防火墙是任何网络中的第一道防线。防火墙可以是软件或设备(appliance)。组织可以对其进行配置,以允许或拒绝部分或全部 IP 流量,或基于使用深度数据包检测(deep packet inspection)的规则验证特定类型的流量。为了达到最大效果,关键在于监控防火墙的运行情况,以发现威胁和误配置。
精心挑选的相关内容:
什么是防火墙日志,以及它们如何提供帮助?
防火墙日志是对防火墙中流量和系统事件数据的“账本”。该文件通常包含大量重要信息,例如:
- 源 IP 和目标 IP 地址、端口号、协议以及流量统计
- 成功建立的网络连接
- 失败的网络连接尝试
- 对防火墙设置和规则的修改
- 运营事件,例如系统重启和磁盘容量不足
防火墙日志的监控与分析流程可以帮助你:
- 精准定位配置和硬件问题。
- 识别并区分恶意流量。
- 识别冲突且已过时的防火墙规则。通过尽量减少规则数量,你可以降低管理开销,并减少与人为错误相关的风险。
防火墙日志管理为何具有挑战性?
对防火墙日志进行妥善管理可能会带来压力,主要有两个关键原因:
- 防火墙日志噪声很大。记录量庞大,使得难以及时发现可疑活动。
- 防火墙并不具备变更管理功能。因此,你需要找到一种方式来跟踪关键修改,例如防火墙规则的变更.
为应对这些挑战,组织需要一款防火墙日志分析工具。
SIEM 如何帮助进行防火墙日志监控?
A security information and event management(SIEM)系统可以帮助组织从防火墙日志中获得更多价值。SIEM 会从多个来源收集信息,不仅包括防火墙日志,还包括入侵检测系统(IDS)和入侵防御系统(IPS)等应用。随后,它会使用诸如事件关联和基于特征的检测等技术来识别可疑活动,并发出告警,以便你能够迅速采取行动。
SIEM 的主要防火墙 使用场景 包括:
- 威胁检测:使用 SIEM 分析防火墙日志数据可以帮助你发现网络攻击,包括:
- 欺骗(Spoofing): 恶意行为者通过使用其他 IP 地址、DNS 服务器或地址解析协议(ARP)来冒充并伪装成并非其本人的身份。
- 拒绝服务(DoS)或分布式拒绝服务(DDoS)攻击:攻击者向目标网络不断发送请求洪泛,以使其对预期用户不可访问。这些攻击通常会瞄准 DNS 和 Web 服务器。
- 嗅探(Sniffing): 攻击者使用数据包嗅探软件,对服务器与客户端之间传输的敏感数据进行拦截、监控和捕获。
- 窃听(Eavesdropping): 威胁行为者会监听网络之间传输的数据以获取私人/机密信息。窃听与嗅探攻击类似,但通常是被动的,且可能不涉及完整的数据包。
- 保护关键数据: 防火墙可以防护异常的数据库连接尝试,而对连接尝试进行 SIEM 分析有助于你理解攻击并进一步强化防御。
- 事件响应: 防火墙数据可以帮助你的 SIEM 了解哪些主机与被感染或恶意主机进行了通信,从而你可以阻止恶意软件的传播,限制损害。
- 合规性: 对防火墙数据的分析可以帮助你发现意外的防火墙配置变更,这些变更可能会使未授权访问标准(例如 PCI DSS,HIPAA,SOX 和 GLBA )所监管的数据成为可能。
- 风险与漏洞管理: 对防火墙数据的分析可以帮助你发现通过易受攻击端口进行通信的资产。
防火墙日志监控有哪些最佳实践?
以下是有效的防火墙日志管理与监控的关键最佳实践:
使用标准的日志记录框架。
实施能够确保所有日志保持一致的日志记录标准,将使您更容易汇总和分析日志。务必确定:
- 记录哪些事件,以及每个事件的设置
- 您将如何汇总、存储和分析数据
- 防火墙日志的最大存储容量、轮转(轮替)方法以及其他属性
制定配置变更管理计划。
防火墙设置并非一成不变。随着需求的变化,需要定期审查并更新,以避免在安全态势中出现漏洞。 您的变更管理计划应包括:
- 您的变更管理工作流程
- 每项变更及其用途的记录
- 所涉及的风险及其对网络可能产生的影响
- 出现问题时的缓解方案
使用 SIEM 的组织是否也需要日志监控与分析工具?
尽管 SIEM 解决方案能够发现并报告威胁,但它们并非用于识别漏洞,而且往往会产生大量误报信息。因此,必须用能够解决这些局限性的解决方案来补充你的 SIEM。
以下 Netwrix 解决方案可以提供帮助:
- Netwrix Auditor 与你的 SIEM 集成,为其提供更细粒度的数据,并在 SIEM 输出中提供更多上下文信息。
- Netwrix Change Tracker 将帮助你为防火墙建立强健的配置基线并维持其有效性。
- Netwrix StealthDEFEND 和 Netwrix Threat Prevention 将帮助你识别并响应异常行为和高级攻击。
常见问题
什么是 SIEM?
安全信息与事件管理(Security information and event management,SIEM)软件将来自多个来源的数据进行汇总、关联分析和分析,以发现并提醒恶意活动。
SIEM 主要用于什么?
SIEM 解决方案用于实时威胁检测。
SIEM 的局限性有哪些?
尽管 SIEM 能帮助检测甚至是复杂的攻击,但它们往往会生成大量误报,从而可能使响应团队不堪重负。此外,SIEM 并非旨在识别组织安全态势中的漏洞——这些漏洞本可通过缓解措施来主动阻止攻击。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。