免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: cgweb
打印 上一主题 下一主题

[其他] IT运维技术讨论之三:大话日志分析与管理 [复制链接]

论坛徽章:
0
51 [报告]
发表于 2015-02-07 15:57 |只看该作者
回复 1# cgweb


    1.请举例说明CLI方式下如何分析系统日志?
常用到的几个命令有find、findstr、egrep、grep等
Shell、python结合网上别人公布的,进行改到自己适合的.
但是很有必要自己手动去分析日志. 这里先提一点,很有必要一个专用的日志服务器!
有没有考虑过日志被攻击者给清理了。该如何恢复?我指的是不是删掉的意思,而是攻击者把自身IP清理了!

2.谈谈你对开源日志分析工具和商业日志分析工具使用的感受或心得?
Awast、 logstash
比较好的WEB审计工具WEB日志安全审计工具 V1.0
:支持IIS的W3C、Aphace、Tomcat、Nginx四种日志类型的解析。可以从中发现SQL注入、XSS、IIS写权限漏洞利用攻击
( 亲,  我不是来给别人打广告的!!!)

商用的要钱,但开源的不合自己的意愿. 要是一般小公司老板理你都傻的. 除非老板本身就是一技术牛懂得这些
其实有很多取证的工具可以用。科莱Colasoft Capsa 7也是windows下的,有网警叔叔在用哦!我现在还没有想到.后续再补


3.谈谈你是如何收集Unix/Linux以及Windows平台上各种日志?
看了上面各位哥哥写的分析各种日志. 但我觉得,收集日志以及收那些有用的。怎么收集
以下内容copy的 ,应该是一名网警叔叔。因为我都记录下来了. 或许真的用上的时候有用! 内容很多,我只截取一部分好了:
检查系统层后门
检查history历史操作记录
检查系统服务
检查启动项
检查系统执行计划
检查系统日志特别是tomcat日志

1.常用账号后门
   检查如下账号的口令是否被改变用作后门:
   bin,daemon,adm,lp,sync,shutdown,halt,mail,news,uucp,games
  gopher,ftp,nobody,xfs,named,gdm,sys,nuucp,listen
   特别是对上面的这些账号检查 /etc/passwd,
      user_name :passwd : uid : gid : note : home_directory : shell
   查看 shell 字段是否被改为诸如/bin/sh 之类的.
Linux 系统:
    in.ftpd、in.telnetd、in.rshd、in.rlogind、in.rexecd、in.talkd、in.ntalkd、
   in.dtalkd、ipop2d、ipop3d、imapd、uucico、in.tftpd、bootpd、in.fingerd、
in.cfingerd、in.identd、in.comsat


4.介绍你目前的日志存储方案?是否考虑架设集中日志管理平台,又遇到了何种问题?
日志存储本机和同步独立一台服务器中, 当出现问题可以对照. 就算其中有人删掉了自身的信息。也可以在同步的服务器中查到。  该怎么查呢? 麻麻问我为什么要跪着打字.

5.工作中多久查看日志系统,并对其中严重日志进行分析,是否进行关联分析?
人懒,有问题才查  zabbix报警短信提醒


6.由网络资产(服务器、网络设备)产生的各种告警日志,每个设备的流量信息、以及设备的漏洞信息,你认为他们之间存在什么样的关联,打算如何对待这些信息(处理的方式)?
针对不同设备定义不同的报警值

7.你通过日志分析来排除网络或系统故障码?当你遇到网络攻击时,会去主动分析日志吗?请用详细实例说明。
这是肯定的,DDOS攻击CDN分流有用吗? 我存在这样一个疑惑。  如果攻击流量大于CDN平台呢?CDN 是否会把你这个站点给抛弃了? 我对这个不了解。所以就瞎猜猜.开防,IP访问太频繁过滤

你是否尝试将Apache、Ftp、Samba、Snort、OSSEC、Iptables,DNS等应用服务器日志存储到MySQL,再通过Web界面图形化展示?你是通过那些方法实现的,难度在哪儿?
这个我没玩过.
从《UNIX/Linux网络日志分析与流量监控》 第51页开始, logstalgia
网上看文章后觉得叼爆了。 然后发现这本书有讲

8.目前你所管理的网络中流量监控系统起到那些作用,又由那些不足?
Zabbix预警


9.希望日志存储多长时间?是否有必要销毁?
应要求保存3个月
10.是否考虑在企业中建设SIEM平台,以整合原先各种零散的监控和日志分析报警系统?
没用过,但可以考虑.

12.说说你眼中的OSSIM平台,能为运维人员解决那些事情,还有那些功能是它所无法实现的?你在学习、使用OSSIM中又遇到了那些困难?如果有OSSIM平台部署和应用培训是否会参加?
在chinaunix技术讲堂里面看了下视频。也从中了解了OSSIM  感觉是强大,真正又起来又如何就难说了! 有培训当然参加.

论坛徽章:
0
52 [报告]
发表于 2015-02-10 06:33 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

论坛徽章:
0
53 [报告]
发表于 2015-02-13 09:32 |只看该作者
大神级别的东西就是有点看不懂,是自己学的东西太少了。努力学习中。

求职 : Linux运维
论坛徽章:
19
CU大牛徽章
日期:2013-03-13 15:15:0815-16赛季CBA联赛之山东
日期:2016-10-31 10:40:10综合交流区版块每日发帖之星
日期:2016-07-06 06:20:00IT运维版块每日发帖之星
日期:2016-02-08 06:20:00数据库技术版块每日发帖之星
日期:2016-01-15 06:20:00IT运维版块每日发帖之星
日期:2016-01-15 06:20:00IT运维版块每日发帖之星
日期:2016-01-10 06:20:00黄金圣斗士
日期:2015-11-24 10:45:10IT运维版块每日发帖之星
日期:2015-09-01 06:20:00IT运维版块每日发帖之星
日期:2015-08-13 06:20:00IT运维版块每日发帖之星
日期:2015-07-30 09:40:012015年亚洲杯之巴勒斯坦
日期:2015-05-05 10:19:03
54 [报告]
发表于 2015-02-14 15:38 |只看该作者
活动什么时候结束!!很想拥有一本。努力学习学习日志分析的更详细具体的方法和技巧

论坛徽章:
154
2022北京冬奥会纪念版徽章
日期:2015-08-07 17:10:5720周年集字徽章-年
日期:2022-10-26 16:44:2015-16赛季CBA联赛之深圳
日期:2022-11-02 14:02:4515-16赛季CBA联赛之八一
日期:2022-11-28 12:07:4820周年集字徽章-20	
日期:2023-07-19 08:49:4515-16赛季CBA联赛之八一
日期:2023-11-04 19:23:5115-16赛季CBA联赛之广夏
日期:2023-12-13 18:09:34
55 [报告]
发表于 2015-02-14 17:08 来自手机 |只看该作者
看书很头疼,比较适合补充基础

希望能写个ppt介绍一下

论坛徽章:
154
2022北京冬奥会纪念版徽章
日期:2015-08-07 17:10:5720周年集字徽章-年
日期:2022-10-26 16:44:2015-16赛季CBA联赛之深圳
日期:2022-11-02 14:02:4515-16赛季CBA联赛之八一
日期:2022-11-28 12:07:4820周年集字徽章-20	
日期:2023-07-19 08:49:4515-16赛季CBA联赛之八一
日期:2023-11-04 19:23:5115-16赛季CBA联赛之广夏
日期:2023-12-13 18:09:34
56 [报告]
发表于 2015-02-14 17:13 来自手机 |只看该作者
看书很头疼,比较适合补充基础

希望能写个ppt介绍一下

论坛徽章:
6
2015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-03 17:33:522015元宵节徽章
日期:2015-03-06 15:50:39IT运维版块每日发帖之星
日期:2016-01-11 06:20:00IT运维版块每日发帖之星
日期:2016-03-19 06:20:0019周年集字徽章-19
日期:2019-09-06 18:56:11
57 [报告]
发表于 2015-02-14 20:45 |只看该作者
本帖最后由 cgweb 于 2015-02-14 20:46 编辑

下半年,出版第二版的DVD光盘里附带PPT及视频。

论坛徽章:
2
摩羯座
日期:2013-10-20 18:04:032015年辞旧岁徽章
日期:2015-03-03 16:54:15
58 [报告]
发表于 2015-02-15 17:32 |只看该作者
草,,,,,
看个视频课程还要认证,搞什么活动
不看也罢。。。

论坛徽章:
2
摩羯座
日期:2013-10-20 18:04:032015年辞旧岁徽章
日期:2015-03-03 16:54:15
59 [报告]
发表于 2015-02-15 17:34 |只看该作者
回复 1# cgweb


本来论坛就是学习交流的地方,搞个活动还要认证。。。
超级鄙视!!!!

   

论坛徽章:
0
60 [报告]
发表于 2015-02-17 01:26 |只看该作者
快出活动获奖名单拉!
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP