全隱患也不斷增加。攀高行為識別攝像機應(yīng)運而生,成為保障公共安全和防范事故的重要工具。這種智能設(shè)備通過先進的技術(shù)手段,
    的頭像 發(fā)表于 10-10 14:31 ?354次閱讀
    攀高<b class='flag-5'>行為</b><b class='flag-5'>識別</b>攝像機

    鐵威馬教程 如何收集NAS的日志

    時,重啟后TOS網(wǎng)頁的系統(tǒng)報告缺失相關(guān)日志,不利于異常原因的分析。 故障原因: 當TNAS設(shè)備出現(xiàn)宕機重啟TNAS后,系統(tǒng)相關(guān)部份日志會被清空。針對這種現(xiàn)象,需采用其他
    的頭像 發(fā)表于 07-16 18:02 ?898次閱讀
    鐵威馬教程 如何收集NAS的<b class='flag-5'>日志</b>

    加油站視頻監(jiān)控行為識別分析系統(tǒng) OpenCV

    智慧加油站視頻監(jiān)控行為識別分析系統(tǒng)選用視頻監(jiān)控系統(tǒng)智能分析技術(shù),對給油區(qū)和卸油區(qū)工作人員抽煙、通電話、用火、濃煙等異常現(xiàn)象開展智能識別警報
    的頭像 發(fā)表于 07-06 10:40 ?511次閱讀
    加油站視頻監(jiān)控<b class='flag-5'>行為</b><b class='flag-5'>識別</b>分析系統(tǒng) OpenCV

    AI行為識別視頻監(jiān)控系統(tǒng) Python

    的具體內(nèi)容。人工智能技術(shù)行為識別可以精確識別情景當中人員的異常行為,而傳統(tǒng)化的安防監(jiān)控是各種各樣情景轉(zhuǎn)變后形成的視頻,不可以精確
    的頭像 發(fā)表于 07-06 10:36 ?915次閱讀
    AI<b class='flag-5'>行為</b><b class='flag-5'>識別</b>視頻監(jiān)控系統(tǒng) Python

    電子發(fā)燒友

    中國電子工程師最喜歡的網(wǎng)站

    • 2931785位工程師會員交流學習
    • 獲取您個性化的科技前沿技術(shù)信息
    • 參加活動獲取豐厚的禮品