Ops实践 | 从零开始:落实企业网络审计日志采集留存,等保合规!

0211d0f49bd46cf42f51f5229ded8e98.jpeg

84b4203f2afec500fbb687d4448cf709.gif

[ 知识是人生的灯塔,只有不断学习,才能照亮前行的道路。]

大家好,我是【WeiyiGeek/唯一极客】一个正在向全栈工程师(SecDevOps)前进的技术爱好者  

作者微信:WeiyiGeeker  
公众号/知识星球:全栈工程师修炼指南  
主页博客: https://weiyigeek.top - 为者常成,行者常至

0x00 前言简述

网络空间作为继陆地、海洋、天空及太空之外的第五维空间,其安全问题已经上升到国家安全的高度,随着《网络安全法》2017年6月1日正式实施,我国网络安全法律法规体系基本法缺位的问题得到了彻底解决。

根据《信息安全技术网络安全等级保护基本要求[GB/T 22239-2019]》以及《中华人民共和国网络安全法》、《公安部82号令》安全日志审计的要求,网络运营者和网络服务提供者必须能够对上网行为日志做留存,时间不得小于180天,否则相关责任人将被处于行政罚款。所以说在企业网络安全建设时,各项业务系统一定要做到三同步(同步规划、同步建设、同步使用)以保障相关业务系统安全以及等保合规,针对相关产生的网络日志企业应要配置日志审计系统将网络日志进行集中存储。

作者抽取自身企业中正在使用的网络日志采集审计平台中,网络设备、安全设备、Linux,Windows主机审计等日志采集部分,以深入浅出的实践流程操作,让有所需要朋友可以根据作者实践,使用云原生环境下开源免费软件(kuernetes+MinIO+Loki+Promtail+Rsyslog+Grafana)快速为自己企业搭建一套日志审计系统,作者使用了国产操作系统 Kylin Server V10 SP3 、Kubernetes 云原生容器编排平台为基础,在此基础上使用rsyslog 日志收集各类设备日志、minio 日志持久化对象存储、loki + Promati (日志采集和过滤)和 Grafana 等技术进行搭建部署,并针对 Loki 收集到的网络日志进行可视化查询展示,希望能帮助到正在完成或需要完成相关日志审计系统搭建的朋友,让企业安全合规更加高效。

原文链接:Ops实践 | 从零开始:落实企业网络审计日志采集留存,等保合规!此文作者抽取自身企业中正在使用的日志审计平台之(网络设备、安全设备、Linux,Windows主机审计)等日志采集部分,以深入浅出的实践操作,让所需的朋友可以使用了云原生开源免费工具(PLG架构),快速为自己企业搭建一套网络日志采集审计系统icon-default.png?t=N7T8https://mp.weixin.qq.com/s/T1-cvBWiVTgp_BUG3M3JPQ

俗话说,实践出真知,先来看看实现效果吧!

图1.minio 日志持久化对象存储部分

d18665dbe5f3ddf3e875e383eb8b4590.png

图2.rsyslog 日志收集服务器采集部分,作者在实践中只有Windows 审计日志以及Nginx访问日志是直接上传到Loki中的,没采用syslog方式传输。

bfee9636529c74805cba394754574ca5.png

图3.Grafana 针对Loki收集到的网络日志进行可视化查询展示部分

例如,查询全部安全设备的审计日志,执行 {category="sec"} ,若要查询指定安全设备的日志可执行{ip="192.168.11.1"}

2aab33950cfa9e13db4183c0f74d9fb7.png

weiyigeek.top-安全设备的审计日志图

例如,查询指定的网络设备的审计日志,执行 {category="net"} |= `10.10.212.253` 语句。

71ee1641173599cdfe9a4965d39d7699.png

weiyigeek.top-网络设备的审计日志图

例如,查询IPMI带外管理设备的审计日志,执行 {category="ipmi"} 语句

e1158a18bf370a596fa734f3a9906738.png

weiyigeek.top-IPMI带外管理设备的审计日志图

例如,查询Linux系统审计日志,执行 {category="server", app="audit"} 语句

3576b13a819d32bc00a059b483d570c0.png

weiyigeek.top-Linux系统审计日志图

例如,查询Windows系统审计日志并筛选指定服务,执行 {job="rsyslog/win"} |= `Network Setup Service` 语句

eaf5758aa42a2375952b6fbfd48c5c3d.png

weiyigeek.top-Windows系统审计日志图

例如,查询Nginx应用访问的日志,执行 {category="app"} 语句。

07d646c4f105f2f8f317681808fd73f0.png

weiyigeek.top-查询Nginx应用访问的日志图

温馨提示:由于作者花费大多时间和精力总结归纳,为避免爬虫恶意转发,所以此《#云原生落地实践》专栏文章象征性收费19.9元(付费此专栏后一定要加入作者答疑群哟),我相信收获一定大于付出,希望各位看友多多【理解、点赞、转发、赞赏】支持,并且一起学习,一起进步!

温馨提示:由于文章篇幅的原因,不可能贴上完整的资源配置清单,只是将部分重要配置进行贴出讲解,所以如有需要完整配置清单的可在文末获取下载地址。

79dfb3d4fd5ac24352e7104c5897d679.png

weiyigeek.top-配置清单下载图

0x01 前置知识

描述: 在进行日志审计搭建部署之前,若零基础的朋友、存在部分知识短板的朋友可以查看如下文章进行入门学习,里面涵盖了作者大量心血总结而来,通过一个个实践案例让您快速掌握相关技能,让你在后续的部署实践中,知其然知其所以然。

KylinOS 国产操作系统:

CloudNative 云原生

温馨提示:Kubernetes 系列入门学习文章请关注公众号,回复【kubernetes】获取专栏链接,或者访问[https://blog.weiyigeek.top/2018/1-1-1.html#Kubernetes学习之路汇总]获取。

b77ca2ac08e3247a5cf3cc388caad87f.png

weiyigeek.top-kubernetes学习之路图

Rsyslog 日志服务

Audit 审计服务

至此,若掌握的看友可以skip,此步骤直接进入下一个实践章节,考虑到一部分看友的基础,作者后续也记录了快速部署 MinIO(持久化存储Loki收集的数据)、Loki、Promtail、Grafana、Linux( Rsyslog、Audit)、Windows 日志等环境实践步骤。


0x02 实践环境

描述:下述实践环境均在国产操作系统 KylinOS V10 SP3 上,在《#云原生落地实践》系列专栏中在可能看到作者依赖服务实操配置顺序,基础较差的建议从第一篇进行阅档实践。

环境说明:

完整原文:Ops实践 | 从零开始:落实企业网络审计日志采集留存,等保合规!此文作者抽取自身企业中正在使用的日志审计平台之(网络设备、安全设备、Linux,Windows主机审计)等日志采集部分,以深入浅出的实践操作,让所需的朋友可以使用了云原生开源免费工具(PLG架构),快速为自己企业搭建一套网络日志采集审计系统icon-default.png?t=N7T8https://mp.weixin.qq.com/s/T1-cvBWiVTgp_BUG3M3JPQ

  • 9
    点赞
  • 21
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
提供的源码资源涵盖了安卓应用、小程序、Python应用和Java应用等多个领域,每个领域都包含了丰富的实例和项目。这些源码都是基于各自平台的最新技术和标准编写,确保了在对应环境下能够无缝运行。同时,源码中配备了详细的注释和文档,帮助用户快速理解代码结构和实现逻辑。 适用人群: 这些源码资源特别适合大学生群体。无论你是计算机相关专业的学生,还是对其他领域编程感兴趣的学生,这些资源都能为你提供宝贵的学习和实践机会。通过学习和运行这些源码,你可以掌握各平台开发的基础知识,提升编程能力和项目实战经验。 使用场景及目标: 在学习阶段,你可以利用这些源码资源进行课程实践、课外项目或毕业设计。通过分析和运行源码,你将深入了解各平台开发的技术细节和最佳实践,逐步培养起自己的项目开发和问题解决能力。此外,在求职或创业过程中,具备跨平台开发能力的大学生将更具竞争力。 其他说明: 为了确保源码资源的可运行性和易用性,特别注意了以下几点:首先,每份源码都提供了详细的运行环境和依赖说明,确保用户能够轻松搭建起开发环境;其次,源码中的注释和文档都非常完善,方便用户快速上手和理解代码;最后,我会定期更新这些源码资源,以适应各平台技术的最新发展和市场需求。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

全栈工程师修炼指南

原创不易,赞赏鼓励!

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值