写点什么

通过日志发现基于用户的威胁

  • 2014-10-16
  • 本文字数:964 字

    阅读完需:约 3 分钟

Splunk 用户大会上的一个共同主题是用户本身就是最大的威胁。即使在一个非常规范的公司里面,没有人有工作之外的额外权限,特定的人员也还是能够窃取到大量的数据,或者造成影响范围很广的问题。 Fortscale 试图通过公司内部已经收集到的数据来解决这个问题。

基于各种原因,一般的企业级应用都会产生大量的日志数据。通常情况下,这些数据没有任何用处,除非你愿意手工对其进行搜索,而这项任务直至问题发现很久之后也不算真正完成了。

Splunk 解决方案的第一步是有效地利用这些日志数据。通过导入原始日志并对其编制索引,用户能很快的查询到他们的系统内究竟发生了什么,但这仅仅是第一步,用户仍然需要知道去查询什么。

回到 Fortscale,下一步就是分析。使用机器学习技术,Fortscale 检查历史累计的数据并且基于此寻找出典型和异常的用户模式。它的算法被设计成积极地寻找出看上去有风险的行为,这样操作人员就能够有一个检查的初始点。

再下一步就是程序分析了。只要建立了用户模式,这个工具就会主动监控用户行为了,将其与历史数据,或者实时数据,或者同事的用户行为进行比较。我以前工作过的金融公司中曾发生过如下的真实案例:

一个交易商离开公司自己去创业。在金融行业里面,几乎没有比客户更加重要的资源了。这些客户资源能够为他的新公司打开局面,但是与此同时原公司也会因为损失客户而使收入大大减少。于是就有传言说他把原公司的客户名单带走了。

管理层一得知这个消息 ,马上就让 IT 人员从历史日志中进行查询,来确认谣言是不是真的。我们的日志是完整的,那个交易商曾经的每一个动作都被详细地记录在一系列巨大的日志文件中。然而,这项查询的过程还是要耗费掉两周的时间,因为我们不仅仅需要知道那个交易商曾经做了什么,还需要知道他以前是否有可疑的行径。

如果 Fortscale 能做到像他们所说的那样,那么他们的工具将能够以那个交易商的行为作为基线来跟其他交易商进行对比,从而大大降低搜索花费的时间。它甚至能够在一开始的时候就侦测到涉嫌窃取数据的行为,从而避免可能需要的昂贵诉讼费用。

查看英文原文: Using Logs to Detect User-Based Threats


感谢夏雪对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2014-10-16 02:272135

评论

发布
暂无评论
发现更多内容

神经符号一体化-打通数据驱动与规则推理的最后一公里

申公豹

人工智能、

Coze 开源了!所有人都可以免费使用了

Immerse

coze Coze开源

深入解析Passkeys背后的密码学原理

qife122

身份认证 密码学

暑期出境游用鸿蒙 5解锁新体验,海外自由行尽享“鸿蒙一夏”

最新动态

JSONBench 榜单排名第一! 10 亿条数据秒级响应

SelectDB

数据库 性能测试 OLAP apache doris 大数据 开源

Apache Doris 实时更新技术揭秘:为何在 OLAP 领域表现卓越?

SelectDB

OLAP apache doris 数据更新 实时分析 数据库 大数据

征程 6|工具链部署实用技巧 6:hbm 解析 API 集锦

地平线开发者

自动驾驶 算法工具链 地平线征程6

ECDSA安全漏洞剖析:从非ce泄露到密钥恢复实战

qife122

密码学 侧信道攻击

大数据-52 Kafka 架构全解析:高吞吐、高可用分布式消息系统的核心奥秘

武子康

Java 大数据 kafka 分布式 消息队列

EyeWitness工具:渗透测试中快速发现漏洞的利器

qife122

渗透测试 EyeWitness

3个月,上百家企业交流,和大家聊聊AI应用的落地实践(开篇)

阿里巴巴云原生

阿里云 AI 云原生

基于YOLOv8的多目标风力涡轮机、天线、烟囱、电力线检测|完整源码数据集+PyQt5界面+完整训练流程+开箱即用!

申公豹

yolov8

ACME协议

八苦-瞿昙

开发者说|RoboTransfer:几何一致视频世界模型,突破机器人操作泛化边界

地平线开发者

自动驾驶 算法工具链 地平线征程6

Lakehouse x AI ,打造智能 BI 新体验

StarRocks

AI LakeHouse StarRocks 智能 BI 云原生·

如何通过重定向参数实现账户劫持并获取2500美元漏洞赏金

qife122

漏洞挖掘 xss攻击

揭露利用Tor网络的Docker漏洞攻击链

qife122

容器安全 网络攻击

扣子开源本地部署教程 丨Coze智能体小白喂饭级指南

阿星AI工作室

人工智能 AI 产品经理

网络安全领导者留任后的三大发展机遇

qife122

领导力 网络安全

100%开源!行业首个企业级智能体

京东科技开发者

数据湖典型架构解析:2025 年湖仓一体化解决方案

镜舟科技

数据湖 数据分析 数据处理 StarRocks 湖仓一体

零信任架构实施指南:7个专家步骤详解

qife122

架构设计 零信任

今天凌晨,字节开源 Coze,如何白嫖?

程序员晚枫

开源 工作流 智能体 coze

打印机安全漏洞:网络攻击的宽阔入口

qife122

网络安全 漏洞管理

巴克莱银行大规模部署Microsoft Copilot至10万员工,加速AI应用进程

qife122

人工智能 微软365

TryHackMe团队靶机渗透测试实战解析

qife122

渗透测试 NMAP扫描

北大自主创新SPONGE软件性能超越国际主流GPU方案

极客天地

Undertow 可观测性最佳实践

观测云

Undertow

信任的意外反射:深入解析LLVM循环向量化器中的罕见编译错误

qife122

LLVM 向量化

Web枚举方法论:OSCP、CTF和Web应用渗透测试的初学者指南

qife122

网络安全 Web枚举

数据湖产品全解析:2025 年主流解决方案选型指南

镜舟科技

云计算 数据仓库 数据湖 StarRocks 湖仓一体

通过日志发现基于用户的威胁_安全_Jonathan Allen_InfoQ精选文章