日志分析管理系统Sip-Logger

关注
深信服日志分析管理系统针对信息安全事件的“可发现”、“可处理”、“可审计”、“可度量”四大目标进行规划和设计,提供众多基于日志分析功能,如安全日志的集中采集、分析挖掘、合规审计、实时监控、日志二次转发及安全告警等,能够同时满足企业审计合规需求及实际运维分析需求,及时有效的发现异常及违规事件,是企业日常信息安全工作的重要支撑平台。

关联规则
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏

更新时间:2022-05-26

关联规则是指可根据不同时间节点、不同设备的多条日志进行相互关联,触发关联规 则条件后会产生对应的关联事件。

在【关联规则】页面下,管理员可对关联规则进行新增、编辑、启用与禁用的管理操 作,同时支持通过右上角搜索栏进行规则检索。

管理员可点击<新增>进行关联规则创建,创建流程主要包括基础信息、规则内容、告 警设定等。

新增关联规则:定义多个事件并顺序发生,场景如:Linux系统发现1分钟内多次ssh 登录失败则产生中危告警,具体配置步骤如下:

(1)填写规则基础信息

(2)制定规则内容

条件设定为数据来源设备即日志源设备为用户网络中的Linux(apache)设备, 目的 端口设定为实际的22端口,动作状态为失败,对ABC三个条件做与运算,保证三者必 须都满足,此规则才生效。

定义1分钟内发生次数大于等于3次,则命中此关联策略。

(3)保存配置

 

文档让我的问题处理变得简单了
选择标签:
更多意见:
手机号码:
如果未能解决您的问题,您可以使用 在线客服 寻求帮助
在线客服