安全攻防技能30讲
何为舟
前微博安全研发负责人
立即订阅
3303 人已学习
课程目录
已更新 32 讲 / 共 32 讲
0/4登录后,你可以任选4讲全文学习。
开篇词 (1讲)
开篇词 | 别说你没被安全困扰过
免费
安全基础概念 (5讲)
01 | 安全的本质:数据被窃取后,你能意识到问题来源吗?
02 | 安全原则:我们应该如何上手解决安全问题?
03 | 密码学基础:如何让你的密码变得“不可见”?
04 | 身份认证:除了账号密码,我们还能怎么做身份认证?
05 | 访问控制:如何选取一个合适的数据保护方案?
Web安全 (7讲)
06 | XSS:当你“被发送”了一条微博时,到底发生了什么?
07 | SQL注入:明明设置了强密码,为什么还会被别人登录?
08 | CSRF/SSRF:为什么避免了XSS,还是“被发送”了一条微博?
09 | 反序列化漏洞:使用了编译型语言,为什么还是会被注入?
10 | 信息泄漏:为什么黑客会知道你的代码逻辑?
11 | 插件漏洞:我的代码看起来很安全,为什么还会出现漏洞?
12 | 权限提升和持久化:为什么漏洞修复了,黑客还是能够自由进出?
Linux系统和应用安全 (5讲)
13 | Linux系统安全:多人共用服务器,如何防止别人干“坏事”?
14 | 网络安全:和别人共用Wi-Fi时,你的信息会被窃取吗?
15 | Docker安全:在虚拟的环境中,就不用考虑安全了吗?
16 | 数据库安全:数据库中的数据是如何被黑客拖取的?
17 | 分布式安全:上百个分布式节点,不会出现“内奸”吗?
安全防御工具 (7讲)
18 | 安全标准和框架:怎样依“葫芦”画出好“瓢”?
19 | 防火墙:如何和黑客“划清界限”?
20 | WAF:如何为漏洞百出的Web应用保驾护航?
21 | IDS:当黑客绕过了防火墙,你该如何发现?
22 | RASP:写规则写得烦了?尝试一下更底层的IDS
23 | SIEM:一个人管理好几个安全工具,如何高效运营?
24 | SDL:怎样才能写出更“安全”的代码?
业务安全 (1讲)
25 | 业务安全体系:对比基础安全,业务安全有哪些不同?
知识串讲 (3讲)
模块串讲(一) | Web安全:如何评估用户数据和资产数据面临的威胁?
模块串讲(二)| Linux系统和应用安全:如何大范围提高平台安全性?
模块串讲(三)| 安全防御工具:如何选择和规划公司的安全防御体系?
特别加餐 (3讲)
加餐1 | 数据安全:如何防止内部员工泄漏商业机密?
加餐2 | 前端安全:如何打造一个可信的前端环境?
加餐3 | 职业发展:应聘安全工程师,我需要注意什么?
安全攻防技能30讲
登录|注册

23 | SIEM:一个人管理好几个安全工具,如何高效运营?

何为舟 2020-02-10
你好,我是何为舟。
在前面的课程中,我们介绍了一些常见的安全产品。但实际上,解决公司的安全问题,并不是部署了这些安全产品就万事大吉了。安全防护的过程是一个与黑客持续进行攻防对抗的过程,黑客总是能够发现新的方法,绕过安全产品的防护,实施攻击。
如果黑客绕过安全产品,我们应该如何及时发现黑客的攻击呢?具体来说,我们应该如何对黑客的攻击路径和攻击产生的影响进行统计分析?以及在发现黑客的攻击之后,我们要如何提取攻击特征,补充安全产品的检测规则呢?这些都是我们需要持续关注的事情。因此,我们常说“建立一个安全体系很简单,运营好一个安全体系却很复杂”。
我们经常会使用 SIEM(Security Information and Event Management,安全信息和事件管理),来帮助我们运营一个安全体系。通过 SIEM,我们可以将散落于各个系统、设备和安全产品中的日志进行汇总和梳理,快速串联出黑客的完整攻击路径,更高效地完成安全体系运营的工作。
那 SIEM 究竟是如何高效运营安全体系的呢?下面,我们一起来看。

SIEM 有哪些功能?

我们先来说一下 SEIM 是什么。简单来说,SIEM 就是一个基于各类日志,提供安全运营和管理能力的统一平台。基于这个定义,我们来总结一下 SIEM 的功能。
取消
完成
0/1000字
划线
笔记
复制
© 版权归极客邦科技所有,未经许可不得传播售卖。 页面已增加防盗追踪,如有侵权极客邦将依法追究其法律责任。
该试读文章来自付费专栏《安全攻防技能30讲》,如需阅读全部文章,
请订阅文章所属专栏。
立即订阅
登录 后留言

精选留言(3)

  • leslie
    个人觉得SIEM的问题与现状和现在对于DBA的需求非常类似:项目的开始和高速发展/后期需要。
    和一些企业聊过:数据库上云了就可以不用DBA了,可是过了个2-3年后发现没有还是不行,团队大了数据库又不止一种了没有就更加不行;造成了一个很鸡肋的现状。开始设计阶段需要-能大幅控制和保证效率,中间阶段不需要-数据量不大只能纯监工,高速发展阶段需要-性能优化。
    上述是跟着老师学到现在的最现实的感受:互联网安全的事情现阶段确实和数据系统的现状非常类似。
    感谢老师的分享:期待后续的更新。

    作者回复: 大部分非业务的团队都是这样的现状。开始打个基础,中期就没啥事做了,到后期又需要大规模优化。目前也只能不断去调整团队的方向和规模,来适应公司的发展。

    2020-02-10
  • 小晏子
    课后思考:想像一下,如果公司使用了很多安全产品,那么首先需要有个面板能够看到所有安全产品的状态,方便管理; 另外需要SIEM要收集安全产品的用户登录日志,行为日志,查看是否有异常用户,是否有非法操作;还有需要将所有安全产品本身的监控日志关联起来,就像文中说的要能够根据这些数据进行发现追踪;需要SIEM能将所有安全产品的日志按照某一个标准相关关联,方便分析,也要求遇到异常事件报警给相应人员及时排查;
    2020-02-10
  • hasWhere
    安全之路任重道远
    2020-02-10
收起评论
3
返回
顶部