SANS:2014年日志管理调查报告

2014年10月份,SANS发布了2014年度的《日志管理调查报告》。在今年,对于日志分析/安全分析的报告分为了两个,一个是延续了2013年的安全分析(Security Analytics)的调研报告,另一个则是重新续上了2012年的日志管理(Log Management)的调研报告。在2013年,两个调研主题合并到一起了。这也说明了安全分析与日志管理正在向着不同的路径前进。

这次调研了522名专业人士。其中97%的受访者都表示他们收集了日志【在2012年这一数据则是89%】,42%的受访者将这些日志送给了SIEM来进行分析和管理。与之前(2012年)一样,人们对日志管理最大的抱怨依然是如何有效识别高级威胁,占了46%的受访者。

调研问题1:收集日志的原因

85%的人认为是“检测和追踪可疑行为;65%的人选择了”支撑IT/网络的例行维护“;62%的人选择了”取证分析“。这与2012年的调研没有太大出入。

调研问题2:日志管理的挑战

最大的3个挑战依次是:大数据分析、关联分析、日志的范化和分类。

调研问题3:日志采集的日志源

最多的是安全设备、网络设备,以及主机操作系统(尤其是Windows,还有虚拟环境),再往后是WEB日志、业务系统日志、终端日志,访问控制日志。

调研问题4:每天的日志量

接近30%的组织每天日志量小于50GB,超过每天1TB的不到10%。【其实不是日志量少,而是国外日志归并过滤做的比较多,对此,Gartner的SIEM MQ报告中有企业通常EPS等级的评估】

调研问题5:花费在日志分析上的时间

22%的人每周1~4小时,另有22%的每周超过1天。情况好于上次调研。

调研问题6:日志留存时间

40%的人选择90天到1年之间。34%的人选择1~7年。29%的人选择30~90天。至于企业和组织在评估留存日志时长的时候,主要考虑的三大因素是:为了调查/取证,遵循企业一般的实践经验,为了做历史/趋势分析。

调研问题7:在调查取证的时候,最常查询的信息

登录/注销、登录失败、密码错误;与恶意代码、僵尸网络或其他可疑行为相关的源目的流量信息;VPN用户的信息、时长、位置和连接的频度;DNS请求信息。

调研问题8:日志管理的自动化程度

46%的受访者表示所在组织和企业实现了部分自动化的日志管理(含自动化分析)。调研表明,用户未来会越来越倾向于将日志分析过程自动化。这也是日志量不断增大后的必然选择。

最后,调研报告表示,“A Long Way, Baby”,什么意思?没错,日志管理还需要继续不断提升,还有很长的路要走。

【参考】

SANS:2013年度安全分析(日志管理)调查报告

SANS:2012年度日志管理调查报告

SANS:2011年度日志管理调查报告

SANS:2010年度日志管理调查报告

时间: 2024-10-12 17:38:34

SANS:2014年日志管理调查报告的相关文章

2014年数据泄漏调查报告 解析

在Web应用程序攻击是关于在2014年的Verizon数据泄露调查报告(DBIR)数据披露最关心的问题之一.这些事件进行了主要是通过在输入验证漏洞和认证影响常见的内容管理系统,如的Joomla!,WordPress的,和Drupal的漏洞. 报告指出,这些类型的攻击不仅是一个可靠的方法黑客,也有快60%花几分钟或更少的妥协.随着Web应用程序通常作为一个组织的公众形象到互联网,便于开发基于网络的脆弱性令人担忧. 该DBIR报告建议修复漏洞的攻击者之前找到他们,但你如何找到这些漏洞之前,坏人都关闭

2014年IT毕业生——年终总结与生存调查报告

2014年已尘埃落定,720万大学毕业生身在何处,其中100万计算机相关专业毕业生就业情况又如何?小编由于自身的职业特殊性,有机会接触大量高校毕业生,通过对这些高校毕业生的走访与调查,随机抽样了1000份继续选择从事计算机相关专业的同学,并通过这1000份数据分析覆盖了近5万人群,通过csdn黑马程序员和传智播客中期数据整理和分析,共同发布了这份2014年计算机相关专业毕业生的就业情况调查报告. 从事IT行业的比例及薪资对比 2014年,近百万IT相关毕业生就业情况如何,都从事什么行业呢?据麦克

SQL Server中的事务日志管理(9/9):监控事务日志

当一切正常时,没有必要特别留意什么是事务日志,它是如何工作的.你只要确保每个数据库都有正确的备份.当出现问题时,事务日志的理解对于采取修正操作是重要的,尤其在需要紧急恢复数据库到指定点时.这系列文章会告诉你每个DBA应该知道的具体细节. 对于在我们关注下的所有数据库,在日志维护方面,我们的首要目标是最优化写性能,为了支持SQL Server写入日志的所有活动,包括数据修改,数据读取,索引维护等等.但是,留意下可能的日志碎片也是重要的,如前面文章介绍的,它会影响需要读取日志的过程性能,例如日志备份

计算机技术领域当前的主流技术及其社会调查报告

<计算机技术领域当前的主流技术及其社会调查报告> 互联网,又称网际网络,是网络与网络之间所串连成的庞大网络,这些网络以一组通用的协议相连,形成逻辑上的单一巨大国际网络.通常internet泛指互联网,而Internet则特指因特网.这种将计算机网络互相联接在一起的方法可称作"网络互联",在这基础上发展出覆盖全世界的全球性互联网络称互联网,即是互相连接一起的网络结构. (1)互联网当前发展状况 中国互联网已经形成规模,互联网应用走向多元化.互联网越来越深刻地改变着人们的学习.

某大型连锁超市库存管理系统分析报告

全部内容可直接下载(含各层DFD图):https://yunpan.cn/cBqgN2DaBAKig  访问密码 a2e3 目录 一.前言    2 二.现行库存管理系统概况    3 2.1企业发展概况    3 2.2目前企业库存流程调查情况    3 2.3目前信息载体调查情况    7 三.库存管理系统需求分析    9 3.1现行系统的不足分析    9 3.2信息需求分析    9 3.3功能需求分析    9 四.数据模型及编码模型设计    12 4.1数据字典    12 4.

2014中国软件开发者编程语言调查

2014年3月20日到4月25日期间,CSDN通过在线问卷渠道进行了中国软件开发者调查,本次调查问卷得到了近万名开发者踊跃支持.日前这份调查报告已经出炉,西安卓新思创移动互联网教育产业联盟的小编就摘录CSDN所编撰的开发者编程语言使用情况,为大家做个解说. 开发者的第一编程语言榜首是Java ,第二语言榜首JavaScript 调查结果显示,软件开发中第一编程语言排名前三的是Java.C#.C++.其中Java使用者比例最高,为42.82%,是C#的两倍还要多.紧跟其后的是C#,比例为17.33

Java程序员须知的七个日志管理工具(转)

Splunk vs. Sumo Logic vs. LogStash vs. GrayLog vs. Loggly vs. PaperTrails vs. Splunk>Storm 英文原文:The 7 Log Management Tools You Need To Know 日志管理工具有 Splunk.Sumo Logic.LogStash.GrayLog.Loggly 和 PaperTrails 等等,数不胜数.日志就像石油,二十多年了我们一直想摆脱它,却一直没有做到. 为了处理日益增长

log4js-Node.js中的日志管理模块使用与封装

开发过程中,日志记录是必不可少的事情,尤其是生产系统中经常无法调试,因此日志就成了重要的调试信息来源. Node.js,已经有现成的开源日志模块,就是log4js,源码地址:点击打开链接 项目引用方法: npm install log4js 1.配置说明(仅以常用的dateFile日志类型举例,更多说明参考log4js-wiki): { "appenders": [ // 下面一行应该是用于跟express配合输出web请求url日志的 {"type": "

SQL Server中的事务日志管理(7/9):处理日志过度增长

当一切正常时,没有必要特别留意什么是事务日志,它是如何工作的.你只要确保每个数据库都有正确的备份.当出现问题时,事务日志的理解对于采取修正操作是重要的,尤其在需要紧急恢复数据库到指定点时.这系列文章会告诉你每个DBA应该知道的具体细节. 这篇文章会列出导致事务日志过度增长的常见的问题和错误管理形式,包括: 在完整恢复模式里,没有进行日志备份 进行索引维护 长时间运行或未提交的事务阻止事务日志里空间重用 当然,如果增长没检查,日志文件会扩展直到吞没所有可用磁盘空间或日志文件的最大大小,在这个时候你