藍隊的任務是保護企業不會受到資安攻擊而日誌就像企業的「健康檢查報告」,可以幫助藍隊了解企業系統的運行狀況、使用者行為以及潛在的資安威脅。
Syslog
Windows 事件日誌
Sysmon
編號 | 設備描述 |
---|---|
0 | 核心訊息 |
1 | 使用者級別訊息 |
2 | 郵件系統 |
3 | 系統守護行程 |
4 | 安全性/授權訊息 |
5 | 由 syslogd 內部生成的訊息 |
6 | 行式印表機子系統 |
7 | 網路新聞子系統 |
8 | UUCP 子系統 |
9 | 時鐘守護行程 |
10 | 安全性/授權訊息 |
11 | FTP 守護行程 |
12 | NTP 子系統 |
13 | 日誌稽核 |
14 | 日誌警報 |
15 | 時鐘守護行程 |
16-23 | 本地使用 0-7 |
值 | 嚴重性 | 關鍵字 | 描述 | 條件 |
---|---|---|---|---|
0 | 緊急 | emerg | 系統無法使用 | 恐慌情況。 |
1 | 警報 | alert | 必須立即採取行動 | 應立即糾正的情況,例如損壞的系統資料庫。 |
2 | 嚴重 | crit | 嚴重情況 | 硬碟錯誤。 |
3 | 錯誤 | err | 錯誤情況 | |
4 | 警告 | warning | 警告情況 | |
5 | 注意 | notice | 正常但重要的情況 | 不是錯誤情況,但可能需要特殊處理的情況。 |
6 | 資訊 | info | 資訊訊息 | 通常僅在除錯程序時才使用的訊息。 |
7 | 除錯 | debug | 除錯級別訊息 |
標頭包含識別資訊,用來了解系統訊息的來源
舉例
/etc/syslog.conf
或 /etc/rsyslog.conf
*.* /var/log/messages
mail.info @192.168.1.100
kern.warn /var/log/kern.log
根據您提供的內容,我會以台灣用詞結構化整理如下:
Syslog 是一種標準的日誌傳輸協定,廣泛應用於各種網路設備、作業系統和應用程式中。它對企業藍隊而言,是一個強大的資安工具,主要功能包括:
然而,在實作 Syslog 時,企業需注意幾個關鍵點:確保訊息傳輸的安全性、防範拒絕服務攻擊、妥善管理網路流量,以及定期進行日誌檔案的壓縮和輪替。透過與 SIEM 系統的整合,Syslog 可以更有效地支援企業的整體資安策略,提升威脅偵測和應對能力。
解析:正確答案是 D。Syslog 的優先值(PRI)計算公式為:(設備代碼 - 8) + 嚴重級別值。這個計算方式確保了不同來源和不同嚴重程度的訊息能夠被正確分類和處理。
解析:正確答案是 B。Syslog 協定預設使用 UDP 514 通訊埠。然而,為了提高可靠性,有時也會使用 TCP 514 通訊埠,或在需要更安全傳輸時使用 TCP 6514 通訊埠。
解析:正確答案是 D。Syslog 訊息主要由三個部分組成:優先值(PRI)、標頭(Header)和訊息(Message)。校驗和(Checksum)不是 Syslog 訊息的標準組成部分。
解析:正確答案是 C。Syslog 的嚴重級別範圍是從 0 到 7,其中 0 代表最嚴重的情況(緊急),7 代表最不嚴重的情況(除錯)。
解析:正確答案是 C。關閉 Syslog 服務雖然可以防止 DoS 攻擊,但同時也會使系統失去重要的日誌功能。其他選項如實施來源 IP 過濾、使用循環檔案儲存記錄、估算適當的收集器容量都是合適的保護措施,可以在維持服務的同時提高系統的抗攻擊能力。