第9章安全审计与评估辩析.ppt

  1. 1、本文档共18页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
安全审计概述 审计就是记录用户使用计算机网络系统进行所有活动的过程。记录的信息通常是存放在日志文件中的。 审计是事故处理重要依据,为网络犯罪行为和泄密行为提供证据。 日志介绍 不易读懂 数据量大 不易获取 关联困难 Windows 系统日志管理 日志位置 %systemroot%\system32\config 默认 安全日志:SecEvent.EVT 系统日志:SysEvent.EVT 应用程序:AppEvent.EVT 安装特殊应用程序也会产生日志:如DNS、AD等 事件查看器2-1 事件查看器用来查看计算机中产生的日志 打开“事件查看器”的方法: %SystemRoot%\system32\eventvwr.msc /s 3种类别的日志 应用程序日志 由应用程序或系统程序记录的事件 安全日志 记录诸如有效和无效的登录尝试等事件,以及记录与资源使用相关的事件 系统日志 Windows系统组件记录的事件 事件查看器2-2 错误:重要的问题,如数据丢失或功能丧失 警告:虽然不一定很重要,但是将来有可能导致问题的事件 信息:描述了应用程序、驱动程序或服务的成功操作的事件 安全性日志 审核成功:审核成功的行为,如登录或者访问资源成功 审核失败:审核失败的行为,如登录或者访问资源失败 事件查看器的使用 清除所有事件 保存日志文件 查看另一台计算机的日志 筛选日志:例如右击【系统】|【属性】|【筛选器】 日志分析及管理 日志的功能 用于记录系统、程序运行中发生的各种事件 通过阅读日志,有助于诊断和解决系统故障 日志文件的分类 内核及系统日志 由系统服务syslog统一进行管理,日志格式基本相似 用户日志 记录系统用户登录及退出系统的相关信息 程序日志 由各种应用程序独立管理的日志文件,记录格式不统一 日志分析及管理 日志保存位置 默认位于:/var/log 目录下 主要日志文件介绍 内核及公共消息日志:/var/log/messages 计划任务日志:/var/log/cron 系统引导日志:/var/log/dmesg 邮件系统日志:/var/log/maillog 用户登录日志:/var/log/lastlog、/var/log/secure、/var/log/wtmp、/var/run/utmp …… 内核及系统日志 由系统服务 syslogd 统一管理 软件包:sysklogd-1.4.1-39.2 主要程序:/sbin/klogd、/sbin/syslogd 配置文件:/etc/syslog.conf [root@localhost ~]# grep -v ^# /etc/syslog.conf | grep -v ^$ *.info;mail.none;authpriv.none;cron.none /var/log/messages authpriv.* /var/log/secure mail.* -/var/log/maillog cron.* /var/log/cron …… 设备类别.日志级别 消息发送位置 内核及系统日志 日志消息的级别 0 EMERG(紧急):会导致主机系统不可用的情况 1 ALERT(警告):必须马上采取措施解决的问题 2 CRIT(严重):比较严重的情况 3 ERR(错误):运行出现错误 4 WARNING(提醒):可能会影响系统功能的事件 5 NOTICE(注意):不会影响系统但值得注意 6 INFO(信息):一般信息 7 DEBUG(调试):程序或系统调试信息等 数字越小,表示优先级越高、问题越严重 [root@localhost ~]# tail -5 /var/log/messages Sep 14 11:22:44 localhost kernel: sdb: cache data unavailable Sep 14 11:22:44 localhost kernel: sdb: assuming drive cache: write through Sep 14 11:22:44 localhost kernel: sdb: sdb1 Sep 14 11:23:37 localhost kernel: VFS: Cant find ext3 filesystem on dev sdb1. Sep 14 16:54:48 localhost NetworkManager: information starting... 内核及系统日志 日志记录的一般格式 时间标签 主机名 子系统名 消息字段 用户日志分析 保存了用户登录、退出系统等相关信息 /var/log/lastlog:最近的用户登录事

文档评论(0)

希望之星 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档