收集的日志类型多样,包括防火墙、入侵防御系统(IPS)、入侵检测系统(IDS)、服务器、交换机、防病毒软件等产生的日志。核心问题在于:如何从海量日志信息中识别可疑日志?不同设备日志之间是否存在关联分析与追溯能力?能为管理员提供哪些安全增强支持?

收集的日志类型多样,包括防火墙、入侵防御系统(IPS)、入侵检测系统(IDS)、服务器、交换机、防病毒软件等产生的日志。核心问题在于:如何从海量日志信息中识别可疑日志?不同设备日志之间是否存在关联分析与追溯能力?能为管理员提供哪些安全增强支持?

通常,我们设计的产品旨在满足全球不同环境和行业客户的使用场景/需求。因此,自动判定某项活动为可疑或恶意并不适用于所有情况,故产品中未预设此功能。

不过,我们提供了多种预设方案和自定义功能,以确保终端用户环境能有效抵御潜在威胁与攻击。

例如:

a. 针对接收日志中恶意信息的自动识别,用户可利用我们的威胁情报/高级威胁分析/Virus Total集成等功能。

b. 针对系统范围内的用户活动监控,建议启用用户活动监测/追踪功能。

c. 异常检测方面,请参考以下资料了解规则并相应启用警报功能。


我们将提供规则的详细说明、先决条件,甚至缓解步骤供用户参考: 

请参阅以下帮助指南中的相关主题: