![]() |
|
URL dieser Newsmeldung:
05.01.2006
About Security #38: Logfiles — Wie auswerten?Für die Auswertung der gesammelten Protokolldaten (siehe About Security #37) gibt es mehrere Möglichkeiten: Eine automatische Auswertung kann beim Erkennen einer Sicherheitsverletzung Alarm schlagen. Dies wird zum Beispiel bei Intrusion-Detection-Systemen ausgenutzt, siehe About Security #42 bis #49. Für die manuelle Auswertung gibt es verschiedene Hilfsprogramme, die die Daten passend aufbereiten. N E U ! Security
aktuell Automatische AuswertungFür die automatische Auswertung der Protokollinformationen stehen zwei Auswertungskonzepte zur Verfügung:
Erkennung
bekannter
sicherheitsrelevanter Ereignisse Mögliche sicherheitsrelevante Ereignisse sind zum Beispiel
Definition der sicherheitsrelevanten Ereignisse
Erkennung
abweichender Ereignisse
(Anomalien) Voraussetzung für die Erkennung von Abweichungen ist die Erfassung des jeweils normalen, typischen, regulären Verhaltens der Untersuchungsobjekte in so genannten Referenzprofilen. Dies kann auf Basis statistischer Verfahren oder aufgrund individueller Erfahrungswerte geschehen. Die Referenzprofile werden dann mit den passend aufbereiteten Protokolldaten verglichen. Beim Überschreiten einer festgelegten Toleranz für Abweichungen wird eine mögliche Verletzung der Sicherheitsrichtlinien angenommen und entsprechende Maßnahmen werden eingeleitet. Dabei können auch Kombinationen verschiedener Merkmale berücksichtigt werden. Mögliche Abweichungen vom Normalfall sind zum Beispiel
Eine Sicherheitsverletzung kann zum Beispiel vorliegen, wenn
Problematisch ist dabei die Feinabstimmung: Sind die festgelegten Toleranzen zu gering, kommt es zu einer Vielzahl von Fehlalarmen. Sind sie zu groß, sinkt die Wahrscheinlichkeit für die Erkennung von Sicherheitsverletzungen.
Bewertung der
Konzepte Bei der Erkennung abweichender Ereignisse können auch bisher unbekannte sicherheitsrelevante Ereignisse erkannt werden. Im Gegenzug werden Fehlalarme erzeugt. Eine Kombination beider Konzepte erhöht die Wahrscheinlichkeit für das Erkennen von Sicherheitsverletzungen. Manuelle AuswertungZur Unterstützung der manuellen Auswertung stehen verschiedene Hilfsprogramme (Logfile Analyzer) zur Verfügung. Diese stellen die protokollierten Daten auf verschiedene Weisen dar und sind meist in der Lage, mithilfe regulärer Ausdrücke relevante Daten aus den Protokollen herauszufiltern. Mögliche Darstellungsformen sind zum Beispiel
Die manuelle Auswertung der Protokolle wird in der nächsten Folge vertieft. Wenn Sie Fragen oder Themenvorschläge haben, können Sie diese gerne an die angegebene E-Mail-Adresse senden oder im Security-Forum einbringen! About Security – Übersicht zum aktuellen Thema "Logfiles" |
||
|