网络中的每个设备在执行任何活动时都会生成某种日志,例如用户访问网站、连接到SSH、登录工作站等等。让我们来看看网络环境中一些常见设备的日志是什么样的。
Windows 机器
Windows 会记录所有可通过事件查看器查看的事件。它会为每种类型的日志活动分配一个唯一的 ID,方便分析人员进行检查和跟踪。要在 Windows 环境中查看事件,请 Event Viewer在搜索栏中输入相关内容。这将引导您进入存储和查看不同日志的工具,如下所示。来自所有 Windows 端点的这些日志都会转发到SIEM解决方案,以便进行监控并获得更好的可见性。
Linux机器
Linux 操作系统会存储所有相关日志,例如事件、错误、警告等。这些日志随后会被导入到SIEM 系统中进行持续监控。Linux存储日志的一些常见位置包括:
/var/log/httpd:包含HTTP请求/响应和错误日志。
/var/log/cron:与 cron 作业相关的事件存储在此位置。
/var/log/auth.log 和 /var/log/secure:存储与身份验证相关的日志。
/var/log/kern:此文件存储与内核相关的事件。
以下是 cron 日志示例:
定时任务日志
May 28 13:04:20 ebr crond[2843]: /usr/sbin/crond 4.4 dillon's cron daemon, started with loglevel noticeMay 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-hourly)May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-daily) May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-weekly) May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-monthlyJun 13 07:46:22 ebr crond[3592]: unable to exec /usr/sbin/sendmail: cron output for user root job sys-daily to /dev/null
复制代码
Web服务器
监控所有进出 Web 服务器的请求/响应对于防范任何潜在的 Web 攻击至关重要。在Linux 系统中,通常将所有与Apache相关的日志写入 /var/log/apache 或 /var/log/httpd 目录。
以下是Apache日志示例:
Apache日志
SOAR允许用户通过一个统一的界面使用不同的工具执行操作。正如我们之前在了解其自动化功能时所看到的,它还能自动执行响应。例如,SOAR可以按照VPN暴力破解的剧本,在防火墙上阻止 IP 地址,在IAM中禁用用户,并创建包含所有详细信息的工单。
SOAR的编排、自动化和响应功能解决了SOC团队面临的主要挑战。借助SOAR,告别了告警疲劳,大部分流程实现了自动化,所有不同的工具都连接起来进行协调。
正如您在两个操作手册的流程图中所见,大部分步骤都已自动化,但仍有一些环节需要安全运营中心(SOC)分析师的参与。这表明,尽管安全运营自动化与响应 (SOAR)减少了重复性的人工操作负担,但SOC分析师在关键决策和验证方面仍然发挥着至关重要的作用。
请回答以下问题。
在SOAR工作流程中,手动分析是否至关重要? Yay or Nay?