综合IT系统运维审计解决方案

上传人:嘀****l 文档编号:253041690 上传时间:2024-11-27 格式:PPT 页数:40 大小:4.49MB
返回 下载 相关 举报
综合IT系统运维审计解决方案_第1页
第1页 / 共40页
综合IT系统运维审计解决方案_第2页
第2页 / 共40页
综合IT系统运维审计解决方案_第3页
第3页 / 共40页
点击查看更多>>
资源描述
Click to edit Master title style,Click to edit Master text styles,Second level,Third level,Fourth level,Fifth level,*,*,单击此处编辑母版标题样式,单击此处编辑母版文本样式,第二级,第三级,第四级,第五级,居利思义身劳心安人强我强共同发展,综合IT系统运维审计解决方案,企业审计要求审计要求,企业审计要求AMS对主机系统审计要求及满足,用户登录退出报告(302条款(a)-(4)-(C)(D),用户登录失败报告(302条款(a)-(4)-(C)(D),特定文件、目录访问报告,系统开机/关机报告,系统时间修改报告,系统日志修改报告,系统远程登录报告,系统帐号管理操作跟踪(302条款(a)-(6),审计策略变更跟踪(302条款(a)-(5),用户认证成功/失败报告,应用访问报告(302条款(a)-(5),产品体系结构,产品结构说明,数据接口层,数据接口层实现审计数据的采集及标准化,同时还可以完成与其它日志系统的日志传输及结核。,核心业务层,实现数据的综合分析和关联分析,生成各种审计报表。还提供日志的维护管理,和用户的维护管理。,展示层,展示层以多种报告报表的方式让用户能够从多个角度清楚的洞察系统的运行情况,实现对审计系统的配置管理,实现综合审计和报表展示。,综合审计体系结构,数据库嗅探硬件,URTRAMS日志管理与审计系统,ULTRAMS,DB,堡垒主机硬件,访问控制,流量审计,标准日志采集,日志审计,网络嗅探硬件,流量审计,集中身份管理系统,UltrAMS,Syslog/snmp,Api/jdbc,Api/jdbc,syslog/,Jdbc/api,jdbc,审计 产品,第三方审计产品,api/syslog/snmp,产品功能,产品功能系统功能,日志采集,日志来源,数据标准化过滤归并压制,日志审计,行为审计,关联分析审计,基于用户实体的行为审计,实时监控,事件响应,操作阻断,审计报表,系统管理,用户管理,用户角色权限管理,对象管理,采集调度管理,数据备份管理,系统日志管理,系统分级管理,日志采集审计日志来源,应用系统日志,业务系统,应用服务,标准日志,系统日志文件,安全设备,网络设备,网络流量的日志,网络嗅探,外部系统日志(4A),集中用户管理日志,集中认证日志,集中授权日志,访问控制日志,单点登录系统,堡垒主机日志,日志采集全面的获取技术,1)面向文件型收集器,Filestream Collector,提供通用系统格式模板库,支持自定义,配合通用文件采集Agent,部署分客户端安装和外置模式,2)面向协议型收集器,Event Collector,提供常见协议的支持,如Syslog、Snmp Trap、Opsec Lea等,少量可AMS主机内置,3)网络嗅探器,Network Sensor,通过旁路监听方式,网络协议还原获取,4)数据库嗅探器,DB Sensor,通过旁路监听方式,数据库访问协议还原获取,5)特殊探测器,Agent,为特殊目的一般安装在主机上的探测软件,如针对UNIX主机操作、Windows系统Eventlog及其它操作运行信息,主机系统审计,主机系统审计,主机系统审计安全设备,网络事件审计网络行为,网络事件审计数据库,设备支持列表,分类,子类,日志内容,日志采集方式,主机系统,Solaris,系统日志,标准日志采集(syslog),AIX,系统日志,标准日志采集(syslog),Windows,Eventlog,日志采集客户端,Linux,系统日志,标准日志采集(syslog),HP Unix,系统日志,标准日志采集(syslog),防火墙,Check Point,管理日志/告警日志,标准日志采集接口(OPSEC LEA),Cisco PIX,管理日志/告警日志,标准日志采集(syslog),Netscreen,管理日志/告警日志,标准日志采集(syslog),华为,管理日志/告警日志,标准日志采集(syslog),入侵检测,CA(NIDS),告警日志,标准日志采集(syslog),ISS(HIDS),告警日志,标准日志采集(syslog),网络设备,华为,管理日志,标准日志采集(syslog),CISCO,管理日志,标准日志采集(syslog),Juniper,管理日志,标准日志采集(syslog),服务器,WebLogic,系统使用日志/管理日志,获取日志文件,WebSphere,系统使用日志/管理日志,获取日志文件,Apache,系统使用日志/管理日志,获取日志文件,Microsoft IIS,系统使用日志/管理日志,获取日志文件,Domino,系统使用日志/管理日志,日志API接口,Sendmail,系统使用日志/管理日志,标准日志采集(syslog),Exchange,系统使用日志/管理日志,获取日志文件,办公,Lotus Domino,系统使用日志/管理日志,日志API接口,流量审计,telnet,会话内容,网络嗅探/堡垒主机,email,收发件地址及邮件内容,网络嗅探标准日志采集,ftp,会话内容,网络嗅探/堡垒主机,http,网页内容恢复、图片恢复,网络嗅探/堡垒主机,ssh,会话过程,堡垒主机,https,Web页面,堡垒主机,数据库,Oracle,会话过程,网络嗅探,DB2,会话过程,网络嗅探,SQL Server,会话过程,网络嗅探,Sybase,会话过程,网络嗅探,Informix,会话过程,网络嗅探,数据库,Oracle,数据库自身审计日志,日志API接口,DB2,数据库自身审计日志,获取日志文件,SQL Server,数据库自身审计日志,日志API接口,Sybase,数据库自身审计日志,获取日志文件,Informix,数据库自身审计日志,获取日志文件,行为审计是审计内容的重点,通过各种技术手段获得使用者对信息系统各部分的操作活动记录。,主机行为,操作系统层对用户的操作行为跟踪,网络行为,网络访问行为,http、ftp、smtp/pop、telnet、msn、bt,数据库行为,主流关系型数据库(Oracle/DB2/Mssql/Sybase/Informix等)的SQL操作行为,应用行为,WEB和中间件服务器的访问,应用软件系统自身的操作记录,关联分析审计,操作行为关联审计,能够将系统层的日志、数据库日志、应用层的日志及网络数据进行相互关联,再现用户的操作过程,能够再现所有关键系统数据的访问、修改和删除等。,能够对不规则或频繁出现的事件能进行统计分析、过滤和事件聚合等。,能够支持自定义的安全事件,能检测自定义的安全事件。,能够提供自定义匹配模式便于查询。,事件关联审计,能够将系统层的日志、数据库日志、中间层、应用层的日志、网络数据和用户关联起来,并能够区分不同用户行为,并且将所有事件聚合为对同一用户的事件关联审计。,基于网络实名的审计,系统通过与身份管理系统的结合,将某个账号的操作行为与自然人关联,实现基于网络实名的行为审计;,能够对主机,网络设备,数据库的所有用户指令操作的记录;,高危行为审计,能够对以下数据库高危操作进行审计包括:数据库表的删除、关键数据项的修改及删除等。,能够对以下应用层高危操作进行审计包括:用户数据的修改、关键业务系统配置的修改。,能够对以下高危操作进行审计包括:用户越权访问、用户权限升级、更改口令、新建用户、非正常时间登陆、多次错误登陆、审计策略更改和其他异常事件。,能够对以下系统层高危操作进行审计包括:系统文件删除、系统文件的修改、系统文件属性修改、格式化磁盘、操作服务端口开启、启动后台进程和运行可执行文件等。,实时规则库结合,自定义实时规则,支持多种告警方式,邮件,短信,声音,发送SYSLOG等,支持工单接口,发送工单,状态跟踪,行为阻断,防火墙联动,堡垒主机,应用代理,日志分析和响应,砖取方式的报表展示,展示:用户选择好纵维和横维后,展示区中显示的内容,即为基本的展示单元或报表单元(参考详细分类报表),用户可点击纵维或横维来展某一分类进行钻取查看。用户也可以直接点击数据字段查看某组事件。,纵轴:按照从整体通过地域或业务系统两种途径精确到IP(人员)。用户可以点击总体一直进入某个具体的IP地址;,横轴:按照多种事件分类方法(事件源特点、级别特点、事件分类);用户通过任一途径逐级定位到具体事件细节;,审计报表报表前转,报表前转主要包括两个方面:前转到工单和自动邮件发送。,前转到工单:能将报表通过已有的电子工单系统进行发送和处理,自动邮件发送:报表生成后,系统能自动将生成的报表发送到指定的邮箱,产品功能报表分类(1),总体状态报表,此类报告主要面向管理层,便于管理层把握全局业务状态,方便安全运维决策,要求能直观的进行各种操作,并能对报表进行多种层面的预定义。报表支持导航功能,支持个性化报表和个性化报表菜单,能将本期总体状态分析数据和上期(或其他)数据进行对比分析,并且能将分析结果通过详细状况分析统计进行定位。,审计分析平台能直观的查看各业务系统、服务器、终端、人员、安全和网络状态,并且能通过总体状态报告,以钻取的方式定位到各种详细以及趋势报告,并能将出现的威胁、风险或者操作与终端或者人员相对应。,统计趋势报表,统计趋势分析统计,此类报告主要面向管理层,把握全局业务状态。要求能将与业务相关的各种风险以及事件的趋势进行统计,能通过各个部门或地域来进行统计分析。,详细分类报表,详细状况分析统计,此类报告主要面向技术层。要求能将各种与业务相关联的数据进行分析统计,定位系统故障。此类报表必须能支持数据的钻取和切片。要求支持对多种不同类别数据源的数据进行关联和综合分析、统计。,产品功能报表分类(2),总体状态报表,主机设备(Windows、UNIX),网络设备(交换机、路由器),安全设备(防火墙、入侵检测、防病毒),应用系统(邮件、web/http、msn),统计趋势报表,趋势统计时间单位可以是:小时、天、星期、月、季、年;,按照总体、业务、部门、地域生成趋势统计统计;,按照事件源、事件特征生成趋势统计分析表;,详细分类报表,按照事件源、事件特征产生报表;,灵活的查询报表,会话(帐号实体)报表,应用报表,查询报表TELNET会话查询报表,审计报表数据库会话审计报表,日志的存储管理,高可靠的数据管理,采用RAID 5磁盘阵列,支持高效压缩的日志存储(压缩比20:1),支持手工原始数据批量导入,支持定期和自定义的自动归档,归档文件可下载,支持归档数据恢复,支持外部存储设备,如磁盘阵列柜、NAS,高效数据检索引擎,存储和检索,日志量,(万条),查询条件复杂度,第一遍,第二遍,第三遍,第四遍,500,单条件检索,2,2,1,3,双条件检索,2,3,2,2,三条件,检索,3,3,2,2,四条件,检索,3,3,4,3,1000,单条件检索,2,2,2,2,双条件检索,2,2,2,3,三条件,检索,3,3,2,3,四条件,检索,3,5,5,4,系统自身安全保障,内部通讯检查机制,内置安全防火墙,128位加密传输,缓冲区设计,管理界面与其他功能模块分离,合理的权限管理,所需即所见,系统自身安全,自身安全性保障,在所有组件之间进行可选的加密方式确保安全的通信,引擎可利用数字证书对所有用户类代理进行身份验证,增强的用户和管理界面可采用基于SSL的身份验证,可在所有组件之间实现统一的配置,产品部署,日志及流量审计产品部署,具备访问控制的日志及流量审计产品部署,分布式部署,集团,地方1,地方2,产品型号及性能指标,名称,AMS-500,AMS-1000,AMS-2000,AMS-5000,动态缓存,300 万条,600 万条,1000 万条,1000 万条以上,缓存检索性能,小于 5 秒,小于 5 秒,小于 5 秒,小于 5 秒,吞吐量峰值,1500 条/秒,3000 条/秒,6000 条/秒,6000 条/秒以上,存储容量,5 亿条以上,15 亿条以上,20 亿条
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > PPT模板库


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!