《開源OSSIM企業運維疑難問題解析》一書將於2019年上市

《開源OSSIM企業運維疑難問題解析》

《Troubleshooting OSSIM Enterprise Network Maintenance》


      時光荏苒、日月如梭。如今看到2008年寫的技術文章到現在已經10年了,在此期間每週我都會把工作中遇到的各種技術問題總結下來。寫博客是一種向外界傳遞個人觀點和興趣的一種方式,而興趣是寫作動力源泉,多年來堅持不懈的創作,換來了豐厚的回報。2019年我的全新技術專著即將上市。

圖書簡介:

     

    本書上下冊共22章,歷經兩年時間精心創作而成。該書重點講述了SIEM與網絡安全態勢感知技術、OSSIM部署、系統安裝維護技巧、OSSIM工作原理、傳感器設置、插件處理、事件過濾、可視化報警、OSSIM數據庫、***檢測系統、漏洞掃描評估系統、中間件、日誌採集與關聯分析技術、資產管理、流量監控和高可用管理、OSSIM前端漢化技術、抓包分析與壓力測試等OSSIM平臺相關的疑難雜症處理方法,精選了安全運維人員在安裝、使用、開發過程中會遇到的進千個疑難雜症,進行詳細的解答,本書撰寫形式新穎,採用針對性很強的問答方式並附有直觀性的插圖,閱讀趣味性強,特別適合初中級OSSIM工程師參考學習。





屏幕快照 2018-02-15 上午7.27.52.png

李晨光 作品





入 門 篇  目 錄


第一章 SIEM與網絡安全態勢感知. 16


Q001. 什麼是SIEM?. 16

Q002. SIEM處理流程是什麼?. 16

Q003目前有哪些開源SIEM產品?. 17

Q004市場上有哪些知名的商業SIEM產品?. 17

Q005 SOC和SIEM有哪些區別?. 17

Q006 傳統SIEM有哪些不足?. 17

Q007 SIEM中的安全運維監控包含哪些主要內容?. 18

Q008 爲什麼要選擇OSSIM作爲運維監控平臺?. 19

Q009在OSSIM架構中爲何要引入威脅情報系統?. 22

Q010.在Ossim中OTX 代表什麼?. 23

Q011爲什麼要對IP進行信譽評級?. 23

Q012如何激活OTX功能?. 24

Q013.如何手動更新IP信譽數據,如何查看這些數據?. 26

Q014如何讀懂IP信譽數據庫的記錄格式?. 26

Q015 爲什麼在瀏覽器中無法顯示由Google地圖繪製的AlienVault IP信譽數據?. 27

Q016  OTX已註冊賬戶,64位令牌位於何處?. 28

Q017.OSSIM所使用的谷歌API密鑰在什麼位置?. 28

Q018已在OSSIM系統中添加OTX key,爲何儀表盤上沒有顯示?. 28

Q019 將已申請的OTX key,導入OSSIM 系統中,爲何提示連接失敗?. 29

Q022外部威脅情報和內部威脅情報分別來自何處?. 29

Q023 如何利用OSSIM系統內置的威脅情報識別網絡APT***事件?. 30

Q024. 簡述OpenSOC組成結構及主要功能,OpenSOC和OSSIM之間的區別是什麼?. 31

Q025. Apache Metron是新生代的OpenSOC嗎?部署難度大嗎?. 32

本章測試. 33


第二章 OSSIM部署基礎. 34


Q026.總結OSSIM主要版本演化過程. 34

Q027如何關閉/重啓OSSIM?. 36

Q028什麼是Gartner魔力象限圖?如何讀懂這張圖?. 36

Q029 OSSIM管理員應具備什麼專業素質?. 37

Q030.Ossim能安裝在Windows平臺上嗎?. 38

Q031.對於低配配置PC能安裝OSSIM嗎?. 38

Q032. 如何保證OSSIM Server和Sensor之間發送數據的安全性?. 38

Q033. OSSIM屬於大數據平臺嗎?. 38

Q034 OSSIM能作爲堡壘機使用嗎?. 38

Q035堡壘機的syslog日誌能否轉發至OSSIM統一存儲?. 39

Q036.大數據安全分析平臺具有哪些特徵?. 39

Q037. OSSIM技術成熟嗎?. 40

Q038.OSSIM平臺屬於CPU密集型(計算密集型)還是I/O密集型系統?. 40

Q039.Ossim中集成了哪些安全工具?. 40

Q040.OSSIM平臺有幾類系統用戶,分別用來啓動哪些進程或服務?. 40

Q041. kali Linux和ossim有什麼區別?. 40

42.安裝OSSIM Server組件時是否包含了Sensor組件?. 40

43 Ossim V5.5裏集成了ntop工具嗎?. 41

Q044.搭建一個完整的OSSIM實驗環境需要哪些設備?. 41

45 OSSIM能否安裝在XEN或KVM虛擬化系統上?. 41

46 OSSIM 支持在OpenStack上部署嗎?. 41

47如何進入OSSIM的後臺管理界面? 41

48 OSSIM如何處理海量數據?. 41

49 OSSIM中HIDS、NIDS指的是那幾個開源工具?. 41

50 OSSIM server和sensor角色可以互換嗎?. 41

51.OSSIM是基於Debian Linux開發,能否安裝在其他Linux髮型版上,例如RHAS、CentOS、SuSe Linux?  41

52 交換機鏡像模式能中利用OSSIM分析多大的流量?如將服務器加裝萬兆網卡,能否分析萬兆流量?  41

Q053分佈式OSSIM系統傳感器如何部署?. 41

54 Ossim能檢測到DDOS***嗎?能記錄DDos***日誌?. 42

55.Vmware vsphere 對vswitch 設置混雜模式 、Hype V上設置鏡像,跟在物理交換機上做SPAN 三者功效一樣嗎?  42

56 Ossim能輸出的報表類型有哪些? 42

57.Ossim實現報表預覽打印通過什麼技術實現?. 43

58.AlienVault USM中可輸出那些類型的報表?. 43

59 OSSIM採用什麼語言開發?,若要進行二次開發,需選用何種類型的開發人員?. 44

60 ossim能和防火牆實現聯動嗎?. 44

61 Ossim能阻斷***源?. 44

62 Ossim能用於APT和ShellCode高級***檢測?. 45

63 OSSIM能用於網絡取證分析?. 46

64 Ossim Web兼容哪些瀏覽器?. 46

65如何部署OSSIM客戶端?. 46

66.ELK平臺有何特點?. 46

67 OSSIM和ELK有什麼不同?. 47

68 ossim支持多少客戶端. 47

69如何部署分佈式OSSIM平臺?. 47

70.Ossim在阿里雲的網絡下部署,snort可以抓到整個網絡內的流量嗎?. 48

72 目前國內哪些企業在應用OSSIM,其規模多大?. 48

73 OSSIM系統中哪些服務是單線程、哪些服務是多線程?. 48

74如何查看OSSIM系統中多進程?. 48

75 如何分析OSSIM系統訪問網站的HTTP請求數?. 48

76爲什麼只能看到OSSIM服務器自身產生的流量,捕獲不到局域網其他機器的流量?. 48

77.如何查看ossim-agent進程正在調用的文件?. 49

78.分佈式環境中如何添加Sensor 49

79 如何查看某個進程打開了哪些文件?. 54

Q080. Ossim硬件最低配置要求是什麼?. 55

Q081生產環境下選用什麼OSSIM版本?. 56

Q082.目前招聘ossim工程師的職位有哪些?. 56

Q083 OSSIM適合於哪些企業?. 56

Q084 OSSIM安裝簡單能方便實現可視化數據分析,是否意味着對操作人員的素質要求降低?  56

Q085如何維護OSSIM?. 56

Q086能夠對原版OSSIM系統進行裁剪嗎?. 56

Q087終端控制檯上如何區分OSSIM Server還是Sensor?. 56

88.如何查找TCP 40001端口被什麼進程監聽?. 56

89.如何監聽系統中某個用戶的網絡活動?. 56

90 如何查看監聽端口443的進程?. 57

91 如何查找/var/log/apache2/access.log這個日誌文件正在使用的進程號?. 57

92.OSSIM在經過防火牆時需要打開哪些端口?. 57

本章測試. 58


第三章 OSSIM服務器安裝. 59



Q094.如何通過U盤在安裝OSSIM系統?. 59

095. OSSIM USM企業版提供了虛擬機鏡像下載,能否安裝在物理服務器中?. 59

96如何克隆OSSIM虛擬機以及爲虛擬機做快照?. 59

97如何爲Hyper-V 的虛擬機生成快照功能?. 60

98.安裝時切換到命令行下面的提示信息保存在什麼位置?. 60

99如何知道本機能否安裝Debian ? 61

100.執行alienvault-update升級後,致使原來的配置被覆蓋,爲什麼呢?. 61

101.執行alienvault-update命令升級之後的緩存文件如何清除?. 61

102如果升級出現異常,如何查詢升級故障日誌?. 62

103.爲什麼OSSIM沒有采用最新Linux內核?. 62

104.OSSIM 5.X使用Debian Linux 3.2內核,爲什麼不升級到4.0內核呢?. 62

105 Admin登陸WebUI權限過大,實際應用中需要受限,OSSIM如何處理這種場景需求?. 62

106如何選擇OSSIM服務器?. 62

107.安裝OSSIM時能識別硬盤但無法識別網卡該如何處理?. 62

Q108選擇OSSIM服務器硬件需要注意些什麼問題?. 63

Q109安裝ossim時需要插網線嗎?. 64

Q110.在下列拓撲中,爲何在WebUI頁面中顯示的SensorIP地址會變成路由器的e0口地址?  64

Q111在物理服務器上安裝OSSIM,爲什麼寫入grup數據,會遇到找不到sda設備的情況?. 64

Q112.OSSIM初裝是僅配了單網卡,後期添加雙網卡用於分析鏡像流量該如何操作?. 64

Q113安裝OSSIM需要選用多核還是單核CPU?CPU核心數量是越多越好嗎?. 65

Q114 OSSIM服務器/傳感器如何選擇網卡?. 65

Q115. OSSIM爲何只能識別出2TB以內的硬盤?. 65

Q116.在IBM服務器x3400 M3上安裝OSSIM,現在新加一塊2T的硬盤在RAID陣列中爲什麼無法識別?  66

Q117.爲什麼增加硬盤後做RIAD反而不能識別硬盤?. 66

Q118如何手動加載網卡驅動?. 66

Q119.安裝ossim過程中需要聯網嗎?. 66

Q120.虛擬機下安裝OSSIM結束後,系統重啓,進入到下面圖示的界停滯如何處理?. 67

Q121.非正常關機後再啓動系統一直停在啓動界面如何處理?. 67

Q122.當OSSIM安裝完成之後如何設置WebUI初始化設置嚮導?. 67

Q123.如何通過CSV格式文件導入多個網段信息?. 72

Q124.如何通過文件導入網絡資產?. 72

Q125. 在OSSIM配置嚮導中出現無法找到網段內的服務器報錯該如何處理?. 73

Q126.若實現不重裝系統再次調出WebUI初始化設置嚮導,如何操作?. 73

Q127.在Hyper-V 3.0中安裝OSIM5.4 時到Suricata配置過程中卡住瞭如何處理?. 74

Q128.混合方式安裝OSSIM 5.x發現Sensor狀態爲Down,爲什麼?. 75

Q129如何查看OSSIM的grub程序版本?. 75

Q130.Dell PowerEdge R420安裝OSSIM5的安裝技巧. 75

Q131. 爲什麼在虛擬機系統中安裝OSSIM,當啓動系統時出現rng-tools Plymouth 啓動報錯failed?  76

Q132. 系統啓動過程中如何切換到字符界面? 76

Q133. Ossim 磁盤空間滿導致無法啓動該如何處理?. 76

Q134. OSSIM系統中IPMI服務有什麼作用?爲什麼虛擬機啓動OSSIM時會遇到IPMI服務啓動失敗的問題?  76

Q135.若要混合式安裝OSSIM,在下圖中,需選擇那一項?. 76

Q136.如何進入OSSIM高級安裝模式?. 77

Q137.安裝過程中出現下圖中所示的問題,說明了什麼?. 77

Q138.通過虛擬機安裝ossim時,網卡初始設置爲NAT模式,後來改成橋接模式後導致網絡不通爲什麼?  78

Q139.安裝OSSIM3時,如何定義系統分區?. 78

Q140.剛裝好的系統爲什麼OSSIM收集到的都是本地日誌?. 79

Q141.安裝故障案例. 79

Q142.如何在Ossim 的 rescue mode 模式下操作?. 79

Q143.ossim安裝在物理聯想服務器上,爲什麼寫grup時總提示找不到sda?. 79

Q144.虛擬機下安裝OSSIM,無法找到磁盤如何處理?. 80

Q145.Vware虛擬機環境中,如何爲OSSIM安裝Vmware Tools增強工具?. 80

Q146.如何嗅探虛擬機流量?. 82

Q147.用於分析端口鏡像的網卡需要分配IP地址嗎?. 84

Q148.Vmware ESXi虛擬機環境中安裝OSSIM應注意哪些內容?. 84

149.在宿主機爲CentOS系統中安裝Vmware workstation 12虛擬機後,再安裝OSSIM爲什麼不適合?  86

Q150.遺忘Web UI登錄密碼如何處理?. 86

Q151.如何在Hyper-V虛擬機下安裝OSSIM?. 86

152.Hyper-V虛擬機中如何嗅探網絡流量?. 92

Q153.採用筆記本電腦安裝OSSIM時,如何防止其休眠?. 93

154.如何將負載分攤在多個Sensor上?. 93

Q155.常見安裝錯誤故障提示(附圖). 94

本章測試. 96


第四章 OSSIM系統維護與管理. 98


156.如何離線升級OSSIM?. 98

157.OSSIM中的update(更新)和upgrade(升級)有何區別?. 98

158.如何爲OSSIM添加硬盤?. 99

159.如何確保分佈式OSSIM系統的安全?. 99

160.通過瀏覽器訪問OSSIM Server時輸入用戶,密碼後提示口令錯誤如何處理?. 99

161.若在ossim服務器上啓用SELinux服務後果如何?爲什麼?. 100

162.OSSIM儀表盤典型視圖分爲幾類?有何特點?. 100

163.通過OSSIM v4.3能直接升級到OSSIM v5.4嗎? 102

164.如何定製OSSIM系統啓動畫面?. 102

165.OSSIM系統中server.log日誌文件有何作用?如遇此文件膨脹到10+GB該如何處理?. 102

165.如何通過代理服務器升級系統?. 103

166.apt-get 常見操作包含哪些內容?. 104

167.OSSIM升級過程中,指令upgrade和update有什麼區別?. 104

168.OSSIM中IDM表示什麼含義如何啓動IDS服務?. 104

169.開源OSSIM系統所使用的文件系統有什麼特點?有什麼侷限性?. 105

170.如何恢復OSSIM?. 106

171.爲什麼在OSSIM3.1系統上輸入ossim-update升級後OCS模塊消失?. 108

172.在OSSIM消息中心爲什麼總顯示internet連接中斷?. 108

173.ossim系統裏的軟件包中包含“amd64”字樣,表示什麼含義?. 108

174如何將Tickets加入知識庫. 109

175.如何管理OSSIM系統服務?. 111

176.Ossim系統當使用update升級後的deb文件位於何處?. 111

177.如何校驗已安裝的Debian軟件包?. 112

178. OSSIM下有什麼好用的包管理器嗎?. 112

179.如何分配OSSIM系統中tmpfs文件系統大小?. 113

180.Ossim系統如何同步時間. 113

181.如何通過刪除日誌來釋放OSSIM平臺上的磁盤空間?. 113

182.如何檢測OSSIM系統整體健康狀態?. 115

183.系統反應遲鈍,WebUI刷新數據很慢,此時SSH連接很卡,如何排查?. 116

184如何記錄WebUI中SQL查詢日誌信息的情況?這些內容就在何處?. 116

185.如何實現不接收系統電子郵件稿件?. 116

186.通過什麼命令查詢UUID號?. 116

187.服務器狀態爲DOWN,是什麼原因導致,故障日誌記錄在何處?. 116

188.遺忘Web UI登錄密碼如何重置. 116

189.移動智能終端如何訪問OSSIM?. 116

190.如何重啓Ossim系統中各項服務. 118

191.如何修改Ossim登錄超時時間. 119

192.如何調整Ossim 系統管理員密碼登錄策略. 119

194如何安裝GNOME桌面環境?. 119

195如何安裝FVWM環境?. 119

196.如何進入OSSIM系統的單用戶模式?. 120

197.分佈式OSSIM系統環境中如何啓動和關閉系統?. 121

198如何用xshell、secureCrt遠程登錄OSSIM 122

199.如何設置郵件報警? 122

200.當使用apt-get install 安裝軟件過程中強行中斷安裝,下次再執行安裝腳本是報告數據庫錯誤,如何解決?  123

201.通過apt-get install 安裝程序時遇到“Could not get lock /var/lib/dpkg/lock”提示,這是由於什麼原因造成?如何解決?  124

202.Ossim系統中/var/run目錄下的pid文件有何作用?. 124

203.如何更改Ossim默認網絡接口. 124

204.Ossim系統中尋找和殺掉殭屍進程. 124

205.OSSIM在哪些地方體現消耗大量內存?. 125

206.如何查看admin用戶活動詳細信息?. 126

207.如何查看當前登錄ossim系統的用戶session ID?. 127

208首次安裝OSSIM,登陸WebUI後提示“Operation was not completed due to a database error”一般是什麼原因?  127

209如何將光盤設置爲軟件源?. 127

210.OSSIM中下如何添加和刪除一條默認路由?. 128

211  當定期執行腳本當使用”crontab –e”編輯時,無法退出編輯環境如何處理?. 128

212.如何開啓OSSIM的cron日誌?. 128

213.如何查詢/var/目錄下2級子目錄的大小,並且按升序(數據從小到大)排列?. 128

214.在OSSIM Server中將單個主機名映射到多個IP可以嗎?. 129

215在OSSIM系統在舉例說明,UUID有什麼作用?. 129

216.Debian(Jessie8)GUI(GNOME)允許Root登錄/自動登錄並安裝X-window環境? 129

217.OSSIM如何防止關鍵進程停止?. 130

218.OSSIM會將信息發送到外網嗎?. 131

219.OSSIM平臺如何修復包的依賴關係?. 131

220.異常關機對OSSIM平臺有哪些影響?. 132

221.刪除OSSIM系統裏的文件時,磁盤空間不釋放如何處理?. 133

222.如何手動修改服務器 IP地址?. 133

223.如何修改OSSIM的IP地址?. 134

224.如何在外網訪問OSSIM?. 134

225.如何修改系統網關和DNS地址?. 135

226.如何更改默認網絡接口. 135

227.如何消除終端控制檯上登錄菜單?. 135

227.OSSIM4.5之前的老版本出現WinScp無法登錄OSSIM系統改如何處理?. 135

228.在低版本OSSIM中,如何讓控制檯支持高分辨率?. 136

229.如何打開和關閉系統防火牆?. 136

230.時間同步問題. 136

231.在OSSIM安裝最後階段爲什麼停在那裏不動?系統裏發生了什麼情況?. 137

232.OSSIM系統中/etc/cron.d/alienvault_ip_reputation每月每天每小時的第15分鐘執行一次,如果當前時間是2017-12-28:22:15:00那麼接下來三次執行時間分別是多少?. 138

233.如何配置***連接?. 138

234.“閹割”OSSIM功能的5種另類用法. 140

235.如何重裝Sensor?. 141

236.如何安裝、配置多個Sensor?. 141

237.如何爲OSSIM安裝Webmin管理工具?. 147

238.如何爲OSSIM安裝PhpmyAdmin工具?. 147

239.傳感器中用於抓包的網卡需要分配IP嗎?. 149

240.如何將http重定向爲https訪問?. 149

241.在OSSIM WebUI login.php界面中,在登錄驗證前對用戶名和密碼如何進行加密的?. 149

242.OSSIM登錄界面中如何實現用戶session登錄驗證的安全?. 149

243.如何定製Apache404頁面?. 150

244.Ossim Web站點根目錄位置由什麼配置文件定義路徑在何處?. 150

245.OSSIM系統每次啓動爲什麼顯示”apache2 [warn] NameVirtualHost *:80 has no VirtualHosts“?  150

246.Apache出現“Could not reliably determine the server’s fully qualified domain name”提示如何處理?  150

247./usr/lib/apache2/modules/下的模塊mod_wsgi.so有什麼作用?. 151

248.如何遷移OSSIM系統?. 151

249.Ossim中PCIDSS和ISO 27001代表什麼含義?. 152

250.如何輸出30天內資產可用性報告?. 152

251.如何使用grep命令去掉配置文件的註釋行和空格行?. 153

252.如何生成一個指定大小的文件. 153

253.如何在Server/sensor中發現隱藏的進程或端口?. 153

本章測試. 153


第五章 OSSIM組成結構. 156


255.請簡述OSSIM開源框架的分層處理架構?. 156

256.簡述OSSIM系統框架中各模塊的工作流程. 157

Q257. 請畫出Ossim架構原理圖. 159

Q258.畫出OSSIM服務器和後端數據庫分離拓撲圖?. 159

259.模塊化架構系統的優勢有哪些?. 162

260.根據OSSIM部署圖說明OSSIM三層體系結構. 162

261.圖中這個風險數值如何計算出來?表示什麼含義?. 164

262.圖5-11中優先級和可靠性表示什麼含義?. 164

263如果分佈式OSSIM系統的Sensor出現問題將影響那些模塊的工作?. 164

264.對於高度複雜的OSSIM平臺而言採用了什麼技術來實現各個子模塊之間消息的高速傳輸?  164

265.OSSIM工作流程包括哪些內容?. 164

266.配置文件/etc/ossim/ossim_setup.conf記錄了哪些內容?有什麼作用?. 165

267.傳感器上的採集插件與監控插件有什麼區別?. 165

268.OSSIM商業版和社區版有哪些主要區別?. 167

269.OSSIM中的檢測器(Detector)包含哪些內容?. 168

270網絡異常行爲包括那幾種?各自特徵如何?. 169

271.網絡流異常檢測方法那幾種?各有什麼特點?. 170

272.OSSIM中的SPADE(統計包異常檢測引擎)起到什麼作用?. 171

273.OSSIM 代理(Agent)採用什麼語言開發,作用是什麼?. 171

274.代理Agent與插件Plugin有什麼區別?. 173

275.Framework有什麼作用?如何查看其工作狀態?. 173

276.修改了OSSIM Server配置文件config.xml後如何重新啓動引擎?. 173

277.簡述Agent事件類型及實例分析. 174

278.OSSIM USM和Sensor安裝模式他們安裝包有哪些區別?. 177

279.簡述ossim Server和Sensor通訊端口及作用。. 179

280.Ossim系統是把收集來的數據都統一存儲到數據庫裏嗎?. 180

281.如何訪問傳感器的Web頁面?. 180

282.OSSIM初學者採用什麼樣的環境學習?. 180

283.如何把文件拷貝到ossim平臺上?如何把ossim裏的文件拷出?. 180

284. Ossim中Agent插件定義在那個目錄?. 181

285. 如何查看Ossim系統正在使用的插件列表?. 181

286.如何增刪系統的數據源插件?. 181

287更改配置後,如何在命令行下重啓動ossim?. 181

288.怎樣查看系統裏安裝了哪些Ossim的軟件包?. 181

289.如何列出Ossim分佈式系統的活動代理信息. 181

290. 當Ossim系統安裝後,如何知道安裝了哪些Ossim包或alienvault包呢?. 182

291.如何將SIEM顯示***日誌添加到數據源組中?. 182

292.Ossim Server啓動的關鍵服務有哪些?如何啓動?. 182

293.OSSIM服務啓動順序如何調整?. 182

294如何使用Ticket?. 183

295.Alarm與Ticket的什麼區別? 183

296.Alarm報警中將網絡***模式如何分類?. 185

297.SSH 與 SSL 有哪些主要區別?. 187

298.Ansible默認使用什麼協議管理傳感器?這樣設計的優點是什麼?. 187

299.SSH和Ansible服務在OSSIM中起到什麼作用? 187

300.OSSIM的安全認證中心有哪幾種?. 188

301.OSSIM中定義的未授權行爲包括哪些?. 191

本章測試. 192

第六章 傳感器sensor 195

302傳感器的作用是什麼?其功能範圍包括哪些內容?如何查看傳感器狀態?. 195

303.當傳感器鼓掌時狀態會打叉,此時能否查詢傳感器上加載插件的狀態嗎?. 195

304.傳感器能串聯在網絡中嗎?. 195

305.如何實現將Docker容器進行OSSIM傳感器,以實現將容器放在任何客戶端系統中?. 196

306.OSSIM的Ansible提供了哪些模塊?. 196

307.如何通過Sensor掃描資產?. 196

308.如何查看分佈式系統查看傳感器狀態?. 196

309.爲了在OSSIM的Web中顯示谷歌地圖,需要在Ossim服務器上連接***,還是客戶機上連接***?  199

310如何讓ansible來獲取遠程主機運行時間,在線用戶平均負載信息?. 199

311如何讓ansible把腳本分發到遠程主機並執行?. 199

312如何添加、刪除sensor?爲何有時候會刪除失敗的情況?. 200

313傳感器故障後如法查看監控數據如何處理?. 201

本章測試. 201


第七章 插件處理. 202


314.OSSIM採用何種技術解決各種網絡安全設備日誌格式及描述內容不統一的問題?. 202

315.傳感器中負責歸一化處理的插件類型及功能介紹. 202

316.OSSIM中安全事件的標準格式是什麼?. 202

317.舉例說明OSSIM Agent的插件採集日誌流程. 203

318.爲什麼在數據源中找不到Extreme交換機. 206

319.在Apache插件中如何定義Apache訪問日誌的正則?舉例說明插件匹配過程?. 206

320.常見OSSIM 數據源插件的日誌存儲位置有哪些?. 206

321.下圖中所示的“Data Sources”列出的數據源能否自己添加?如何添加?添加的數據源如何看到效果?  208

322.如何將plugins中location定義的文件寫入兩個文件中?. 208

323.OSSIM支持華爲和H3C網絡設備插件嗎?. 209

324.OSSIM支持Nginx插件嗎?. 209

325.日誌收集插件腳本編寫流程分幾個步驟?. 209

326.OSSIM系統中如何導入檢測插件?. 209

327.OSSIM採集插件分爲幾大類,採集插件通過什麼協議採集數據?. 210

328.插件進程ossim-agent被手動停止後之後爲何會自己重啓?. 211

329.在OSSIM 傳感器中SNORT和suricata插件能同時啓用嗎? 212

330.如何導入自定義插件?. 213

本章測試. 213


第八章 SIEM控制檯操作


Q329.如何把SIEM控制檯中發現的重要日誌加入知識庫?. 214

330.SIEM控制檯事件查看視圖有幾種觀察模式?各有什麼區別?. 216

331.如何實現在SIEM警報中顯示計算機名. 217

332.在SIEM控制檯事件的表單中顯示“N/A”表示什麼意思?. 217

333.如何設定SIEM事件保存期限?. 217

334.如何恢復SIEM事件數據庫?. 218

335.OSSIM控制檯中出現“AV-FREE-FEED”開頭的報警,表示什麼含義?. 219

336.SIEM控制檯上包含哪些重要元素?. 219

337.如果在SIEM事件控制檯上過濾事件?. 225

338.如何將高風險的事件進行快速分類?. 230

339如何刪除與恢復安全事件?. 231

340.SIEM控制檯下的這個事件數量記錄在什麼數據庫的什麼表中?. 232

341如何在命令行下手動刪除SIEM裏的事件?. 233

342.如何在Web頁面清理SIEM數據庫中的事件?. 233

343. 在Ossim中無法顯示SIEM日誌如何處理?. 234

344.在SIEM日誌顯示中常出現0.0.0.0的地址代表什麼含義? 234

345使用OSSIM時,在SIEM控制檯發現一些事件的源、目的地址爲0.0.0.0 234

346.用OSSIM監控多個VLAN的服務器時爲什麼不能顯示FQDN名?. 234

347.SIEM日誌顯示中出現0.0.0.0地址的含義. 235

348無法顯示SIEM安全事件時如何處理?. 236

349.SIEM數據源與插件之間有何聯繫?. 236

350.什麼是AVAPI事件?如何過濾掉AVAPI事件?. 237

351如何添加asset groups?. 240

352在下圖中爲何除了snort之外這不會顯示其它數據源?. 240

353.OSSIM WebUI中出現EPS表示什麼含義?. 241

本章測試. 241


第九章 可視化Alarm報警. 242


354報警事件如何產生?. 242

355.OSSIM中將報警alarm事件幾類,分別表示什麼含義?. 242

356如何通過可視化alarm識別網絡***?. 246

357.如何在所有告警中,快速找出高風險的告警?. 254

358.Alarm報警分組有什麼作用?. 255

359.如何通過Xscan觸發Alarm報警?. 256

360.如何通過Metasploit工具觸發Alarm報警?. 257

361.如何通過Ossim+Metasploit發掘Windows XP的Ms08-067漏洞? 261

362.如何通過Ossim實現SSH登錄失敗告警?. 264

363.如何正確識別IDS報警真假?. 267

364.如何將一系列網絡***數據自動生成報表?. 268

365如何設置SSH登錄報警策略?. 268

366.服務器遭遇暴力破解時會發出何種報警?P550 271

本章測試. 271


第十章 MySQL數據庫. 272


367.OSSIM數據庫有哪幾種各有什麼作用?. 272

368.OSSIM後臺數據庫能否可切換爲Oracle或MongoDB嗎?. 273

369.採用SecureCRT訪問數據庫出現亂碼是什麼原因?. 274

370採用phpmyadmin訪問數據庫時爲什麼會出現亂碼?. 274

371.在下圖所示中,開機時Mysql數據庫啓動失敗failed由什麼原因造成?. 275

372.如何在OSSIM服務器上訪問數據庫?常用命令包含哪些內容?. 275

373.如何查看查OSSIM數據庫大小?. 276

374.OSSIM中的SQLite數據庫有什麼作用?如何訪問?. 276

375.RRD Tool與數據庫MySQL之間有什麼區別?. 276

376.用戶能修改Ossim系統中Mysql數據庫密碼嗎?. 277

377.OSSIM5中運行多少Mysql數據庫實例?各有什麼作用?. 277

378.如何將SQL文件插入到OSSIM數據庫中?. 277

379.如何一次性導入SQL文件到數據庫中?. 277

380.如何把一個.sql.gz文件導入到數據庫中?. 278

381.如何優化數據庫的表?. 278

382.當Ossim 4.x系統數據庫發生損壞如何重建數據庫. 279

383.如何清理SIEM 數據庫. 279

384. 如何查詢Ossim數據庫的host開頭的表。. 279

385.如何重置Ossim數據庫. 279

386. 如何備份Ossim的SIEM數據庫. 280

387.OSSIM數據庫如何恢復到出廠設置?. 280

388.影響OSSIM數據庫性能因素有哪些?. 281

389.MySQL出現""Access denied for user 'roo'@'localhost' (using password:YES)提示如何處理? 282

390.如何利用mysqlreport來監控數據庫性能?. 282

391.系統自動備份時間設定在什麼時間?這個時間如何修改?. 283

392.Ossim 中的數據庫能否從server 中剝離出來運行在獨立的服務器上?. 284

393.Ossim數據庫裏event數據表和acid_event表中的數據有什麼區別?. 284

394.爲什麼使用“mysql –u root –p pass”命令進入系統後可以使用grant授權而使用ossim-db進入數據庫,授權無效呢?  284

395. Ossim 系統中出現“MySQL :ERROR 1040:Too many connections”情況如何處理?. 284

396.如何遠程導出Ossim數據庫表結構. 284

397.Ossim系統出現acid表錯誤時如何處理? 285

399在調試MySQL時出現” access denied for user 'root'@'localhost' using password yes”報錯該如何處理?  285

400.在使用ossim-db命令時出現mysql“Access denied for user 'root'@'localhost'”的問題如何解決呢?  285

401.如何解決ossim數據庫亂碼問題?. 285

402.常見Ossim數據庫分析工具那幾種?各有什麼特點?. 285

403.如何模擬負載?. 286

404.Mysql進程佔用CPU過高的時候,該從哪些方面下手進行優化?. 287

405.如何記錄OSSIM數據庫的執行過程?. 288

406.如何用mysqldump備份OSSIM數據庫?. 288

407.如何用xtrabackup備份OSSIM 數據庫?. 289

408.數據庫測試典型用例分析。. 291

409.OSSIM後臺數據庫MySQL負載高居不下如何處理?. 293

410.如何用MySQL Workbench分析MySQL數據庫?. 293

411.OSSIM系統大量使用XML技術來存儲數據,XML有何優勢?. 299

412.當OSSIM系統數據庫發生損壞時,如何重建數據庫?. 299

413.如何查詢OSSIM數據庫的host開頭的表?. 299

413.如何修改表alienvault的字段屬性?... 295

413.如何對原有表進行增、刪、改操作?

414.如何查看OSSIM系統的SIEM數據庫備份情況?. 299

415.如何終止OSSIM數據庫的殭屍進程? 300

416.如果負載過大在OSSIM 系統中出現“MySQL :ERROR 1040:Too many connections”情況如何處理?  300

417.如何遠程導出OSSIM數據庫表結構? 301

418.OSSIM系統出現acid表錯誤時如何處理? 301

419.能修改OSSIM系統中MySQL數據庫密碼?. 302

420.升級過程中數據庫表意外損壞,如何修復?. 302

421.如何清理OSSIM數據庫? 303

422.如何加強OSSIM的MySQL數據庫安全?. 304

423.如何從數據庫中提取未加密的資產ip 地址列表?. 304

424.開源OSSIM系統中WebUI中Active Event Window(days)表示什麼含義,該值設定爲多大合適?  305

425.如何顯示acid_event表中的前5條記錄?. 305

426.如何查詢WebUI菜單權限設置?. 305

427.如何在數據庫中查詢報警分類?. 306

428.如何在OSSIM數據庫中查詢事件分類?. 306

429.如何在OSSIM數據庫中查詢OSSIM系統配置路徑、端口、式樣及用戶配置信息?. 307

430.如何在OSSIM數據庫中查詢查詢自定義報表類型及調用PHP文件路徑?. 307

431.如何在OSSIM數據庫中查詢儀表盤類型參數定義,引用圖片位置? 307

432.如何在OSSIM數據庫中查詢設備類型記錄? 307

433.如何在OSSIM數據庫中查詢事件記錄? 307

434.如何查詢acid事件記錄?. 308

435.如何查詢主機和IP對應條目記錄?. 308

436.查詢從事件中提取數據,包括data_payload等. 308

437.如何統計acid_event表中sudo事件報警數量?. 309

438.查詢網卡廠家MAC地址分配. 309

如何查詢插件名稱及插件引用?. 309

本章測試. 310


提高篇 


第十一章  ***檢測Snort與Suricata 18

Q001.Snort檢測規則存儲在何處?如果一旦觸發規則snort將會產生幾種動作類型?. 18

Q002.Snort2.9版本中主要有哪些預處理插件,各有什麼功能?. 18

Q003如何利用Scapy測試Snort規則. 19

Q004.Snort支持哪幾種協議類型?. 19

Q005.Snort有幾種工作模式?各有什麼特點?. 19

Q006.當snort檢測到匹配的數據包時,有幾種處理方式?. 23

Q007.Snort通過什麼規則來檢測可疑載荷?. 23

Q008.Snort如何檢測Chargen/echo DOS***?. 23

Q009.如何應用snort的Packet logger模式將捕獲到的信息,記錄到磁盤某目錄下?. 24

Q010.在同一個網段內如何部署多個IDS?. 24

Q011.手動編譯安裝snort需要做何準備工作?. 24

Q012.如何在Linux下編譯安裝snort?. 26

Q013.如何將snort告警存入MySQL數據庫?. 29

Q014如何將MySQL中的snort報警通過Web方式展示?. 33

Q015.OSSIM 的PHP IDS組件採用什麼方法來接收和分析數據?. 34

Q016.IP碎片***對Snort會產生哪些危害?. 35

Q017.請解釋下圖中Snort規則中msg、content、threshold、reference等選項的含義。. 35

Q018.OSSIM中如何管理引用類型(REFERENCE type)?. 37

Q019.外部引用REFERENCE在OSSIM安全事件管理中起到什麼作用?. 38

Q020.OSSIM5中的Suricata支持PF_Ring嗎?. 39

Q021.suricata如何進行離線檢測?. 40

Q022.如何利用DAPAR2000數據集重構***場景?. 40

Q023.Snort中用什麼參數查看據鏈路層的包頭信息?. 40

Q024.Snort的輸出插分爲幾類,各有什麼作用?. 42

Q025.Snort有可能產生瓶頸的輸出插件有哪些?. 48

Q026.sid-msg.map和gen-msg.map有什麼區別?. 48

Q027.OSSIM4.12檢測器中snort狀態是DOWN,而suricata是UP這種狀態正常嗎?它們能同時爲UP狀態嗎?  48

Q028.在Snort的配置文件sid-msg.map有何作用?. 49

Q029.網絡主動探測與被動探測有什麼區別?. 49

Q030如何找出/var/log/suricata目錄下24小時內訪問過的日誌並且找到後立即刪除?. 49

Q031.在/etc/snort/rules/local.rules文件添加了條規則,爲何不生效呢?. 50

Q032.Snort傳感器部署在企業網的什麼位置?. 50

Q033.Suricata與Snort有何區別?. 50

Q034.如何手工修改Suricata規則?. 51

Q035.Suricata沒運行如何處理?. 52

Q036.如何調整Suricata同時處理數據包的數量?. 52

Q037.Suricata由幾個線程和模塊組成?OSSIM採用了何種模塊輸出模式?. 52

Q038。如何設置suricata的運行模式?. 52

Q039.Suricata事件輸出分爲幾種?. 53

Q040.當suricata檢測到可以數據包時,會以二進制格式將其存儲到文件,文件名叫什麼?通過什麼程序讀取它?  54

Q041.經過多個HTTP代理服務器後的IP將會隱藏(記錄代理服務器的IP),suricata通過什麼參數來記錄真實客戶機的IP?  54

Q042.讓suricata記錄所有http日誌該如何修改配置文件?. 54

Q043.如何保存經suricata檢測的所有數據包?. 54

Q044.如何啓用suricata服務的Debug日誌?. 54

Q045.如何將suricata的告警信息輸出到syslog文件中?. 55

Q046.數據包在suricata檢測引擎(detect-engine)中是如何匹配的?. 55

Q047.Suricata檢測引擎的配置屬性分幾種?. 55

Q048.在一臺8核的OSSIM服務器上如何改善Suricata處理性能?. 55

Q049.在高速複雜網絡環境中如何提高Suricata規則檢測時的數據分片傳輸效率?. 55

Q050.在suricata的stream引擎中對數據包重組需要佔用CPU資源,爲了避免無限制的重組數據包,應該修改什麼參數對其進行限制?  57

Q051. 能在OSSIM上收到suricata警報,但不能在WebUI上收到爲什麼?. 57

Q052.系統有兩塊網卡,一塊用作admin管理接口,一塊用作嗅探網卡,這個配置保存在什麼配置文件中?  57

Q053.suricata的日誌文件suricata.log保存在什麼路徑下?該路徑由什麼配置文件來定義?. 57

Q054.OSSIM下Suricata 5工作模式是AF_PACKET還是PF_RING?. 57

Q055.OSSIM下的suricata工作在什麼抓包方式?. 58

Q056.如何定製suricata規則?. 58

Q057.如何更新AlienVault NIDS規則和簽名?. 59

Q058.Snort能作爲IPS使用嗎?部署方式是什麼?. 60

Q059.一鍵式安裝的開源IDS系統有哪些?. 60

Q060..Ossim系統中snort規則庫在什麼位置?. 60

Q061.PF_RING與ossim有什麼聯繫?. 61

Q062.OSSIM 3中PF_RING有哪幾種工作模式?. 61

Q063..如何手工修改Ossim系統的Snort規則?. 61

Q064..在Ossim中Suricata與snort有何區別?. 61

Q065..如何啓用新的ET(Emergin Threats)規則?

Q066.如何配置系統中的無線***檢測功能?. 62

Q067.IDS系統與網絡嗅探器有什麼區別?. 67

Q068.將iptables和***檢測軟件的集成是如何實現?. 68

Q069.Iptables模塊在什麼位置?. 69

Q070.舉例說明OSSIM如何發現nmap掃描?. 69

Q070.如何使Snort忽略來自特定IP地址的流量? 

本章測試. 71


第十二章 基於主機的***檢測:OSSEC 74


Q071.OSSEC Agent主要由哪些進程組成各有什麼作用?. 74

Q072.簡述Ossec server/agent工作流程及其關鍵進程的作用。. 74

Q072.如何實現通過ODBC方式遠程訪問OSSIM Server的Mysql數據庫?. 75

Q073.OSSIM單臺服務器能管理多少OSSEC客戶端?. 75

Q074.什麼是Agent和Agentless監控方式?. 75

Q075.OSSEC Server重新安裝之後 Agent需要重新安裝嗎?. 75

Q076.OSSEC能接收處理中文日誌嗎?. 76

Q077.OSSIM 中HIDS控制狀態裏有Client-syslog、Agentless、Debug三項處於沒運行和停用狀態,這樣正常嗎?  76

Q078.如何測試OSSEC規則?. 76

Q079.Ossec Server端通過什麼技術將策略文件分發到agent? 77

Q080.由於磁盤空間滿,造成OSSEC進程停止故障分析案例。. 77

Q081.畫出分佈式環境下OSSEC和Agent通訊的數據流圖. 78

Q082.一條高風險警報與事件ID=30042,它表示什麼含義?. 79

Q083. Linux下如何安裝Ossec Agent?. 79

Q084.如何在Debian Linux上安裝OSSIM代理?. 82

Q085.Linux下安裝ossec agent報錯如何解決?. 82

Q086.如何在漏洞掃描任務中排除某個端口或某個IP地址?. 83

Q087.Nmap掃描和Openvas掃描有什麼區別?. 83

Q088.OSSEC事件報警處理流程是什麼?. 83

Q089.OSSIM的資產掃描模塊的界面中怎麼沒有nmap掃描的按鈕?. 84

Q090.如何在Windows 8環境下安裝OSSEC Agent?. 84

Q091.負責控制OSSEC Agent的配置文件位於何處?. 88

Q092.出現OSSEC Agent無法連接服務器該如何處理?. 88

Q093.Windows 2012 如何安裝Ossec Agent?. 89

Q094.在windows 7/8/2012 上安裝ossec agent需要客戶端上關閉防火牆嗎?. 95

Q095.如何在Web頁面查看ossec-agent狀態?. 95

Q096.Ossec日誌存儲在什麼位置?. 96

Q097.WebUI中OSSEC調用規則的後臺文件位於何處?. 96

Q098.如何監聽ossec-server和agent之間的數據通訊?. 97

Q099.安裝Ossec Agent時,所生成的EXE二進制文件,是用什麼代碼寫的?. 97

Q100。Windows平臺上OSSEC Agent已安裝,但在OSSIM Server中沒有接收到日誌怎麼解決?  97

Q101.OSSEC 客戶端聯機故障排除技巧. 97

Q102.如何讀懂/var/log/suricata/目錄下JSon文件內容?. 98

Q103.解釋下列Ossec的報警簡稱代碼含義 AV     $TIME STAMP RID: :   $RULE ID 規則ID RL:     $RULE LEVEL 規則級別 RG:   $RULE GROUP 規則組 RC:     $RULE COMMENT        它包括$SRCIP    $DSTUSER  $FULLOG  $RULE GROUP $RULEALERT  包括:$HOSTNAME    $LOCATION  $ RULEID  $RULELEVEL  $RULE COMMENT 99

Q104.爲什麼有時候ossec agent無法下載? 99

本章測試. 99


第十三章 漏洞掃描OpenVAS 103


105.Openvas服務如何單獨重新啓動?. 103

106.當OSSIM利用OpenVas掃描到漏洞之後,能否自動修復漏洞?. 103

107.OSSIM嚴重漏洞有哪些?在何處查詢?. 103

108.OpenVas的掃描日誌存放在何處?. 103

109.CVE、CNCVE 、NVD、OSVDB、BugTraq 、SecurityFocus表示什麼含義?. 103

110.OpenVAS主要進程和配置文件有哪些? 105

111.如何理解CVE漏洞庫編號?. 106

112.常見漏洞發佈網站有哪些?. 106

113.OpenVAs腳本採用什麼語言編寫?請描述腳本加載過程? 106

114.OpenVAS掃描初期如何加載腳本?. 107

115.漏洞掃描器中的腳本如何對目標進行安全檢測?. 107

116.Nmap與Openvas有什麼區別?. 108

117.OpenVas的掃描器openvas-scanner調用的私鑰證書文件位於何處?. 108

118.OpenVas 服務器端有幾個主要模塊,它們之間工作流程如何? 108

119.OpenVAs掃描器出現“Failed”報錯提示表示什麼含義?. 109

120.OpenVAS故障排除方法實例. 110

121.什麼情況下應終止漏洞掃描任務? 112

122.命令行下如何更新SCAP庫?. 113

123.更新了威脅數據庫後,爲什麼在WebUI中查詢不到最新日期的威脅庫數據?. 113

124.採用Nessus 與openvas掃描效果有什麼區別?. 113

125.OSSIM使用OpenVAS掃描系統,可爲何還保留Nessus? 114

126.使用alienvault-update命令對系統升級之後出現Openvas無法正常工作怎麼解決? 115

127.無法連接到漏洞掃描器故障時如何解決?. 115

128.漏洞掃描時出現“Failed to authenticate”驗證失敗問題如何解決?. 116

129.漏洞掃描時間過短會發生哪些問題? 117

130.掃描資源池之外的機器會出現什麼情況?如何處理?. 117

131.如何手動更新CVE庫?. 118

132.OSSIM系統中設置漏洞掃描週期多長時間合適?. 118

133.用alienvault usm能檢測出heartbleed漏洞嗎?. 119

134.OpenVAS輸出報告中用哪幾種顏色對漏洞進行分類,各表示什麼含義?. 119

本章測試. 119


第十四章 Memcache、RabbitMQ與Redis協同工作. 122

135爲何單線程的Redis速度還能這麼快?. 122

136.Memcache的作用是什麼?. 122

137.Memcached和memcache分別表示什麼含義?. 123

138.memcached具有身份驗證功能嗎?. 123

139.如何增大Redis運行內存. 123

140.OSSIM中memcached緩存服務是多線程還是單線程?. 123

141.可以通過Memcached緩存哪些內容?. 124

142.如何監控memcached? 124

143.OSSIM爲什麼採用消息中間件?. 125

144.RabbitMQ通訊端口是什麼?. 127

145.RabbitMQ在OSSIM系統中起到什麼作用?. 127

146.如何查詢OSSIM服務器上消息隊列以及連接信息?. 127

147.如何重置RabbitMQ節點?. 127

148.如何查看已啓用的RabbitMQ插件?. 128

149.OSSIM中的RabbitMQ如何開啓Web管理後臺?. 128

150.OSSIM爲何要引入Redis內存數據庫?採用key/value存儲?. 129

151.OSSIM Server使用RabbitMQ有何優勢?. 130

152.OSSIM 中哪些數據適合利用緩存? 131

153.如何查詢Redis端口是否被佔用?. 131

154.如何查看Redis服務器的各項統計信息. 131

155.如何查看Redis服務器實時轉儲收到的請求?. 131

156.如何進入/退出erlang shell界面?. 132

本章測試. 132


第十五章 日誌採集與分析. 134


157.日誌數據包括哪些類型?. 134

158.OSSIM平臺上日誌可視化體現在何處?. 134

160.iptables日誌有幾種記錄形式?各有什麼區別?. 135

161.如何將iptables日誌轉發到指定文件?. 135

162.如何發現日誌的時間被篡改?. 137

163.OSSIM的基於日誌的報警如何實現?OSSIM中的syslog和OSSEC上傳的日誌文件之間有什麼關聯? 137

164.如何構建日誌樣本採集環境?. 137

165.爲什麼使用GNS3 138

166.模擬環境中使用GNS3有哪些短板?. 138

167.哪些Cisco IOS鏡像適合GNS3仿真環境?. 138

168.GNS3如何模擬三層交換機?. 138

169GNS3如何模擬PIX ASA防火牆?. 138

170.日誌量接近1TB如何導出到外部存儲?. 138

171.如何將WebUI菜單中的Raw Logger替換爲ELK?. 139

172.如何將ELK平臺的日誌轉發到OSSIM平臺?. 139

173.如何用OSSIM採集Squid日誌?. 139

174.如何通過Snare把Windows事件轉發至Linux日誌採集服務器?. 140

175.如何用Syslog-Slogger測試syslog服務器?. 142

176.如何用logger發送測試日誌?. 143

177.如何模擬真實syslog流量?. 143

178.Snare與WMI有什麼區別?. 145

179.簡述OSSIM日誌處理流程. 145

180.原始安全事件需要具備哪些屬性?. 146

181.原始日誌和歸一化事件有什麼不同?. 147

182.如何用蜜罐技術採集***試探日誌?. 148

183.將Windows日誌轉換爲syslog日誌的工具有哪些?. 149

184.Nginx支持syslog日誌轉發功能嗎?. 149

185.如何選擇合適的日誌級別?. 149

186.如何識別日誌中僞造的時間信息?. 150

187.如何將Windows日誌轉換syslog?有哪些工具可以實現?. 151

188.如何利用evtsys工具採集Windows日誌並轉發到syslog服務器?. 151

189.如何收集Apache日誌?. 152

190.加密的日誌能由Sensor收集並由Server分析嗎?. 153

191.如何將Squid的訪問日誌 access.log 轉發到OSSIM?. 153

192.OSSIM接收日誌時纔有的是syslog協議還是rsyslog協議?它們主要區別是什麼?. 154

193.syslog和rsyslog協議能在一臺機器上同時使用?. 154

194.如何用Rsyslog將日誌發送到不同的日誌收集器中?. 154

195.如何在OSSIM中啓用SNMP?. 154

196.怎麼讓Linux客戶機通過syslog 發送日誌到Ossim Server?. 155

197.爲什麼 alerts.log 中突然產生大量的 AV - Alert - "1497435138" --> RID: "1003"; RL: "13"; RG: "syslog,errors,"; RC: "Non standard syslog message (size too large)."; USER: "None"; SRCIP: "None"; HOSTNAME:。。。。 這樣的日誌?  156

198.Syslog 每條消息最大長度是多少呢?. 156

199.OSSIM USM系統中如何從WebUI界面中導出日誌?. 156

201.安全審計要求日誌保存時間是多久?. 157

202.如何通過WMI方式接收日誌?. 157

203.如何將VsFTP日誌發送到OSSIM?. 158

本章測試. 160


第十六章 關聯分析技術. 162

204.OSSIM的關聯分析如何工作?. 162

205.安全事件關聯分析目的是什麼?. 163

206.安全事件歸一化處理的步驟是什麼?. 163

207.如何通過關聯分析來判斷***?. 164

208.OSSIM 如何將網絡安全事件進行分類?. 165

209.OSSIM關聯策略配置文件在什麼位置?. 169

210.舉例說明OSSIM關聯分析指令的結構?. 169

211.OSSIM關聯指令分爲幾類?. 171

212.如何新建關聯指令?. 173

213.如何查看交叉關聯規則?. 177

214.在交叉關聯規則中顯示數據源及插件種類爲什麼比較慢?. 177

215.Risk & Priority & Reliability三種在關聯分析時有何關聯?. 178

216.在儀表盤中Risk顯示的Risk Metric的C、A值表示什麼含義?. 179

217.網絡評估在給主機風險評估的Risk的C、A值會發生哪些變化?這種變化反映出什麼問題?  181

218.Ossec與Snort 事件能合併嗎?. 182

219.如何聚合Ossec 報警信息. 183

220.如何映射同一***模式下snort和ossec產生的重複報警? 184

221.如何判斷OSSEC產生同類報警?. 184

222.如何在WebUI界面配置關聯指令?. 185

223.詳細說明OSSIM關聯規則中的屬性. 189

224.SIEM控制檯是如何將不同數據源的事件進行聚合處理的?. 191

225.請解釋關聯規則樹的內在含義. 191

226.OSSIM關聯分析引擎分爲幾種類型?可靠性和風險值在裏面起到了什麼作用?. 195

227.如何理解安全事件的交叉關聯分析?. 196

228.風險評估三要素是什麼,它們之間關係如何?. 196

229.爲什麼說可信度Reliability的值是動態變化的?. 198

230.內網一臺郵件服務器資產值設定爲5,Priority和Reliability的默認值設置爲3,試問這臺服務器Risk值爲多少?  198

231.OSSIM中的安全事件是如何實現存儲呢?. 199

232.能否將企業版 OSSIM自帶的規則導入到開原版中使用?. 201

233.Ossim 的關聯分析引擎是否能處理第三方安全產品的日誌?. 201

234.OSSIM關聯引擎有何作用,工作過程怎樣?. 201

本章測試. 203


第十七章 資產管理. 204


235.Ossim平臺中需要對資產的哪些特徵進行監控?. 204

236.如何爲資產賦值?. 205

237.如何WebUI中查看OSSIM操作系統類型和安裝軟件分類?. 205

238.資產掃描超時問題的解決辦法. 206

239.OSSIM中資產列表位於什麼位置?. 206

240.資產掃描有6個選項 代表了不同級別,級別越高,掃描速度越快,每種選項表示什麼含義?  207

241.如何設置Nmap掃描頻率?. 207

242.資產掃描時爲什麼會出現掃描的操作系統和實際操作系統版本不一致的情況?. 208

243.爲什麼我掃描192.168.1.0/24網段內的資產可結果包含10.0.0.0/24網段的機器呢?. 208

244.如何通過CSV文件導入資產信息?. 209

245.如何設置OCS檢測頻率?. 211

246資產的可靠性如何推斷出來?有何意義?. 211

247 若要實現總部可以看到所有分公司的資產和事件,分公司只能看到自己的資產和事件,怎麼操作?  213

248.在OSSIM5的Web UI中如何批量刪除資產?. 213

249.在Ossim進行資產掃描,如果定義網段不當則會出現“Scanning network (172.16.0.0/12) with local Nmap, please wait...”提示,並且一直會停止,如何解決?. 214

250.OSSIM裏的prads程序的作用是什麼?. 215

251.在下圖中所示,Prads啓動失敗如何解決?. 215

252.當監控資產過多時,系統頁面爲什麼刷新會非常慢?. 216

253.如何爲資產啓用插件?. 216

254.如何在OSSIM中安裝itop? 218

255.如何將OSSIM產生的告警轉發到iTop的CMDB?. 225

256.如何限制itop上傳文件大小?. 227

257.如何在外網訪問itop站點?. 228

258.Itop安裝過程中出現“ITop is read-only iTop is temporarily frozen,please wait… ”系統提示,如何處理?  228

本章測試. 228


第十八章 網絡流量與主機高可用監控. 229


259.Nagios插件存儲在什麼位置?什麼格式?. 229

260.當調整了Nagios配置文件後,如何檢驗配置是否正確?. 229

261.在Ossim中monit與Nagios服務有什麼區別?. 229

262.RRDtool代表什麼含義在OSSIM中起到什麼作用?. 229

263.RRDtool繪圖流程包括哪些內容?. 230

264.如何用Nagios 監控MySQL?. 230

265.OSSIM 中集成的Nagios插件在什麼位置?. 231

266.如何通過Nagios插件來檢測負載?. 231

267.如何利用Nagios插件來檢查內存和交換分區?. 232

268.添加Nagios監控主機後,打開WebUI界面報錯該如何處理?. 232

269.Nagios中顯示的返回碼包括哪幾種表示什麼含義?. 234

270.Ntop與SNMP檢測網絡流量相比有什麼優勢?Ntop流量採集方式有什麼特點?. 234

271.網絡中數據包大小的變化的背後隱藏了哪些玄機? Ntop如何統計流量的變化?. 234

272.用Ntop分析網絡數據時,需要在交換機上設置端口鏡像嗎?. 236

273.. 如何重置Ntop的admin密碼?. 236

274.在Ntop中通過什麼功能來識別本地主機在網絡中提供的服務?. 237

275.在Ossim系統中多傳感器的情況下如何選擇Ntop的默認傳感器?. 237

276.打開Ntop時出現“Sensor not available”提示如何處理?. 238

277.打開Ntop主界面緩慢,如何處理?. 238

278.如何設置Ntop的流向統計功能?. 239

279.分佈式Sensor中設置多塊網卡,在使用Ntop時提示“Sensor not available please select for the above dropdown”該如何處理?  240

280在NTOP設置Loca Network Traffic Map時出現下面的錯誤提示如何處理?. 240

281.如何在OSSIM中安裝Ntop-NG? 240

282.當蠕蟲爆發時,其流量協議以及數據包大小分佈上都會發生哪些異常Ntop如何感知這些變化?  241

283.如何監控OSSIM Server和Sensor的磁盤、網絡、系統進程、Postfix?. 243

284.如何通過Ntop顯示每個監控服務器IP流量大小?. 246

285.Ntop的本地流量圖產生錯誤該如何處理?. 247

286.監控系統顯示的時間和網絡設備裏的時間對應不上如何解決?. 247

本章測試. 248


第十九章 NetFlow流量分析. 249


286.爲什麼不能通過命令行方式,直接重啓netflow?. 249

287.重啓netflow 爲什麼沒有service netflow restart這條命令?. 249

288.OSSIM服務器中的Netflow模塊,由幾個工具組成分別有什麼作用?. 249

289.Nfdump模塊由那些進程組成?各有什麼功能?. 249

290.Netflows數據流存儲路徑在什麼配置文件中定義?修改配置後沒生效如何處理?. 249

291.怎樣才能在數據庫中查詢到NetFlow的UUID?. 250

292.Sensor中如何啓用Netflow功能?. 250

293.在OSSIM分佈式系統中Netflow數據存儲在Server端,還是Sensor端?. 251

294.OSSIM系統中如何分析Netflow數據包?. 251

295.上圖中“LIST LAST 500 SESSIONS、TOP 10 SRC IPS、TOP 10 DST IPS”等參數表示什麼含義?  252

296.分佈式環境下如何監測Netflow數據流?. 252

297.NetFlow數據是以UDP協議傳輸還是TCP協議?. 255

298.NetFlow採集數據,需要在交換設備上設置端口鏡像嗎?. 255

299.相對於基於Payload的惡意代碼檢測方法而言,NetFlow的檢測方法有何優勢?. 255

300.OSSIM平臺通過NetFlow採集的數據存放在什麼位置?. 256

301.如何清理NetFlow採集的數據?. 256

302.NetFlow採集的抽樣數據保存多長時間?. 258

303.如何通過命令行讀取NetFlow數據?. 258

304.Netflow數據集能顯示到Web UI的儀表盤嗎?如何操作?. 258

305.在分佈式部署OSSIM環境中多個Sensor之間如何區別來自不同Sensor的Netflow數據?. 259

306.OSSIM平臺上利用NetFlow收集路由器流量會對路由器正常工作造成影響嗎?. 259

307.OSSIM平臺上將NetFlow數據與Google地圖結合有什麼優點?. 260

308.常見流量監測技術有哪些,使用哪些工具檢測?. 260

309.NetFlow流量採集對網絡有何影響?. 261

310.NetFlow能否檢測到SYN flooding***?. 261

311.NetFlow流量採集通訊端口採用TCP還是UDP?. 261

312.出現下圖中出現的情況如何處理?. 262

313.OSSIM如何分析網絡異常行爲?. 262

315.sFlow協議有什麼功能?. 265

316.哪些軟件可以分析出sflow的數據包?. 266

317.NetFlow 與sFlow 的協議有何區別?. 266

319.NetFlow 故障排除案例. 267

本章測試. 270


第二十章 OSSIM前端漢化技巧. 272


320.從事OSSIM開發需要用到哪些開發工具?. 272

321.OSSIM5.4的Web UI菜單調用源碼位於何處?. 272

322.如何查詢和修改系統locale?. 274

323.如何漢化OSSIM?. 274

324.OSSIM的WebUI菜單如何漢化?. 275

325.OSSIM漢化版需要修改源代碼嗎?. 279

326.若希望安裝一套中文的OSSIM,可以在界面選擇語言是選擇ChineseTraditional中文(繁體)呢?  279

327.WebUI漢化後的界面,如使用IE10瀏覽器應該如何選擇編碼方式才能顯示中文?. 279

328.漢化OSSIM難點在何處?. 280

329.在OSSIM的終端界面上如何能顯示和輸入中文字符?. 280

330.OSSIM的PHP配置在什麼位置?. 280

331.如何查看PHP信息?. 281

332.在WebUI操作中如果出現上傳文件超過500KB,提示需要修改什麼文件?. 281

333.如何查看PHP中安裝了哪些擴展模塊?如何查詢PHP版本信息?. 281

334.Windows環境下使用什麼工具編輯 php文件?需要注意些什麼?. 281

335.SecureCRT遠程連接到OSSIM系統直接修改漢化PHP代碼,在瀏覽器顯示都是亂碼?. 282

336.如何修改favicon圖標?. 283

337.如何修改Logo圖標. 283

338.如何修改WebUI中的Title標識? 283

339.如何修改紅色箭頭所示的菜單?. 284

340.如何定製報錯頁面404的代碼?. 285

341.下圖中SECURITY標籤調用的那個PHP文件?. 285

342.SIEM控制檯上,後臺刪除事件的子程序位於何處?. 285

343.如何在Ossim下安裝gcc編譯工具?. 286

344.如何查看OSSIM語言環境變量?. 286

345.OSSIM系統的WebUI背景如何更換? 286

345..如何添加菜單?

346.如何添加儀表盤配置項中新增字段?

346.OSSIM系統中的GD包有什麼作用?. 287

347.OSSIM系統中的ADODB包有什麼作用?其配置文件在什麼位置?. 287

348.在OSSIM WebUI儀表盤裏,雷達圖主要表現手機數據源的傳感器收集事件的數量,問題是在這個雷達圖中,可以描述多少個不同的Sensor?  287

349.在下圖所示的雷達圖中可描述多少個不同的sensor? 288

350.下圖中出現的generating report,please wait…的文字在哪兒修改?. 288

351.下圖中橢圓框中文字Gooooooo在哪兒修改?. 289

352.如何將Loading Widget修改成中文字符呢?. 289

353.如何修改OSSIM的WebUI菜單?. 290

354.如何修改WebUI儀表盤的名稱,如下圖紅圈內的字符?. 293

355.下圖中的Alarm數據每隔300秒刷新一次,如何修改刷新時間?. 295

356.OSSIM的WebUI如何實現動態加載頁面?. 295

357.源碼中<meta http-equiv="Content-Type" content="text/html:charset=UTF-8">表示什麼含義?  296

358.手機訪問的WebUI源碼文件位於何處?. 296

359.如何將UTC時間轉化爲Local時間. 296

360.jquery插件中的/usr/shre/ossim/www/js/geo_autocomplete.js腳本有什麼作用?. 297

361.腳本jquery.dynatree.js有什麼作用?發生故障會影響WebUI的那些功能?. 297

本章測試. 300


第二十一  壓力測試及性能監控. 302


362.如何用tcpreplay重放數據包? 302

363.如何安裝I/O分析工具. 302

364.如何用sysbench測試數據庫?. 302

365.如何用dd工具測試系統I/O性能?. 303

366.如何使用OSSIM自帶性能測試工具?. 304

367.如何在命令行下訪問OSSIM站點?. 304

369.如何測試系統的IOPS(Input/Output Per Second)?. 304

370.當OSSIM服務器產生大量sockets連接時,如何查看全局統計信息?. 305

371.OSSIM系統空間不足在哪裏查找大型文件?. 306

372.檢測OSSIM系統整體狀態的命令行工具. 307

373.圖形化監控工具nmon如何使用?. 308

374.圖形化監控工具xosview如何安裝?. 309

375.如何用mytop監控MySQL數據庫?. 309

376. 監控Linux系統資源和進程的工具. 312

377.如何找出最消耗內存的進程?. 312

378.如何測試OSSIM WebUI頁面的響應速度?. 312

379.如何對OSSIM系統目錄大小進行排序? 313

380.OSSIM的流量監控工具iftop 314

381.如何利用Apache自帶工具ab測試OSSIM 響應速度. 315

382.如何詳細瞭解OSSIM系統進程的網絡帶寬佔用情況?. 316

383.OSSIM下如何使用nload軟件監控流量?. 317

384.爲OSSIM系統進行壓力測試tcpreplay 317

385.OSSIM中如何應用hping3進行測試?. 318

386.OSSIM下如何安裝Knocker工具?. 319

387.OSSIM下如何安裝sendip工具?. 320

388.OSSIM如何安裝Smokeping? 321

389.如何在 Ossim Server上安裝Cacti?. 323

390.OSSIM Sensor上如何安裝Zabbix?. 324

391.Ossim是否可以擴展整合ganglia、zabbix等其他流行監控軟件數據?. 325

392.如何利用Munin工具進行性能監控?. 325

393.如何安裝Glances工具? 326

本章測試. 326


第二十二章 網絡嗅探分析技巧. 328


395.如何預防網絡嗅探?. 328

396.SPAN端口鏡像技術有何侷限? 328

397.採集數據流分爲幾類?有什麼特點?. 329

398.通過Traffic Capture抓包存放在哪兒?. 329

399.若在千兆網絡環境中存儲30天完整抓包數據,需要多大硬盤空間?. 330

400協議分析包括哪些內容?常用分析工具有哪些?. 330

401.如何用tcpdump監聽端口間的數據通訊?. 330

402.怎麼用Tcpdump分析Syslog數據包?. 331

403.如何用tshark工具實現以每秒間隔,統計 IP 地址 192.168.120.78 的封包、字節數量?. 331

404.如何利用dumpcap工具來捕獲ICMP數據包. 331

405. 如何將tcpdump抓包存入文件? 332

406如何嗅探所有40009端口的數據包?如何知道TCP 40009由什麼進程在監聽?. 332

407.採用OSSIM 監控千兆網絡環境會遇到哪些問題?. 332

408.ossim採用了哪些捕獲工具?有什麼特點?. 332

409.SecureCRT遠程連接到OSSIM進行抓包,如何顯示從網卡eth0獲取的,除了TCP 22端口之外的全部流量?  332

410.ossim的tcpdump採用何種抓包模式?. 332

411.如何利用Traffic Capture功能遠程排除網絡故障?. 332

412.在使用OSSIM WebUI下的Traffic Capture功能時提示“This traffic capture is empty”如何處理?  333

413.分佈式OSSIM系統中,在分析遠程某個網段的數據包時,捕獲的pcap文件存儲在什麼位置?  333

414.Traffic Capture分析數據包時如何對協議進行過濾?. 334

415.Traffic Capture數據包捕獲的時間範圍是多少?. 334

417.如何寫一條基於端口的流量過濾,如顯示目的TCP端口爲22的數據包?. 334

如何寫一條基於主機(IP)的流量過濾,顯示源IP地址爲192.168.150.10的數據包?. 334

如何寫一條基於主機(IP)的流量過濾,顯示IP地址爲192.168.150.10的數據包?. 334

如何寫一條基於協議和端口的流量過濾,顯示來源爲UDP或TCP,並且端口號在3000至5500範圍內的數據包?  335

如何寫一條過濾規則來顯示來源IP地址爲10.7.2.12,但目的地不是10.200.0.0/16的數據包? 335

本章測試. 335


 


發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章