系統(tǒng)主要實現(xiàn)對終端網(wǎng)絡(luò)訪問和主機操作的異常行為進(jìn)行監(jiān)測,對重要業(yè)務(wù)系統(tǒng)的請求、應(yīng)答內(nèi)容進(jìn)行日志記錄和敏感內(nèi)容檢查,形成包括“人員、時間、系統(tǒng)、操作行為、數(shù)據(jù)內(nèi)容、輸出方式”等核心數(shù)據(jù)要素的完整審計日志,同時關(guān)聯(lián)終端行為數(shù)據(jù)、流量數(shù)據(jù),搭建異常預(yù)警模型,監(jiān)測發(fā)現(xiàn)異常運維、風(fēng)險操作、數(shù)據(jù)竊取等安全事件,支持對數(shù)據(jù)泄露事件進(jìn)行追蹤溯源。
通過資產(chǎn)掃描和日志上報的形式,對環(huán)境系統(tǒng)內(nèi)的資產(chǎn)進(jìn)行梳理核實,通過人工注冊和編輯的方式將資產(chǎn)明確,為后續(xù)相關(guān)日志生成和預(yù)警模型建立提供最基礎(chǔ)的保障。
行為預(yù)警模型、復(fù)合預(yù)警模型綜合分析:針對終端行為進(jìn)行逐項的行為預(yù)警;結(jié)合多方要求限制,使用復(fù)合預(yù)警模型,從多角度,多維度進(jìn)行預(yù)警模型建立,及時發(fā)現(xiàn)風(fēng)險隱患。
系統(tǒng)整合了公安、法院等行業(yè)用戶的數(shù)據(jù)分析和決策支持的需求,提供了一套滿足用戶需求的數(shù)據(jù)分析、報表、風(fēng)險的統(tǒng)計報表,涵蓋了數(shù)據(jù)的交換、存放、建模、分析、展現(xiàn)、管理等多個方面,全方面、多維度展現(xiàn)大數(shù)據(jù)技術(shù)應(yīng)用成效。
遠(yuǎn)望綜合審計系統(tǒng)基礎(chǔ)構(gòu)成由終端代理、管控中心組成。根據(jù)用戶數(shù)據(jù)日志數(shù)量、管控終端數(shù)量、風(fēng)險構(gòu)成等用戶需求,可按需選配大數(shù)據(jù)中心。終端代理負(fù)責(zé)采集終端行為源數(shù)據(jù),并上報到管控中心;管控中心負(fù)責(zé)接收日志,并進(jìn)行策略管理。
當(dāng)選配大數(shù)據(jù)中心時,獨立下發(fā)應(yīng)用系統(tǒng)訪問全審計策略,對應(yīng)用系統(tǒng)訪問行為進(jìn)行全面的獲取。由此下發(fā)的策略,客戶端支持直接上報至大數(shù)據(jù)服務(wù)器,不影響原先非全審計相關(guān),以及其他主機操作日志上報,功能相對獨立且不影響管控中心性能,可維護性更高。在接收獨立上報日志的同時,對原有基礎(chǔ)的mysql數(shù)據(jù)庫數(shù)據(jù)進(jìn)行抽取,進(jìn)行日志集中管理。平臺提供全日志查詢頁面,對各類日志進(jìn)行綜合查詢,便于各種事前分析、事中觀察、事后追蹤。