首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >[Splunk][安全]假警报应用没用吗?

[Splunk][安全]假警报应用没用吗?
EN

Stack Overflow用户
提问于 2020-01-24 00:31:10
回答 2查看 44关注 0票数 0

为了准备我的硕士论文,我在大学的导师建议创建一个应用程序,用splunk中的可疑日志文件生成假警报,以保持管理员对安全问题的关注。我喜欢机场安检处,扫描仪上经常显示假枪和假刀,以引起保安的注意。

然而,经过一些研究后,我感觉大多数管理员都有相反的问题,必须有许多错误的警报。因为我没有在安全环境中使用Splunk的经验,所以我正在寻求一些关于这方面的意见。有人能给我一些见解吗?

EN

回答 2

Stack Overflow用户

发布于 2020-01-24 02:22:39

大多数商店都会遇到很多误报。“警觉疲劳”这个术语也是非常真实的。这就是说,偶尔注入一个事件来触发一个通常从未见过的警报是有好处的。这有助于确保警报逻辑仍然有效,并且用于处理警报的工作流是合理的。

票数 0
EN

Stack Overflow用户

发布于 2020-01-24 02:40:15

在我的经验中,错误警报是很常见的。有一个正在进行的过程来调整过滤器和监视器,以避免错误警报,但它总是一些东西(通常不止一个东西)。误报的频率使得合法警报的响应时间更长(即许多人会忽略任何事情,直到它发生三次)。您的实现将需要模拟来自每个特定系统的大范围的合法警报,否则我预计管理员会很快了解到哪些是应用程序生成的误报(忽略13:18 /etc的“root account modified”警报/警报),并可能产生负面影响(哦,不!root账号真的被修改了)

但是为了解决故意插入错误警报的问题...从人力资源/管理的角度来看,这似乎是有价值的。这并不是说,我的分析师因为没有任何报告而失去了重点。而且,如上所述,我的经验是,假阳性会减少人们的反应,而不是让人们意识到他们的注意力不集中。但是,作为一名经理,跟踪如何处理这些警报(响应时间、解决方案)可能会为评估和识别表现不佳的员工提供一个有用的指标。

从技术角度来看,有几次我故意将警告项插入到系统日志文件中--不是供个人查看,而是在未收到插入的警报时以编程方式关闭和警告。这样做的目的是为了确保端到端过程(日志记录、日志摄取、数据分析、警报创建)正常运行。能够在特定系统上生成警报以测试任何新组件或工作流也很好。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/59883160

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档