【技术实现步骤摘要】
本申请涉及数据安全
,特别是涉及一种安全数据分析系统。
技术介绍
企业定期收集TB(Terabyte,太字节)级的信息安全数据(如,网络事件、软件应用程序事件,以及人员活动事件),用来作合规性、事后取证分析、预警等企业事务操作。随着企业启用的事件记录源越来越多,雇用的员工越来越多,部署的设备越来越多,运行的软件越来越多,信息安全数据还会继续增长。在现有的信息安全分析处理中,通常使用特定分析软件,或安全分析人员自己编写的临时的,零散的处理脚本进行分析处理。但是目前的分析软件使用自身提供的存储载体来存储数据,造成数据孤岛问题,如ossec(一个开源的多平台的入侵检测系统)的数据默认只能存mysql(一个关系型数据库管理系统);而安全分析人员自己编写的临时/零散的处理脚本,往往无法应对大规模数据,产生误报,预警延迟等问题,甚至是根本无法处理完这些数据,因此安全功效得不到保证。随着企业向云架构迁移,并且收集的数据越来越多,所以适时需要一种新的安全数据分析的装置来解决这样的问题。
技术实现思路
鉴于上述问题,提出了本申请实施例以便提供一种克服上述问题或者至少部分地解决上述问题的一种安全数据分析系统。为了解决上述问题,本申请实施例公开了一种安全数据分析系统,包括:Flume日志数据收集模块,用于获取日志数据,对所述日志数据进行预处理,以及将经过初步处理的日志数据发送到Kafka日志数据分发集 ...
【技术保护点】
一种安全数据分析系统,其特征在于,包括:Flume日志数据收集模块,用于获取日志数据,对所述日志数据进行预处理,以及将经过初步处理的日志数据发送到Kafka日志数据分发集群;Kafka日志数据分发集群,用于接收所述Flume日志数据收集模块发送的日志数据,将所述日志数据发送至Storm日志数据分析集群,以及匹配所述Flume日志数据收集模块与所述Storm日志数据分析集群之间的数据处理速度;Storm日志数据分析集群,用于接收所述Kafka日志数据分发集群发送的日志数据,对所述日志数据进行安全分析处理,以及将经安全分析处理之后得到的安全分析数据发送至Elasticsearch数据存储与使用集群;Elasticsearch数据存储与使用集群,用于存储所述经安全分析处理之后得到的安全分析数据,以及提供对所述安全分析数据的查询功能。
【技术特征摘要】
1.一种安全数据分析系统,其特征在于,包括:
Flume日志数据收集模块,用于获取日志数据,对所述日志数据进行预
处理,以及将经过初步处理的日志数据发送到Kafka日志数据分发集群;
Kafka日志数据分发集群,用于接收所述Flume日志数据收集模块发送
的日志数据,将所述日志数据发送至Storm日志数据分析集群,以及匹配所
述Flume日志数据收集模块与所述Storm日志数据分析集群之间的数据处理
速度;
Storm日志数据分析集群,用于接收所述Kafka日志数据分发集群发送
的日志数据,对所述日志数据进行安全分析处理,以及将经安全分析处理之
后得到的安全分析数据发送至Elasticsearch数据存储与使用集群;
Elasticsearch数据存储与使用集群,用于存储所述经安全分析处理之后
得到的安全分析数据,以及提供对所述安全分析数据的查询功能。
2.根据权利要求1所述的系统,其特征在于,所述Flume日志数据收
集模块包括:
Source日志获取子模块,用于获取日志数据;
Sink输出子模块,用于输出日志数据;
多个Channel解耦子模块,用于匹配所述Source日志获取子模块的日
志数据获取速度与所述Sink输出子模块的日志数据输出速度。
3.根据权利要求2所述的系统,其特征在于,所述日志数据包括:
Ossec日志数据、Syslog日志数据;所述Flume日志数据收集模块包括:
Ossec日志数据预处理子模块,用于对Ossec日志数据中进行合并处
理;
Syslog日志数据预处理子模块,用于对Syslog日志数据进行分类,
将分类后的数据分发到不同的Channel解耦子模块中。
4.根据权利要求3所述的系统,其特征在于,所述Flume日志数据
收集模块还进一步包括:
通道监控子模块,用于监控所述多个Channel解耦子模块是否堵塞,
当某一Channel解耦子模块堵塞时调整所述Source日志获取子模块向堵
\t塞的Channel解耦子模块写入日志数据的速度。
5.根据权利要求1或2或3或4所述的系统,其特征在于,所述Kafka
日志数据分发集群包括:
多个Topic主题模块,用于分发不同分类的日志数据;
所述Topic主题模块进一步包括:
多个Partition分区子模块,用...
【专利技术属性】
技术研发人员:王颖慧,
申请(专利权)人:北京奇艺世纪科技有限公司,
类型:发明
国别省市:北京;11
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。