拿来就能用!如何用 AI 算法提高安全运维效率? | 技术头条(11)
通过日志分析发现异常用户
背景介绍 日志分析和审计在安全运维工作中经常遇到 , 这里我们考虑一个很简单的日志审计需求:有一个业务 , 提供了敏感接口的访问日志 , 需要安全工程师发现哪些人有问题 。 针对这类问题 , 目前比较常见的分析方式主要是基于统计方式 , 最常见的就是频次统计 , 比如每个员工的访问阈值是100次/天 , 当超过了100次我们就报警 。 这类的分析统计实现是比较简单的 , 通过时间窗口来实现 。 这里 , 为了展示方便 , 我选取了一个访问量小的业务 , 用其中一个功能的访问日志做说明 。 简单分析 日志记录的主要信息是:谁在什么时间 , 在什么地点 , 对谁做了什么事情? 这里面 , 每一个维度可以单独分析 , 同时也可以联合分析 , 很多时候结果完全依赖于运营人员的经验或者是系统的规则 。 通常情况下 , 我们分析的维度包括:
频率:单个用户在一段时间范围内的行为超过了某个阈值;
时域:在特定的时间做这件事情 , 如在凌晨3点 , 下载了3份文件;
地点:通常情况是IP , 这里可以和威胁情报做Join , 也可以根据业务做分析 , 比如是员工通过一台美国的服务器访问了xx系统;
推荐阅读
- steam|何广智首秀金铲铲之战?上来就要PK神超红莲,这位是来搞笑的吧?
- edg战队|青史待留名!多么希望这些中国队员们能用我们中国人自己的名字
- 阴阳师|阴阳师:这几位看似过气实则偶尔确实能用 六星练度务必一直保留
- 原神|原神:托马培养方案一览,胡桃不来就算了,他总没那么大面子吧?
- 金泰相|LOL:Doinb知耻而后勇,直播苦练妖姬和佐伊,希望明年能用到
- ag战队|英雄联盟手游,拳头本来就懒得做,谁知道他怎么开窍了
- 赤色要塞|玩经典游戏《赤色要塞》魔改版:吉普车也能用激光炮,童年梦想实现了
- lpl|为什么LPL被淘汰的三支战队不能用“可惜”这个词?
- 剑网3|梦幻西游:龙宫的新经脉怪物能用吗?抗法爆属性的灵饰要涨价了
- 谛听|梦幻西游:涛哥千亿领须弥,12JN谛听合出来就是四轮车