Arcsight专项方案专业资料.doc
《Arcsight专项方案专业资料.doc》由会员分享,可在线阅读,更多相关《Arcsight专项方案专业资料.doc(30页珍藏版)》请在咨信网上搜索。
1、第一章 项目方案1.1 项目背景随着富友金融网络技术有限公司IT系统发展,需要管理安全设备和主机系统也越来越多,其中Cisco /H3C网络设备、Cisco防火墙/IPS设备、DB2/Oracle/Informix等数据库系统、Windows/AIX/Linux等操作系统、Apache Tomcat应用服务器,每台产生海量日记,没有办法集中管理,进行记录分析,并且不可以做记录报表,管理复杂,需要登录到每一类系统设备中去查看日记,比较繁琐和挥霍时间,需要一套可以集中收集这些系统设备日记系统,并可以进行集中收集和管理,统一查询和报表记录,特选取世界排名第一HP/Arcsight Logger设备,
2、为富友公司搭建日记集中管理平台1.2 项目方案简介1.2.1 项目需求富友公司当前网络架构如下图所示:当前需要进行日记采集设备列表如下:设备分类(厂商)设备类型厂商操作系统/型号版本数量操作系统AIXIBMAIX 5.35.32AIXIBMAIX 6.16.16LINUX CentOSCentOS 5.55.51LINUX RedHatRedHat 5.7 (64)5.74LINUX RedHatRedHat 5.45.413LINUX CentOSCentOS 4.44.41Windows Server MicrosoftWindows 7数据库DB2 IBM DB2 V9.1.0.49.1
3、.0.48oracleORACLEORACLE 11.2.0.3.011.2.0.3.02应用服务器tomcattomcat7.0.1215tomcattomcat5.53网络设备路由器Cisco3845IOS12.42互换机Cisco3750GIOS12.26防火墙CiscoASA5520IOS8.24路由器H3CMSR50405.22安全设备IPSCiscoAIM107.062数据库审计ImpervaX2500 数据库监控网关暂未上线1双因素认证RSASECURID暂未上线1堡垒主机帕拉迪统一安全管理和综合审计系统暂未上线1应用层防火墙ImpervaX2500 WEB应用防火墙暂未上线11
4、.2.2 项目方案设计原则依照项目建设目的,富友公司日记分析系统项目要遵循如下几种原则: 长远性和现实性相结合富友公司日记分析系统项目,要兼顾公司当前状况与长远发展等因素,放眼将来,统筹规划,又要具备可付诸实行现实也许性。 全面性和针对性相结合富友公司日记分析系统项目实行,要着眼全局,不能漏掉;同步又要突出重点,方案和筹划具备较强针对性。 完整性和阶段性相结合富友公司日记分析系统项目,既要制定整体发展规划、安全建设纲要、安全总则等战略性指引文档,也要按照现阶段产品采购,提高亚运期间客户信息安全审计整体水平。 先进性和实用性相结合富友公司日记分析系统项目实行,在战略和方略、目的和规定、规定和制度
5、、产品和技术、人员和知识等各方面,既要有先进性,又要有实用性。 开放性和可靠性相结合富友公司日记分析系统项目实行,应采用最新且成熟系统软硬件等技术和产品。其各项技术应保证具备开放性、可移植性和可扩展性,同步,具备可靠性和稳定性。 完整性和经济性相结合富友公司日记分析系统系统建设,既要考虑采用产品和技术在整体上具备完整性和一致性,又要尽量保护富友公司已有软硬件投资,使得总体上具备更好经济性。 安全性和业务持续性相结合富友公司日记分析系统建设必要保证系统安全性和业务持续性。系统在开发规范和接口规范必要符合富友公司有限有关安全规范和安全规定,系统建设必要考虑和其她系统之间整合,保证互相间业务通信持续
6、性。1.2.3 项目方案产品选型对于需要进行日记收集设备日记量估算如下:设备分类设备类型厂商操作系统/型号版本数量估算EPS日记收集方式操作系统AIXIBMAIX 5.35.322Smart ConnectorAIXIBMAIX 6.16.166Smart ConnectorLINUX CentOSCentOS 5.55.511Smart ConnectorLINUX RedHatRedHat 5.7 (64)5.744Smart ConnectorLINUX RedHatRedHat 5.45.41313Smart ConnectorLINUX CentOSCentOS 4.44.411Sm
7、art ConnectorWindows Server MicrosoftWindows 77Smart Connector数据库DB2 IBM DB2 V9.1.0.49.1.0.4840Smart ConnectororacleORACLEORACLE 11.2.0.3.011.2.0.3.0210Smart Connector应用服务器tomcatApachetomcat7.0.1215225Smart ConnectortomcatApachetomcat5.5345Smart Connector网络设备路由器Cisco3845IOS12.422Smart Connector互换机Ci
8、sco3750GIOS12.266Smart Connector路由器H3CMSR5040 5.222Flex Connector安全设备防火墙CiscoASA5520IOS8.24400Smart ConnectorIPSCiscoAIM10240Smart Connector双因素认证RSASECURID暂未上线15Smart Connector堡垒主机帕拉迪统一安全管理和综合审计系统暂未上线110Flex Connector应用层防火墙ImpervaX2500 WEB应用防火墙暂未上线115Smart Connector数据库审计ImpervaX2500 数据库监控网关暂未上线1100S
9、mart Connector依照上述估算,当前设备总数为82,日记总量约为934EPS (Event Per Second 每秒事件数),设备选型将以此为基本并充分考虑将来扩展。(1) 日记管理平台选型:Arcsight Logger L3400依照当前日记量并充分考虑将来扩展,建议选用Arcsight Logger L3400作为日记管理平台系统核心,其最佳解决能力为EPS ,支持200台设备日记采集,最大日记容量可达8TB,完全可以胜任富友公司日记管理需求。(2) 日记收集服务器选型:2台HP ProLiant DL360 G7 服务器建议顾客提供了2台HP DL360服务器作为本项目日记
10、采集器使用,服务器配备建议如下:CPU: 1 Intel E6520,4核内存:8G硬盘:500GB(3) 日记收集器允许证: Arcsight Flex ConnectorHP/Arcsight提供两种形式日记收集器,Smart Connector和Flex Connector。Smart Connector可以直接支持超过300中主流IT设备日记收集,对于不在Smart Connector支持列表中产品,可以采用定制收集器Flex Connector来实现。富友网络中Informix数据库和H3C网络设备需要通过Flex Connector实现日记收集序号产品类别产品选型数量1日记收集器硬
11、件HP ProLiant DL360 G7 (1 E6520 CPU,8G /500G)22日记收集器允许证Arcsight FlexConnectors12日管分析系统产品Arcsight Logger L34001图表 1项目产品选型1.2.4 产品布置图图表 2 项目方案产品布置图上图所示为为富友公司日记分析系统那个项目解决方案产品布置图。通过在富友公司总部及各分支构造中分布式布置ArcSightConnectors产品,这样能更好发挥Connectors产品技术特点,如安全事件采集分时传播或带宽控制等。然后安全事件通过Connectors采集、归并、过滤和原则化后,汇总分析后日记数据保
12、存到Arcsight Logger设备上,管理员就可以通过WEB方式进行查询与分析日记。1.2.5 项目方案功能实现1.2.5.1 日记采集ArcSight Connectors具备强大安全事件收集功能,支持100%数据数据捕获,支持海量安全事件数据解决,支持安全事件格式涉及SYSLOG,LEA,SYSLOG-NG,W3C和文献型安全事件在内各种形式安全事件格式。支持SYSLOG、SYSLOG-NG、SNMP TRAP、JDBC数据库连接等实时或定期采集合同。不需要在被管理主机上安装代理,不会对数据库主机导致影响。支持长安全事件格式。自动辨认安全事件源安全事件格式,支持积极采集和被动接受两种采
13、集方式。ArcSight Connectors系统支持智能代理集中布置和分布式布置,并可以定制代理,系统自动维护代理状态。这种模式,运用分布在网络各处采集器就可以收集到全网中需要管理对象安全事件。数据在系统内传播采用加密方式,保证数据传播完整性和机密性。内嵌时间服务器,提供设备之间时间校正服务,支持独有5时间戳技术。日记时间对日记分析非常重要,错误时间会影响到日记分析对的性。Arcsight Connectors采用了独有5时间戳技术,系统共维护了5个时间戳:源日记生成时间、日记采集器收届时间、管理服务器收届时间、数据库存储开始时间和完毕时间。该技术使系统日记数据更具备可靠性证明,可满足设备时
14、间同步需求。对于采集到海量安全事件数据ArcSight Connectors进行如下解决后发现有关安全事件和安全问题。1.2.5.2 日记归并和过滤安全事件归并和过滤是可选用功能,过滤用于丢弃从设备提取原始安全事件信息中监控人员以为不重要信息,从而减少轻微告警安全事件干扰;归并是一种组合技术,将基于选定期间值或安全事件数量,合并具备匹配字段值多条安全事件。 具备安全事件归并和过滤技术具备如下好处:l 减少对带宽占用l 减少对存储空间占用l 提高监控和解决效率ArcSight 设备在安全事件收集引擎和关联分析引擎上都具备安全事件归并和过滤能力。通过在安全事件收集引擎上设立过滤条件,可过滤出无关安
15、全事件,以最大限度地减少发送到核心服务器安全事件数,从而减少对网络带宽和数据库存储空间地占用。在关联分析引擎上设立过滤条件,可以过滤掉该类型安全事件实时显示,而该安全事件依然保存到安全事件数据库中。这样既给管理员实时监控提供了以便,又可以在后来需要时候察看分析这些安全事件数据。具备归并技术安全事件收集代理睬在一段时间内比较收到安全事件,如果安全事件相似,则只发送一条安全事件,该安全事件应涉及安全事件详情及该安全事件发生次数,这样可以减少安全事件通信量。例如,对于每隔 500 毫秒重复一次安全事件来说,如果归并规则时间阈值设为十秒,这样就会得到 20:1 安全事件压缩率。从而减少传至关联分析引擎
16、安全事件流量和数据库存储空间规定。对单位时间内发生大量安全事件,建议按照维护规定和管理部门考核规定及实际管理状况,对指定安全设备进行告警安全事件归并,也可以通过安全事件严重限度级别、安全事件类别、安全事件标题等安全事件属性进行归并。1.2.5.3 日记原则化各种安全事件源在其返回安全事件信息时并非都使用相似命名商定,为理解决这种“语言不通”状况,普通也许需要分析人员编写重复规则并修改每个案例中安全事件名,以检测相似安全事件不同返回名称。这样做法将导致灵活性和可用性都特别差。分类法通过广泛和灵活安全事件映射,对安全事件做原则化解决,它将每条安全事件分派到相应类别中,这消除了需要学习来自不同厂商同
17、类产品例如防火墙或IDS信息差别过程。新分类法不但仅提供一系列能满足报告、过滤器和关联更丰富资讯,并且还可以精准定义某安全事件资源种类,虽然该设备是一种诸如入侵防护设备集各种功能集合体,它安全事件资源也能被精准定义。这样,虽然客户日后扩容选用了新系统,它安全事件也很容易纳入到整个系统中来,无需更改相应关联规则、过滤器等。例如,若要分析袭击某服务中漏洞所有尝试,您可以组合这些安全事件类别:/Host/Application、/Service、/Communicate 和 /Exploit/Vulnerability。这样,您可以使用通用类别阐明,而不是也许随系统变化安全事件名来建立规则,分类还可
18、以简化环境中新系统集成。图表 3 日记原则化1.2.5.4 日记存储除了启动 RAID 板载存储,所有 ArcSight Logger 设备均支持作为首选数据存储或存档目的位置外部存储(SAN或NAS)。无论是板载存储还是板外存储,普通会将日记数据高效压缩至 10:1 比例。1.2.5.5 日记查询ArcSight Logger 基于 Web 搜索界面简朴易用,通过它可执行简朴搜索,也可以输入正则表达式和布尔逻辑符执行复杂查询。顾客使用向下钻取(drill-down)和钻过(drill-across)功能可以直观地对存储在任意数量 ArcSight Logger设备中数以万亿兆数据进行查询,从
19、而增长动态成果集大小。1.2.5.6 报表管理Arcsight Logger建立了一种以业界领先基于web报表中心,顾客可以以便地依照自身需求定制和导入报表,提供按照客户需求定制报表服务。1.2.3.6.1记录功能ArcSight Logger具备如下记录分析和查询功能:l 能从各种角度各种维度对数据进行分析;l 能提供诸如插入过滤器、插入计算等诸多更细致功能,以便维护人员使用;l 能提供实时分析、历史分析等分析手段;l 能对比查询记录成果,分析数据发展趋势;l 能将成果以图形方式直方图、饼图等或报表方式显示、打印或转存为HTML或Excel报表方式输出1.2.3.6.2报表功能ArcSigh
20、t Logger可以对所有事件、案例、告知、资产和数据库中存储其她资源创立报表。报表生成过程:l 特定数据筛选和分析;l 记录和分类成果;l 事件分析成果和事故解决成果。ArcSight Logger全局报告生成系统,在灵活性和易用性方面非常出众。它提供250各种预定义报告模板,并且集成了报告编辑器,客户可使用预定义报告模板生成报告,也可创立新报告,例如针对客户操作和管理人员报告。内置报告编辑器,创立报告,加入Filter、资产、漏洞信息,生成图形或文本报告导入、导出顾客拷贝报告,报告可以按组管理,依照筹划归档报告,归档之后发送邮件告知,报告和增量报告。报告可以立即生成也可以在指定日期时间生成
21、。报告可用PDF、HTML、Excel、CSV或RTF等格式存档。1.2.3.6.3遵循法律法规报表功能ArcSight Logger通过丰富目的剖面、显示、报告,使客户可以拥有安全活动独特遵循法律法规有关视图,满足PCI、SOX、ISO27001/17799这些法规规定。ArcSight Logger极大地减小机构尝试遵从法律法规提供更好安全担保时所要面临混乱。它可以大量节约公司遵从法律法规所需耗费时间和金钱,它运用工作流程特性、集中信息知识库和强大关联能力,使这些过程流程化,此外,它还提供 400 各种原则报告和规则,给审计员和执行官等有关人员,提供自动生成、简朴易懂安全和风险信息。它价值
22、体当前如下几方面:l 预定义方略包,实时精确、迅速地辨认针对遵循法规(SOX、ISO27001/17799等)所规定保存日记事件。l 自动日记事件关联,它具备最智能关联引擎,改进遵从、告警和响应。l 可以发现内部威胁,增强对遵循法律法规重要信息保护。l 集中日记管理,详细工作流程和预定义报告,风险分析和过程审计自动化。l 它非常灵活,能迅速和公司独特环境相结合。1.2.5.7 系统可扩展性和高可用性日记管理睬晤临大量日记数据,并且日记量在不断增长,日记管理系统需要保存日记数据时长是富友公司有限公司在线日记规定方略有关,如果日记管理系统磁盘容量局限性以支持当前规定日记保存时长,则需要对日记管理设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Arcsight 专项 方案 专业 资料
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。