[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 安全技巧

配置日志系统加固Solaris 10服务器安全

作者: 曹江华,  出处:IT专家网, 责任编辑: 张帅, 
2008-07-31 10:06
  日志系统承担着整个信息基础设施中感觉器官的作用,一个完善的、工作良好的体系需要在正确的地点部署日志采集工具,这些日志信息被汇总之后可加固系统安全性。

  【IT专家网独家】日志系统承担着整个信息基础设施中感觉器官的作用,一个完善的、工作良好的体系需要在正确的地点部署日志采集工具,这些日志信息被汇总之后体现了整个设施的全貌。在一个信息体系当中,一个必要的组成部分就是对整个信息设施进行监控,以获得必要的信息素材,用以指导管理工作的开展。这些信息或者用于记录系统设置的改变,发现潜在的安全威胁,又或者用于证明某些事件的发生。

  一、日志文件的作用

  在专业用户层次上,日志文件可以提供一份有用的系统基础活动报告。只有熟悉自己的系统在正常运转时的正常表现,才能更加容易和迅速地把不正常的活动识别出来。从信息安防工作的角度讲,能不能把攻击服务器或网络的活动与服务器或网络的正常活动区别开来是极其关键的。光知道收集日志是不够的,还需要知道如何保护和利用它们。只有掌握了良好的日志管理和使用技巧,才有可能在入侵者刺穿信息安全防线之前识别出他们,才有可能在发生最坏情况之后制止它们再次发生。没有良好的日志工作,就不可能有让人放心的安全。

  在普通用户层次上,日志文件可以帮助你了解系统的组成部分、具体用途以及正在发生的事情。查看日志是了解软件运行情况的最佳办法,使用Solaris 系统的时间越长,交给Solaris 系统的工作越多,对这一点就越有体会。日志文件可以让你知道哪些事情正进展顺利、哪些事情出现了问题。当看到出错报告的时候,不管它是硬件故障、是被拒绝的访问请求,还是其他更糟糕的问题,你都必须及时采取补救措施防止事态进一步扩大。

  把日志信息总量控制在一个适当的水平,往往需要修改某些配置。许多应用程序都可以按照不同的级别进行日志活动;在某些场合,可能只需要把最关键的信息记录到日志文件里,在另外一些场合,却可能需要把日志信息的详细程度提高到调试级别。在经过几个星期的日志收集工作之后,你就能为系统和网络建立起一份对今后工作非常有帮助的基础活动档案。这类档案在你第一次注意到某种特定类型的活动时将非常有用,因为你可以立刻参照过去的日志对它是否属于正常活动做出判断。你或许会发现那只是一种正常但极少发生(比如一个月才发生一次)的活动,但要是手里没有时间跨度长达几个月的系统/网络基础活动档案,肯定很难发现这类事件的规律性。系统/网络基础活动档案还对设备采购计划工作有着非常重要的价值。为了确定自己需要在新设备方面做出多大的投资,必须知道有关的系统/网络活动在过去发生的频率和强度。对于一个网络,普通人最关心的往往是某个主页的“点击率”。我们并不否认“点击率”是一个很重要的指标,但在预测需要增加多少资源才能满足自己未来需求的时候,还应该参照其他一些重要的指标,比如系统上同时登录的人数、总登录人数、电子邮件总量、交易总量等。不仅如此,由日志提供的统计数字还可以让你向管理层提出的其他建议或计划更加具有说服力。

  二、syslog 简介

  从目前的情况来看,Syslog(系统日志)这一历史悠久的日志系统仍旧占据着最主流的地位。由于与类 UNIX平台之间的渊源,Syslog是在实际应用环境中最容易获得的日志系统。同时,还有很多的基于Syslog的扩展产品存在,这其中也包括大量基于UNIX平台构建内核的网络硬件设备,这些设备往往都内置了Syslog功能支持,例如Cisco路由器就是如此。 Syslog的应用具有一些显著的优势,除了能够像所有日志系统一样完成记录审计的工作之外,Syslog作为一种事实上的标准可以将不同架构的软硬件设施整合起来,让用户形成对一个应用系统的全面了解。

  三、制定一个日志策略

  身为系统管理员,向公司提出好的建议也是你的职责之一,你应该建议公司专门建立一套与日志工作有关的规章制度。日志文件不仅可以保护你本人和公司,还可以为做出的

  决定提供证据和支持。日志策略至少应该解决以下几方面问题:

  日志集中管理机制的建立集中管理日志的主要好处一是更便于它们的收集、整理和分析使用,二是可以防止敏感信息发生意外丢失或被人们蓄意篡改或删除。

  为日志提供备份日志文件同样是重要的公司数据,同样需要备份和归档。如果公司需要备份的东西多到需要分批分组地进行,应该定义一个专门的分组来备份应用程序和操作系统的日志文件。

  日志文件的保护一定要严格限制无关人员访问操作系统的日志文件,这些文件往往包含着各种口令字或其他敏感信息。

  日志文件的保存期把日志文件压缩成档案永久地保存并非不现实。压缩后的日志文件要比它们原来占用的空间小很多;没有理由不压缩准备长期保留的日志文件。

共3页。 1 2 3 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。