系统应基于大数据平台架构,具备海量数据收集与快速检索能力 系统应基于B/S架构,支持SSL加密模式访问,可通过web方式直接对系统进行管理 ★系统应支持主备切换,在主机工作时,部署备机实时心跳监控主机状态,发生意外时主备替换,避免因意外导致的数据丢失,提高设备稳定性(提供界面截图证明3) 系统应支持内置采集器,不依赖其他设备即可进行日志采集 系统应支持外置采集器,外置采集器数据应提供加密压缩传输,以确保数据安全以及传输效率 系统应支持网闸、NAT场景的日志采集 系统应提供前端界面自定义能力,应支持用户自定义文字标题、主题色、LOGO等多种元素 系统支持的数据采集范围包括但不限于网络安全设备、交换设备、路由设备、操作系统、应用系统等; 系统支持的数据采集方式包括但不限于SYSLOG、RSYSLOG、SNMPTrap、FTP、ODBC、JDBC、Netflow、WMI、二进制数据、专用Agent等方式采集日志; 支持对收集到的重复日志进行自动聚合归并,减少日志量; 支持自定义配置将用户不关心的日志进行过滤 系统应能实现海量日志数据的采集并保存原始日志数据 系统应能够对异构日志格式进行统一化处理并保存统一化处理后的日志数据 ★系统应支持界面配置即可完成未识别日志接入,无需编写xml(提供界面截图证明4) ★系统应支持规则自适应日志接入,仅输入IP范围及端口即可自动匹配相应规则,完成日志自动接入(提供界面截图证明5) 系统应支持NAT环境下的Agent部署模式 系统应支持范式化日志多级提取 系统应支持正则、CSV、KV、格式串等多种灵活的提取方式 系统应支持自动生成正则以高效的辅助提取 系统应能够实现对海量日志数据快速查询 ★系统应能够实现范式化日志的枚举值管理,实现对范式化日志字段的灵活翻译(提供界面截图证明6) ★系统应能够对主机日志展开深度分析,分析场景包括但不限于登录情况、用户核心文件/文件夹监控、敏感操作及异常外联等(提供界面截图证明7) ★系统应能够对WEB服务器日志展开深度分析,分析内容包括但不限于发起请求的地址及浏览器情况、响应结果、访问趋势及注册表审核监控等(提供界面截图证明8) 系统应支持IPv4、IPv6日志数据的采集、范式化、分析、展示 系统应支持日志源监控能力,包括采集器维度及资产维度的监控,资产维度支持展示资产详细信息 系统应提供日志转发功能,应支持日志转发多个目标地址,可实现原始日志、范式化日志的转发,且不丢失原始日志源IP信息 系统应支持按类型、按日期(天),手动、自动备份日志 系统应支持设置日志存储备份策略,可设置备份周期、备份日志类型 系统应支持备份日志导入查询 系统应支持日志备份远程FTP/SFTP服务器 系统应支持将产生硬件故障但能WEB访问设备上的数据备机到新设备上 系统应支持日志存储扩展,如NFS网络共享存储扩展 系统应支持实时日志查询、历史日志查询 系统应支持原始日志、范式化日志查询 系统应支持自定义查询规则 系统应支持全文检索、模糊检索、正则检索等多种方式 系统应支持日志检索结果存储为日志监控视图 系统应内置事件分类,并支持自定义事件分类,可定义事件分类的风险级别 系统应内置丰富的事件规则,应支持自定义事件规则 ★系统应支持多源事件关联分析能力,包括单源过滤模式、多源时序模式和多源关联模式(提供界面截图证明9)。 系统应支持基于事件分类的告警规则,支持短信、声音、邮件、界面提示等多种告警方式 系统应支持查询实时事件,并可以很方便的下钻事件规则以及原始日志信息 系统应支持资产属性配置 系统应支持资产监控,支持根据设备类别对资产进行分类,根据IP可下钻至资产的整体数据、告警及关联事件 系统应支持资产标签,且至少6种标签以上,根据标签可快速查询资产 系统应支持手工注册资产,支持对资产进行修改/删除、批量导入/导出/添加/修改/删除等多种方式的管理; 系统应支持从日志进行资产发现 系统应支持按资产查看资产日志、事件、资产告警 系统应支持资产以拓扑图形式展示,鼠标移动至资产图标可展示对应的资产信息。 系统应能够按照多种维度统计日志信息 系统应支持统计分析报表与多种文件格式导出 系统应能支持用户上传自定义报表模板 系统应能支持自定义报表目录、LOGO等 系统应支持生成折线图、趋势图、饼图、柱状图、表格等统计项 系统应支持统计项引用到报表 系统应支持用户自定义账号 系统应支持管理员、审计员、操作员多种权限设置 系统应支持密码配置策略 系统应支持超时退出机制 系统应支持来访IP限制,对暴力猜测IP地址进行锁定 系统应支持自身日志记录并可查询、自身CPU、内存和磁盘使用率可监控并以图形化方式动态显示,且支持状态监控和主动告警; 系统应支持系统基本参数管理、基本配置管理。 系统应支持管理平台集中管理、统一升级 系统应支持单机部署、分布式部署、集群部署、级联部署、日志探针等多种部署模式 |