log elemzés és log mining oracle eszközökkel

18
Biztonság és megfelelés: Log Mining Oracle eszközökkel Földi Tamás – [email protected]

Upload: starschema

Post on 24-May-2015

1.003 views

Category:

Technology


7 download

DESCRIPTION

Az idei HOUG 2010 konferencián Földi Tamás képviseli eloadásával a Starschema Kft-t az adatbiztonság és compliance szekcióban. A prezentációja célja a vállalati informatikai eszközökben felgyülemlo naplóbejegyzések elemzési lehetoségeinek bemutatása adattárházas és adatbányászati eszközökkel, felhasználva a jelenlegi Oracle és Starschema termékportfólió innovatív megoldásait.

TRANSCRIPT

Page 1: Log elemzés és Log Mining Oracle eszközökkel

Biztonság és megfelelés: Log Mining Oracle

eszközökkelFöldi Tamás – [email protected]

Page 2: Log elemzés és Log Mining Oracle eszközökkel

www.starschema.net

Tartalom

Starschema ThreatMiner

Oracle Database Vault

Megvalósítás – Oracle termékekkel

Log mining – logok adatbányászata

Naplózás és logelemzés

Page 3: Log elemzés és Log Mining Oracle eszközökkel

Starschema

Adattárház és üzleti intelligencia Oracle technológiák SAP partner

Informatikai biztonság Adattárház biztonság IS Audit

Termékfejlesztés Egyedi szoftverfejlesztés Dobozos szoftverfejlesztés

www.starschema.net

Page 4: Log elemzés és Log Mining Oracle eszközökkel

Mi történhetett?

1. Rendszergazda elhagyja a szervertermet

2. Rendszergazda belép az adatbázisba

www.starschema.net

3. Az adatbázis szerver webes kapcsolatot létesít az Internet felé (böngészés)

Page 5: Log elemzés és Log Mining Oracle eszközökkel

Logelemzés

Források IDS Tűzfalak, proxy-k Hálózati infrastruktúra Szerverek Adatbázisok Üzleti alkalmazások Intelligens épületek,

irodai infrastruktúra

Logelemzés Előállítás Összegyűjtés Előszűrés Aggregálás Konszolidálás Riasztás Tárolás (Hitelesítés) Riportolás Döntéshozás Cselekvés

www.starschema.net

Page 6: Log elemzés és Log Mining Oracle eszközökkel

www.starschema.net

Logelemzés: Miért?

Kockázatok csökkentése Új fenyegetettségek észlelése Konszolidált naplók kiaknázása

Beavatkozást igénylő események automatikus kigyűjtése

A biztonság mérése (KPI-ok, trendek)Compliance, jogszabályi kötelezettség

PCI, PSzÁFIncidensek kezelése

Page 7: Log elemzés és Log Mining Oracle eszközökkel

Logelemzés: Hogyan?

Manuálisan On-site, off-site

Filterezés Reguláris kifejezések

Aggregálás, összegzés Lefúrható riportok Grafikonok

Korrelációs elemzésKlasszifikációs elemzés

www.starschema.net

Page 8: Log elemzés és Log Mining Oracle eszközökkel

Logelemzés: Mikor?

Valós időben Korrelációra, komplex filterezésre nincs idő Néhány adat önmagában még nem tartalmaz

elegendő információtKésleltetve

„Egy nappal később vagy soha” Az elemzés értéke az idő múlásával csökken Napi rutin része

Naplókezelés és riasztás kezelés Különböző igények

www.starschema.net

Page 9: Log elemzés és Log Mining Oracle eszközökkel

Logelemzés: Mit?

Ritka, normálistól eltérő esetekMegszokott események elmaradásaNormális események láncolata

Felhasználó belép a konzolon és VPN-en Egy weboldal megnyitása majd konfiguráció

változás

Összegzett adatok, arányok megváltozása Felhasználó belépések, belépési hibák

www.starschema.net

Page 10: Log elemzés és Log Mining Oracle eszközökkel

Log Mining: Definíció

Data Mining (adatbányászat): Az elemző számára érdekes (nem triviális, egyértelmű, előzetesen ismeretlen és vélhetően hasznos) információk vagy tudás kinyerése nagy mennyiségű adatból.

Log Mining: Logelemzés adatbányászati eszközökkel

www.starschema.net

Page 11: Log elemzés és Log Mining Oracle eszközökkel

Log Mining: Eszköztár

Szóráselemzés (Deviation analysis) Célértékek és eltérései Kilógás

Osztályozás Naive bayes

Klaszterezés (Clustering)Association Rule Learning

Összefüggések tanulása

www.starschema.net

Page 12: Log elemzés és Log Mining Oracle eszközökkel

www.starschema.net

Log Mining: Előfeltételek

Központosított Egy helyen elérhető

Konszolidált Az összes adatforrás elérhető

Gyors adattárolás Adattárház szerű MPP, Columnar

• Exadata Partícionált, Tömörített

• Oracle RDBMS

Page 13: Log elemzés és Log Mining Oracle eszközökkel

LÉTEZŐMEGOLDÁSOK

www.starschema.net

Page 14: Log elemzés és Log Mining Oracle eszközökkel

Oracle Audit Vault

Centralizált, biztonságosKonszolidáltProaktív védelemAdattárház, riportok

SOX, HIPAA, PCI, DSS riportok Oracle BI Publisher, APEX

Teljes körű adatbázis audit log kezelés, azonban alkalmazás- és rendszerszintet nem támogat

www.starschema.net

Page 15: Log elemzés és Log Mining Oracle eszközökkel

ThreatMiner

Adattárház és adatbányászat Oracle RDBMS Orace Data Mining option Oracle Application Express, BIEE riportok

Jellemzők Legtöbb informatikai rendszer támogatott Irányított tanulás (false positive feedback) Compliance riportok Audit Vault-tal integrálható

• OAV adat és más rendszer együtt elemezhető

www.starschema.net

Page 16: Log elemzés és Log Mining Oracle eszközökkel

ThreatMiner architektúra

www.starschema.net

Page 17: Log elemzés és Log Mining Oracle eszközökkel

Összefoglalás

Logokat elemezni nem csak hasznos, de kötelező is

Az egyszerű elemzés korlátos és erőforrás igényes

A log mining egyszerűsíti a logok elemzését

Vannak rá kész megoldások

www.starschema.net

Page 18: Log elemzés és Log Mining Oracle eszközökkel

Földi Tamás – [email protected]

Köszönjük a figyelmet!