Rileva gli schemi di attacco con la correlazione registri eventi

I log sono i percorsi di navigazione dell'attività di rete e contengono informazioni molto dettagliate su tutte le attività degli utenti e dei sistemi sulla rete. L'analisi di base dei log consente di selezionare facilmente milioni di log e di individuare quelli che indicano attività sospette, nonché di identificare i log anomali che non corrispondono alla normale attività di rete.

Spesso, un singolo evento visualizzato da solo può sembrare del tutto normale, ma se visualizzato accanto ad altri incidenti correlati, potrebbe indicare una potenziale minaccia per la rete. Le soluzioni SIEM, che raccolgono dati sugli eventi da varie fonti nella rete, possono rilevare qualsiasi incidente sospetto nell'ambiente.

Il motore di correlazione dei log di EventLog Analyzer individua sequenze di log, provenienti da dispositivi della rete, che indicano possibili attacchi e ti avvisa rapidamente della minaccia. La creazione di solide capacità di correlazione e analisi dei log degli eventi consente di iniziare a prendere misure proattive contro gli attacchi di rete.

Correlazione dei log con EventLog Analyzer

Il potente motore di correlazione registri eventi di EventLog Analyzer identifica in modo efficiente i modelli di attacco definiti all'interno dei log. Il suo modulo di correlazione offre molte funzioni utili, tra cui:

  • Regole predefinite: Utilizza oltre 30 regole di correlazione SIEM predefinite, fornite in dotazione con il prodotto.
  • Dashboard panoramici: Navigate nel dashboard di correlazione, facile da usare, che fornisce rapporti dettagliati per ogni modello di attacco e un report generale di tutti gli attacchi scoperti, facilitando un'analisi approfondita.
  • Visualizzazione della timeline: Visualizza un diagramma temporale che mostra la sequenza cronologica dei log per ogni schema di attacco identificato.
  • Rilevamento delle minacce: Identifica le attività di rete sospette perpetrate da attori malintenzionati noti.
  • Generatore di regole personalizzate: Definisci nuovi schemi di attacco con l'intuitivo generatore di regole, che fornisce un elenco categorico di azioni di rete e consente di trascinarle nell'ordine desiderato.
  • Filtri basati sul campo: Imposta vincoli sui campi del log per un controllo approfondito sui modelli di attacco definiti.
  • Avvisi istantanei: Imposta notifiche via e-mail o SMS in modo da essere avvisato immediatamente ogni volta che il sistema rileva uno schema sospetto.
  • Gestione delle regole: Attiva, disattiva, rimuovi o modifica le regole e le relative notifiche da un'unica pagina.
  • Selettore colonna: Controlla le informazioni mostrate in ogni report selezionando le colonne necessarie e rinominandole come necessario.
  • Report pianificati: Imposta le pianificazioni per generare e distribuire i report di correlazione necessari.

Creare regole di correlazione personalizzate con un'interfaccia intuitiva

Grazie all'interfaccia di creazione delle regole di EventLog Analyzer, questo software di correlazione registri eventi semplifica il processo di creazione di nuovi modelli di attacco:

  • Definisci nuovi modelli di attacco utilizzando oltre cento eventi di rete.
  • Trascina le regole per riorganizzare le azioni che compongono un modello e in quale ordine.
  • Limita alcuni valori dei campi di log con i filtri.
  • Specifica i valori di soglia per l'attivazione degli avvisi, ad esempio il numero di volte in cui un evento deve verificarsi o l'intervallo di tempo tra gli eventi.
  • Aggiungi un nome, una categoria e una descrizione per ogni regola.
  • Modifica le regole esistenti per perfezionare gli avvisi. Se noti che una regola specifica genera troppi falsi positivi o non riesce a identificare un attacco, puoi facilmente modificare la definizione della regola come necessario.

Report di correlazione registri eventi

EventLog Analyzer è dotato di report di correlazione predefiniti che coprono diversi tipi di attacchi ben noti, come ad esempio:

  • Minacce dagli account utente: Proteggi gli account utente dalla compromissione controllando gli schemi di attività sospette, come i tentativi di forza bruta, i tentativi falliti di login o di modifica della password e altro ancora.
  • Minacce del server web: Analizza il traffico web in entrata per individuare tentativi di hacking come richieste di URL dannosi o iniezioni SQL.
  • Minacce del database: Previeni le violazioni dei dati rilevando attività anomale nei database, come l'eliminazione di massa dei dati o attività di backup non autorizzate.
  • Ransomware: Rileva le attività di tipo ransomware controllando se lo stesso processo effettua più modifiche ai file.
  • Minacce all'integrità dei file: Proteggi i file e le cartelle più importanti da accessi o modifiche non autorizzati con report sulle modifiche sospette delle autorizzazioni dei file e sui tentativi di accesso ai file.
  • Minacce Windows e Unix: Identifica attività anomale nei sistemi Windows e Unix, come potenziali attività di worm, installazioni di malware, tentativi di modifica non autorizzata del registro di sistema, esecuzioni impreviste di comandi sudo e altro ancora.
  • Minacce legate alle criptovalute: Proteggi le risorse di rete dall'utilizzo per il cryptomining non autorizzato controllando i picchi anomali di temperatura della macchina o di utilizzo della CPU.

Report disponibili

Software di portafoglio di criptovalute avviato | Software di mining di criptovalute avviato | Cryptomining: Utilizzo elevato della CPU per lungo tempo | Cryptomining: Avvisi di temperatura elevata della macchina | Nuovi sistemi aggiunti alla rete | Attività di backup SQL sospette | Servizio installato in modo sospetto | Installazione di software sospetta | Riavvii del servizio Syslog | Ripetuti comandi SUDO falliti | Arresti inattesi | Blocco di account degni di nota | Log eventi cancellati | Ripetuti backup di Windows non riusciti | Eccessivi crash delle applicazioni | Possibile attività di worm | Modifiche multiple dei criteri di verifica del sistema | Ripetuti errori nelle voci del log di sistema | Tentativi di accesso ai file non riusciti | Modifiche ripetute dei criteri di verifica degli oggetti | Modifiche multiple dei permessi dei file | Rimozione eccessiva di file | Accesso sospetto ai file | Possibili attività di ransomware | Rilevamenti di ransomware | Tentativi ripetuti di iniezione SQL nel DB | Caduta di più tabelle | Tentativi ripetuti di iniezione SQL | Richieste di URL dannose | Modifica anomala dell'account utente | Errori eccessivi di modifica della password | Errori eccessivi di accesso | Brute force

Rileva gli schemi di attacco con la correlazione registri eventi

Le regole di correlazione predefinite di EventLog Analyzer consentono di rilevare vari indicatori di attacco. Un esempio è il rilevamento di potenziali malware che si nascondono come servizi in background nella rete. Guarda il video per capire come EventLog Analyzer aiuta a rilevare l'installazione di software sospetto.

Rileva modelli sospetti di eventi di sicurezza.

Scarica

Altre funzioni

SIEM

EventLog Analyzer offre funzionalità di gestione dei registri, monitoraggio dell'integrità dei file e correlazione degli eventi in tempo reale in un'unica console che aiutano a soddisfare le esigenze SIEM, combattere gli attacchi alla sicurezza e prevenire le violazioni dei dati.

Gestione della conformità IT

Rispetta i severi requisiti dei mandati normativi, ad esempio PCI DSS, FISMA, HIPAA e altro ancora, con report e avvisi predefiniti. Personalizza i report esistenti o creane di nuovi per soddisfare le esigenze di sicurezza interna.

Monitoraggio dell'integrità dei file

Monitora le modifiche critiche a file/cartelle riservate con avvisi in tempo reale. Ottieni informazioni dettagliate come: chi ha apportato la modifica, cosa è stato modificato, quando e da dove con report predefiniti.

Raccolta dei log

Raccogli a livello centrale i dati di registro da server o workstation Windows, server Linux/Unix, dispositivi di rete, ad esempio router, switch e firewall e applicazioni utilizzando metodi senza agente o basati su agente.

Analisi dei log

Gestisci a livello centrale i dati del log dalle origini della rete. Rileva le anomalie, tieni traccia degli eventi critici di sicurezza e monitora i comportamenti degli utenti con report predefiniti, dashboard intuitivi e avvisi immediati.

Analisi forense dei log

Esegui analisi forensi approfondite per tracciare gli attacchi e identificare la causa principale degli incidenti. Salva le query di ricerca come profilo di avviso per mitigare le minacce future.

Hai bisogno di nuove funzioni? Parlane con noi

Se ti interessa l'implementazione di funzioni aggiuntive in EventLog Analyzer, non esitare a dircelo. Clicca qui per continuare