解读需求后总结的功能点
丰富数据对接接口
(1)通过syslog对接安全设备
(2)根据安全设备接口通过读取数据库数据获取病毒软件安装数或人工配置上报内容
(3)支持通过数据库/文件/http等方式获取反欺诈数据
(4)将数据上报到人行kafka同时需要消费人行下发的kafka威胁情报数据
(5)消费到的威胁情报数据需要能通过syslog/数据库/http等方式推送至SIEM/态势感知平台
灵活数据清洗及聚合
(1)通过界面灵活设置聚合统计规则,如按小时、按天统计;
(2)通过界面配置过滤条件,过滤不需要上传人行的数据
(3)通过界面配置临时手工上传数据
(4)对上传的数据支持复制一份到本地文件/数据库,方便数据稽核
(5)可提前进行告警降噪,只发送高可疑攻击IP,减少上报数据量
实时数据解析
(1)考虑到人行的字段规范与SIEM产品规范不一致,一条原始日志根据需求灵活解析出多种字段命名模版
(2)可以灵活关联各种字典表,如金融机构字典、资产字典、安全事件字典、地区字典等
(3)能灵活增加/删除/修改上报的字段名和字段内容
 
 
数据上发/消费管理
(1)支持数据处理(上发/消费)流程全流程数据质量监控:上发速度、成功数、错误数、错误原因等
(2)支持随时界面启/停上发/消费管道
(3)支持随时界面增/删/改管道配置
(4)支持界面拨测人行kafka通道(上发及消费)
方案特点
 
安全数据全界面化采集
可查-上报信息全方位监控
内置多种安全设备日志结构化解析规则
● 内置150多种APP,覆盖国内外主流安全设备日志解析和分析,开箱即用
● 全界面化界面规则解析,对采集到的安全设备日志自动进行结构化解析 默认APP所解析出的字段比人行要求更多,通过下面介绍的【数据工厂】模块可快速进行字段清洗和字典数据补全
可扩展-多种情报分发处理方式
可见-数据管道方式完成数据上报全流程配置
● 支持kafka,syslog,数据库,http等多种方式对接【安全事件管理平台】
● 上报数据处理流程全界面可视化配置,可随时修改上报处理逻辑
● 支持内容过滤组件,数据库资产同步组件,字典表查询组件,字段重命名组件,kafka发送组件等多种数据处理组件
可见-数据转换全链路追踪
● 支持数据仿真:即不实际上报数据,通过测试数据能自动仿真整个数据转换过程
● 对全链路每一步转换组件的输入输出内容能直接输出到屏幕上,并高亮显示其差异部分
可控-完善管道控制能力
● 支持一键启停管道
● 支持管道配置导入、导出等
● 支持手动上报固定数据
● 支持界面化连通性验证
方案特点总结
可见性能力
1.上报流程编排可见性,整个上报的流程通过图形化编排,配制化完成整个数据上报的数据流、数据处理等步骤,提升平台整个的快速响应以及未来的扩展性 ;
2.过程可见性,实时预览整个数据的流转处理过程,整个数据处理的过程”了然于胸”;
3.数据识别可见性,各种非数据的处理,通过界面化或者现有模板进行识别。
可控性能力
1.发送状态的控制机制,针对每种上报数据接口,支持单独进行发送频率、周期、状态的控制,独立进行管理
2.完整性控制机制,具备偏移量控制机制,保障在异常或者特殊维护场景下的数据断点续发的能力。
可查性能力
1.发送数据可查性,在数据发送的过程中可同时创建副本,副本源支持文件、常见关系型数据库、分布式搜索引擎等,体现发送数据审计的能力。
2.发送统计能力,具备各类数据的发送内容实时统计能力,实时查看数据整体的发送量、发送速率、数据发送趋势等信息。
方案套餐
方案类型 说明 方案特点
(基础型)数据工厂模块 1.用户已经有安全事件审计平台;
2.由现有安全事件审计平台负责安全数据采集和格式化处理
3.由数据工厂模块完成人行字段格式标准化转换;字典补全;数据上发人行;消费人行下发的威胁情报;将威胁情报分发到安全事件审计平台
1.接口丰富,充分覆盖【标准】中每一个功能点,并支持未来需要扩展的反欺诈数据接入,威胁情报分发
2.全界面化配置,使用简单,即插即用,无需安全事件审计平台做修改
3.丰富插件,可随时根据用户需求过滤掉无需上传的数据
4.完善数据上发管控功能,支持界面化启停,支持数据稽核,支持全流程性能监控
(标准型)数据工厂模块+日志易 1.用户未做安全日志集中
2.由日志易负责安全日志采集和格式化处理
3.由日志易完成安全日志合规流程及基础安全事件分析,攻击溯源等功能
4.数据工厂模块接收日志易发送的安全事件完成(基础型)覆盖的功能
1.强大、灵活的SPL聚合能力,可根据用户需求无需修改代码,通过界面配置完成聚合逻辑修改
2.150多种安全设备开箱即用APP,满足人行上发要求的同时,也能满足网络安全法,等级保护的相关要求
(高配型)数据工厂模块+日志易+SIEM模块 1.用户有护网需求或用户有一定安全基础需要做深度安全数据挖掘
2.日志易和数据工厂模块完成(标准型)覆盖的功能
3.由SIEM模块完成告警降噪,未知威胁、可疑威胁的发现,内网异常流量识别,通过资产管理、漏洞管理、威胁情报管理,全方位完成安全事件关联分析,并通过自动化流程完成安全事件闭环处理
1.内置600多条安全分析规则,覆盖ATT&CK,UBA分析模型,能满足外网攻击分析,内网渗透发现,用户行为分析,合规检查等安全需求
2.国产搜索引擎,满足国产化趋势
3.支持数十TB的实时数据处理
4.分析能力强,既有基于flink的实时复杂事件处理,也有基于spark的离线安全分析能力
成功案例(部分)
做国内最专业的日志产品,提供最专业的日志分析服务!

公司目前180多人,一直专注做好日志分析产品,一半以上为研发人员,基本来自腾讯、高德、百度,名校硕士
提供7*24小时产品保障服务,用户个性化需求2小时内安排专人对接,同时可提供:日志改造服务,护网服务,ES运维服务
已为100多家金融客户(银行,证券,基金,支付)提供日志产品和日志分析服务

相关方案
阿里云等保合规安全解决方案 阿里云安全帮助您快速、省心地通过等保合规。在阿里云,您可享受一站式等保测评,包括完备的攻击防护、数据审计、数据备份、加密、安全管理服务。
瀚高软件政府业务系统解决方案 Highgo DB是瀚高公司核心开发团队经过多年的研究和实践,根据政企客户的需求,量身定制数据库核心功能、管理工具、语法兼容包等。不仅扩展了传统社区产品的企业级功能,提高了产品的稳定性、性能和安全性,同时大大增强了产品的易用性。
云盒子内外网文件交换解决方案 内外网文件交换方案由内网文档云、双向网闸以及外网文档云三部分组成。内外网文档云上的文件,须经过预定的安全审核流程后,方可通过双向网闸将数据摆渡(同步)到另一侧,以确保数据的安全。
昂楷科技公检法数据库安全解决方案 昂楷科技提出了面向业务系统和数据库的全面深度安全审计,通过部署昂楷数据库审计系统,实现对数据库和数据库接口服务的全程监控审计,解决已删除数据无法知悉删除内容的问题。
昂楷军工数据库解决方案 昂楷科技针对军工行业的数据安全需求,提出了面向军工业务系统的解决方案,对数据库进行全方位的审计,风险事件实时告警,风险行为准确记录及定位,帮助军工单位进行内审内控,从内部防护数据库的安全。
昂楷云数据库解决方案 昂楷科技基于对数据库安全多年的研究与积累,率先攻克了云平台数据库审计技术,推出全面支持云平台审计的数据安全解决方案。

获取更多相关方案详解,立即咨询吧!