您現(xiàn)在的位置 : 首頁 > 經(jīng)典項目 > 實戰(zhàn):通過日志分析解決郵件安全事故
事件描述
某企業(yè)客戶幾天來,幾乎每個員工都收到了跟企業(yè)業(yè)務相關的詐騙郵件,反垃圾郵件網(wǎng)關失效,攻擊源無法找到。該用戶用的反垃圾郵件網(wǎng)關是業(yè)界知名品牌,特征庫也更新到最新,日志中也無異常報警,因此分析應該是內(nèi)網(wǎng)終端發(fā)送詐騙郵件。
解決思路
該企業(yè)采用的是Windows版的Exchange郵件服務器,將郵件服務器的Exchange的日志,包含windows安全日志、郵件追蹤日志、郵件網(wǎng)關日志、安全設備日志收集到日志易分析平臺,找出近期發(fā)郵件最多的用戶,斷網(wǎng)禁用,問題應該就解決了。
第一步:收集日志
第二步:對日志數(shù)據(jù)進行進行加工及解析,解析后的日志數(shù)據(jù)更利于郵件系統(tǒng)安全審計分析與應用。
第三步:通過提取郵件系統(tǒng)日志中的關鍵字進行統(tǒng)計分析,利用日志分析工具對數(shù)據(jù)進行分析統(tǒng)計,通過日志分析平臺對郵件收發(fā)進行追蹤查詢。
經(jīng)過分析,斷定這兩臺電腦已經(jīng)感染惡意程序,用專業(yè)版安全軟件對這兩臺電腦進行深度查殺之后,問題解決。
總結(jié)
日志數(shù)據(jù)是運維的必要手段之一,準確及時地分析日志,從日志中發(fā)現(xiàn)黑客攻擊的痕跡,后續(xù)的預警、處置和溯源才有據(jù)可循。有效日志分析也能及早阻斷或擊退黑客的攻擊,逼其放棄嘗試或者轉(zhuǎn)移攻擊目標。因此,日志的快速處理及分析至關重要。普惠數(shù)碼擁有多家金融機構(gòu)和大型企業(yè)日志分析部署經(jīng)驗,并且積累了上百種安全分析場景,想要了解更詳細的信息,可在文章下方留言哦。