臨沂安防系統在使用過程中,比較令人頭疼的問題便是安防監控系統上有數千個事件,需要在安防監控系統里將大量的事件中篩選出哪些需要是高優先級事件,哪些不是。因此,如何才能將其進行優化呢?
1)兩類分組方式:按事件類型分組,例如:多個用戶濫用一個服務賬號,這表示該服務賬號為某一群體所共用,這并不是一個好的做法,可通過調整賬號權限來解決此類問題;按事件描述內容進行分組,例如,某一用戶濫用特定的數據庫帳號、訪問了某些應用數據表,并訪問了大量文件。這意味著該用戶可能會損害企業的數據。應對用戶及其行為進行評估。
2)有價值的事件:安防監控系統的較大問題就是哪些異常會引發事件。作為運營團隊面臨的挑戰之一是要從眾多事件中找出相關且有意義的事件,而這事件中混雜著太多誤報。在解決這一問題前,就是要明白該如何定義一個事件,當然,需要根據安防監控系統所屬領域來定義。在實際決策中,首先需要非常了解專業領域,然后使用復雜算法,來找到合適的目標。
3)事件分組:一旦識別出有價值的事件,可基于事件描述的具體場景進行分組,降低事件數量,使安全工程師可對同類事件整體處理。盡管每個單一事件可能是有效的,但是當事件按類別組合在一起,更多、更易于理解的說明信息顯示這些事件可以作為一個整體來處理,這樣可大幅提高處理效率。