一种安全日志存储和读取方法、装置及安全管控系统的制作方法

xiaoxiao2020-10-23  11

一种安全日志存储和读取方法、装置及安全管控系统的制作方法
【技术领域】
[0001] 本发明涉及数据处理领域,特别涉及一种安全日志存储和读取方法、装置及安全 管控系统。
【背景技术】
[0002] 随着大数据、服务器等技术在计算机领域的应用和推广,计算机信息安全也越发 重要,由于用户数量大、数据处理量大及当前的网络环境等因素,将产生海量的安全日志, 并需要对各类安全日志进行深层次的分析,从而为计算机信息安全决策和整改提供依据, 因此,现在面临的问题是如何解决海量安全日志的存储及读取问题。
[0003] 目前,对于安全日志的存储和读取的方法主要包括:安全日志采用集中存储的方 法,将所有安全日志存储于同一存储节点上,当需要对安全日志进行加工分析时,再从该节 点上读取需要的安全日志。
[0004] 目前安全日志存储和读取的方法,将所有安全日志存储于同一节点上,由于安全 日志数据量很大,很短时间内将会填满存储空间,存储速度慢,当需要对安全日志进行加 工、分析时,再通过这一个储存节点,从海量安全日志中寻找需要的安全日志进行读取,读 取速度慢,因此,现有技术对安全日志的存储和读取存在读写速度慢、存储量小及不易进行 加工分析等缺点。

【发明内容】

[0005] 本发明提供一种安全日志存储和读取方法、装置及安全管控系统,能够提高安全 日志存储和读取的速度。
[0006] 本发明实施例提供了一种安全日志存储和读取方法,包括:
[0007] 在至少一个服务器中的每个服务器上部署一个数据库;
[0008] 根据所有安全日志的类型,在每个所述数据库中创建至少一个事件表,每个事件 表对应一种安全日志类型;
[0009] 根据安全日志的类型,将待存储的安全日志分别存储到数据库内对应的事件表 中;
[0010] 为每个存储到事件表中的安全日志定义时间戳;
[0011] 根据所述安全日志的时间戳,分别在对应的事件表中读取需要的安全日志。
[0012] 优选地,所述在每个所述数据库中创建至少一个事件表,每个事件表对应一种安 全日志类型包括:建立的事件表涵盖所有安全日志的类型,不同事件表对应的安全日志类 型相同或不同。
[0013] 优选地,所述根据安全日志的类型,将待存储的安全日志分别存储到数据库内对 应的事件表中包括:每经过一个设定的间隔时间,汇总一次安全日志,形成一个安全日志汇 总表,根据所有安全日志的类型,将所述安全日志汇总表划分为至少一个安全日志分表,其 中,每个所述安全日志分表对应一种安全日志类型,将所述安全日志分表发送至对应事件 表所在的服务器,将安全日志分表中的安全日志分别存储到对应类型的事件表中。
[0014] 优选地,所述根据所述安全日志的时间戳,分别在对应的事件表中读取需要的安 全日志包括:将所述需要的安全日志根据安全日志的类型进行分类,在对应类型的事件表 上,通过安全日志的时间戳进行筛选,同时读取各个事件表中需要的安全日志,将从各个事 件表中读取的安全日志进行重组,并将重组后的安全日志返回。
[0015] 优选地,所述数据库为非关系型数据库。
[0016] 优选地,所述安全日志的类型包括:主机日志、网络设备日志、安全设备日志、操作 系统日志、中间件日志、数据库日志及应用系统日志中的一个或多个。
[0017] 优选地,该方法进一步包括:根据不同安全日志类型的重要程度,设定各事件表对 安全日志的存储时间,对于超出存储时间的安全日志则自动进行删除。
[0018] 本发明实施例提供了一种安全日志存储和读取装置,包括:
[0019] 部署单元,用于在至少一个服务器中的每个服务器上部署一个数据库;
[0020] 创建单元,用于根据所有安全日志的类型,在所述部署单元部署的每个数据库中 创建至少一个事件表,每个事件表对应一种安全日志类型;
[0021] 存储单元,用于根据安全日志的类型,将待存储的安全日志分别存储到数据库内 由所述创建单元创建的对应类型的事件表中;
[0022] 定义单元,用于为每个由所述存储单元存储到事件表中的安全日志定义时间戳;
[0023] 读取单元,用于根据由所述定义单元定义的安全日志的时间戳,分别在由所述创 建单元创建的对应类型的事件表中读取需要的安全日志。
[0024] 优选地,所述存储单元,用于每经过一个设定的间隔时间,汇总一次安全日志,形 成一个安全日志汇总表,根据所有安全日志的类型,将所述安全日志汇总表划分为至少一 个安全日志分表,其中,每个所述安全日志分表对应一种安全日志类型,将所述安全日志分 表发送至对应事件表所在的服务器,将安全日志分表中的安全日志分别存储到对应类型的 事件表中。
[0025] 优选地,所述读取单元,用于将所述需要的安全日志根据安全日志的类型进行分 类,在对应类型的事件表上,通过安全日志的时间戳进行筛选,同时读取各个事件表中需要 的安全日志,将从各个事件表中读取的安全日志进行重组,并将重组后的安全日志返回。
[0026] 优选地,该装置进一步包括:
[0027] 设定单元,用于根据不同安全日志类型的重要程度,设定由所述创建单元创建的 各事件表对安全日志的存储时间;
[0028] 删除单元,用于根据所述设定单元设定的存储时间,对超出存储时间的安全日志 进行删除。
[0029] 本发明实施例还提供了安全管控系统,包括:管理模块、采集模块、分析模块及本 发明实施例提供的任意一种安全日志存储和读取装置;
[0030] 所述管理模块,用于以界面的形式供用户操作,接收用户的命令,对所述采集模 块、分析模块及安全日志存储和读取装置进行配置;
[0031] 所述采集模块,用于各类设备及系统安全事件的采集,并形成安全日志,将安全日 志发送给所述安全日志存储和读取装置对安全日志进行存储;
[0032] 所述分析模块,用于接收所述安全日志存储和读取装置发送来的各类安全日志, 并根据所述管理模块发送来的规则,对接收到的安全日志进行加工和分析。
[0033] 本发明实施例提供了一种安全日志存储和读取方法、装置及安全管控系统,通过 在每个服务器上部署一个数据库,每个数据库中创建至少一个事件表,每个事件表对应一 种安全日志的类型,将待存储的安全日志分别存储到对应类型的数据表中,实现安全日志 的分类存储,并在存储的同事为每一个安全日志定义时间戳,当需要读取安全日志时,分别 从对应的事件表中进行读取,并通过安全日志的时间戳进行快速筛选和定位,这样将提高 安全日志存储和读取的速度。
【附图说明】
[0034] 图1是本发明实施例提供的一种安全日志存储和读取方法流程图;
[0035] 图2是本发明另一个实施例提供的一种安全日志存储方法流程图;
[0036] 图3是本发明另一个实施例提供的一种安全日志读取方法流程图;
[0037] 图4是本发明实施例提供的一种安全日志存储和读取装置示意图;
[0038] 图5是本发明另一个实施例提供的一种安全日志存储和读取装置示意图;
[0039] 图6是本发明实施例提供的安全管控系统结构示意图。
【具体实施方式】
[0040] 下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完 整地描述。显然,所描述的实施例仅是本发明一部分实施例,而不是全部的实施例。基于本 发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实 施例,都属于本发明 保护的范围。
[0041] 如图1所示,本发明一个实施例提供了一种安全日志存储和读取方法,包括:
[0042] 步骤101 :在至少一个服务器中的每个服务器上部署一个数据库;
[0043] 步骤102 :根据所有安全日志的类型,在每个所述数据库中创建至少一个事件表, 每个事件表对应一种安全日志类型;
[0044] 步骤103 :根据安全日志的类型,将待存储的安全日志分别存储到数据库内对应 的事件表中;
[0045] 步骤104 :为每个存储到事件表中的安全日志定义时间戳;
[0046] 步骤105 :根据所述安全日志的时间戳,分别在对应的事件表中读取需要的安全 日志。
[0047] 本发明实施例提供了一种安全日志存储和读取方法,通过在每个服务器上部署一 个数据库,每个数据库中创建至少一个事件表,每个事件表对应一种安全日志的类型,将待 存储的安全日志分别存储到对应类型的数据表中,实现安全日志的分类存储,并在存储的 同事为每一个安全日志定义时间戳,当需要读取安全日志时,分别从对应的事件表中进行 读取,并通过安全日志的时间戳进行快速筛选和定位,这样将提高安全日志存储和读取的 速度。
[0048] 在本发明一个实施例中,建立的事件表涵盖所有安全日志的类型,确保每一类安 全日志都有与之相对应的事件表进行存储,不同事件表对应的安全日志类型可以相同也可 以不同,当一类安全日志的数据量很大时,可以在不同服务器的数据库中创建多个用于存 储该类型安全日志的事件表,保证有足够的存储空间存储安全日志。
[0049] 在本发明一个实施例中,设定一个间隔时间,每经过一个设定的间隔时间,汇总一 次安全日志,形成一个安全日志汇总表,根据安全日志的类型,将汇总表划分为多个安全日 志分表,每个安全日志分表对应一类安全日志,将不同种类的安全日志分表中的安全日志 分别存储到与之类型相对应的事件表中,从而实现安全日志的分类存储,便于安全日志读 取时寻址及同类安全日志的分析和管理。
[0050] 在本发明一个实施例中,当需要读取安全日志时,首先对需要的安全日志根据安 全日志的类型进行分类,然后分别在各个对应类型的事件表中,通过安全日志的时间戳进 行筛选,同时读取各个事件表中需要的安全日志,然后将读取出的安全日志进行重组,并将 重组后的安全日志返回至需要的模块,由于是在各个事件表中同时对需要的安全日志进行 读取,这样将提高安全日志的读取速度。
[0051] 在本发明一个实施例中,在服务器上部署的数据库其类型为非关系型数据库,非 关系型数据库在设备性能及冗余等方面更加优异。
[0052] 在本发明一个实施例中,安全日志的类型包括:主机日志、网络设备日志、安全设 备日志、操作系统日志、中间件日志、数据库日志及应用系统日志等中的一个或多个,可以 实现多种异构安全日志的存储和读取。
[0053] 在本发明一个实施例中,安全日志的类型不同,其重要程度也不同,需要存储的时 间也不一致,可以设定各个事件表存储安全日志的时间,当事件表中的安全日志存储在该 事件表中的时间超过设定的存储时间后,将自动删除该安全日志,这样将及时清除无用的 安全日志,保证新安全日志有足够的存储空间进行存储,从而节省存储空间。
[0054] 为使本发明的目的、技术方案和优点更加清楚,下面结合附图及具体实施例对本 发明作进一步地详细描述。
[0055] 如图2所示,本发明一个实施例提供了一种安全日志存储方法,该方法包括:
[0056] 步骤201 :在多个服务器上部署数据库,其中每个服务器上一个数据库。
[0057] 在本发明一个实施例中,在多个服务器上部署数据库,且每个服务器上部署一个 数据库,根据安全日志的数据量确定服务器的个数,确保有足够的存储空间存储安全日志。 例如,根据安全日志的数据量确定需要8个服务器,则在8个服务器上部署8个性能更优越 的非关系型数据库,分别为数据库1至数据库8。
[0058] 步骤202 :在每个数据库中创建至少一个事件表,每个事件表对应一种安全日志 类型。
[0059] 在本发明一个实施例中,根据安全日志的类型,在部署的数据库中创建事件表,每 个数据库中至少包括一个事件表,每个事件表对应一种安全日志的类型,可以根据各类安 全日志的数据量,确定针对一种安全日志类型所对应的事件表的个数。例如,安全日志包括 主机日志、网络设备日志、安全设备日志、操作系统日志、中间件日志、数据库日志及应用系 统日志共7个类型,其中主机日志和网络设备日志数据量较少,在步骤201所述数据库1中 创建两个事件表,分别为事件表1和事件表2,事件表1对应主机日志,事件表2对应网络设 备日志;安全设备日志、操作系统日志及中间件日志数据量一般,分别在数据库2至4中各 创建一个事件表,分别为事件表3至5,其中事件表3对应安全设备日志,事件表4对应操作 系统日志,事件表5对应中间件日志;数据库日志和应用系统日志数据量较大,分别中数据 库5至8中各创建一个事件表,分别为事件表6至9,其中,事件表6和事件表7对应数据库 日志,事件表8和事件表9对应应用系统日志。本发明实施例中服务器、数据库及事件表与 安全日志类型的对应关系参见表1。
[0060] 表 1
[0061]
[0062] 步骤203 :设定间隔时间,每经过一个间隔时间,汇总一次安全日志,形成一个安 全日志汇总表。
[0063] 在本发明一个实施例中,设定汇总安全日志的间隔时间,每经过一个间隔时间,汇 总来自各个设备或系统的安全日志,形成一个安全日志汇总表。例如,设定间隔时间为1小 时,每隔1小时汇总一次安全日志,形成一个安全日志汇总表,该安全日志汇总表中包括主 机日志、网络设备日志、安全设备日志、操作系统日志、中间件日志、数据库日志及应用系统 日志7类安全日志。
[0064] 步骤204:根据安全日志的类型,将安全日志汇总表划分为多个不同类型的安全 日志分表,每个安全日志分表对应一个安全日志类型。
[0065] 在本发明一个实施例中,根据安全日志汇总表包括的安全日志的类型,将安全日 志汇总表划分为多个安全日志分表,其中安全日志分表与安全日志的类型 对应。例如, 安全日志汇总表包括主机日志、网络设备日志、安全设备日志、操作系统日志、中间件日志、 数据库日志及应用系统日志7类安全日志,那么就将该安全日志汇总表划分为7个安全日 志分表,分别为安全日志分表1至7,其中,安全日志分表1至7分别对应主机日志、网络设 备日志、安全设备日志、操作系统日志、中间件日志、数据库日志及应用系统日志,即安全日 志分表1中全部为主机日志,安全日志分表2中全部为网络设备日志,以此类推,直至安全 日志分表7中全部为应用系统日志。
[0066] 步骤205 :将安全日志分表发送至对应类型事件表所在的服务器。
[0067] 在本发明一个实施例中,将各个安全日志分表发送至与之类型相对应的事件表所 在的服务器上。例如,安全日志分表1至7分别对应主机日志、网络设备日志、安全设备日 志、操作系统日志、中间件日志、数据库日志及应用系统日志,将安全日志分表1至7分别发 送至对应主机日志、网络设备日志、安全设备日志、操作系统日志、中间件日志、数据库日志 及应用系统日志的事件表所在的服务器上,如表1所示,即将安全日志分表1和安全日志分 表2发送至服务器1,将安全日志分表3至5分别发送至服务器2至4,将安全日志分表6 发送至服务器5,将安全日志分表7发送至服务器7,如果服务器5已满则将安全日志分表 6发送至服务器6,同理,如果服务器7已满则将安全日志分表7发送至服务 器8。
[0068] 步骤206:将安全日志分表中的安全日志存储到对应类型的事件表中。
[0069] 在本发明一个实施例中,将已发送至对应服务器上的各个类型的安全日志分表中 的安全日志存储到对应类型的事件表中。例如,步骤205中发送至各个服务器上的安全日 志分表,将安全日志分表1至6中的安全日志分别存储到事件表1至6中,安全日志分表7 中的安全日志存储到事件表8中,如果事件表6已满,则将安全日志分表6中的安全日志存 储到事件表7中,同理,如果事件表8已满,则将安全日志分表7中的安全日志存储到事件 表9中。
[0070] 步骤207:为每一个存储到事件表中的安全日志定义时间戳。
[0071] 在本发明一个实施例中,在各个类型的事件表中,每存储一个安全日志,都会为该 安全日志定义时间戳,用于记录该安全日志的存储时间。例如,安全日志1存储到事件表1 中时,会对安全事件1定义一个时间戳,记录安全事件1是具体什么时间存储到事件表1中 的。
[0072] 需要说明的是,根据安全日志的种类不同,各类安全日志需要保存的时间也不尽 相同,可以设定各类事件表保存安全日志的时间。例如,可以设定对应主机日志的事件表1 的保存时间为1年,设定对应操作系统日志的事件表4的保存时间为半年,这样,存储到事 件表1中的安全日志在保存时间超过1年后将自动删除,同理,存储到事件表4中的安全日 志在保存时间超过半年后将自动删除。
[0073] 如图3所示,本发明一个实施例提供了一种安全日志读取方法,该方法包括:
[0074] 步骤301 :接收需求模块发送的读取安全日志的命令。
[0075] 在本发明一个实施例中,接收读取安全日志的命令,该命令指定需要的安全日志 的类型和存储的时间。例如,接收到一个读取安全日志的命令,该命令为读取2015年5月 12日8:00至12:00存储的主机日志和网络设备日志。
[0076] 步骤302:根据安全日志的类型,将需要读取的安全日志进行分类。
[0077] 在本发明一个实施例中,将读取安全日志命令中需要的安全日志根据安全日志的 类型进行分类。例如,读取命令要求读取的是2015年5月12日8:00至12:00存储的主机 日志和网络设备日志,那么就将需要的安全日志分为2015年5月12日8:00至12:00存储 的主机日志和2015年5月12日8:00至12:00存储的网络设备日志两类。
[0078] 步骤303:将分类后的安全日志读取命令分别发送至对应的事件表。
[0079] 在本发明一个实施例中,将分类后的读取命令发送至对应的数据库的对应的事件 表中。例如,如表1所示,将读取2015年5月12日8:00至12:00存储的主机日志的命令 发送至事件表1,将读取2015年5月12日8:00至12:00存储的网络设备日志的命令发送 至事件表2。
[0080] 步骤304 :通过安全日志的时间戳,同时从各个事件表中读取需要的安全日志。
[0081] 在本发明一个实施例中,从各个事件表中读取需要的安全日志的过程可以通过之 前定义的时间戳进行筛选。例如,从事件表1中读取需要的安全日志时,首先利用日志的时 间戳,筛选出2015年5月12日8:00至12:00存储的主机日志并读取出来,同时,从事件表 2中筛选出2015年5月12日8:00至12:00存储的网络设备日志并读取出来。
[0082] 步骤305 :将从各个事件表中读取的安全日志进行重组,并将重组后的安全日志 返回至需求模块。
[0083] 在本发明一个实施例中,将从各个事件表中读取的所需安全日志重组后返回给需 求模块。例如,将从事件表1中读取的主机日志和从事件表2中读取的网络设备日志重新 组合,并将组合后的安全体制发送给需求的模块。
[0084] 如图4所示,本发明实施例提供了一种安全日志存储和读取装置,该装置包括:
[0085] 部署单元401,用于在至少一个服务器中的每个服务器上部署一个数据库;
[0086] 创建单元402,用于根据所有安全日志的类型,在所述部署单元部署的每个数据库 中创建至少一个事件表,每个事件表对应一种安全日志类型;
[0087] 存储单元403,用于根据安全日志的类型,将待存储的安全日志分别存储到数据库 内由所述创建单元创建的对应类型的事件表中;
[0088] 定义单元404,用于为每个由所述存储单元存储到事件表中的安全日志定义时间 戳;
[0089] 读取单元405,用于根据由所述定义单元定义的安全日志的时间戳,分别在由所述 创建单元创建的对应类型的事件表中读取需要的安全日志。
[0090] 在本发明一个实施例中,所述读取单元405,用于将所述需要的安全日志根据安全 日志的类型进行分类,在对应类型的事件表上,通过安全日志的时间戳进行筛选,同时读取 各个事件表中需要的安全日志,将从各个事件表中读取的安全日志进行重组,并将重组后 的安全日志返回。
[0091] 在本发明一个实施例中,如图5所示,该装置可以进一步包括:
[0092] 设定单元501,用于根据不同安全日志类型的重要程度,设定由所述创建单元创建 的各事件表对安全日志的存储时间;
[0093] 删除单元502,用于根据所述设定单元设定的存储时间,对超出存储时间的安全日 志进行删除。
[0094] 如图6所示,本发明实施例还提供了安全管控系统,该系统包括:管理模块601、 采集模块602、分析模块603及本发明实施例中提供的任意一种安全日志存储和读取装置 604 ;
[0095] 所述管理模块601,用于以界面的形式供用户操作,接收用户的命令,对所述采集 模块、分析模块及安全日志存储和读取装置进行配置;
[0096] 所述采集模块602,用于各类设备及系统安全事件的采集,并形成安全日志,将安 全日志发送给所述安全日志存储和读取装置对安全日志进行存储;
[0097] 所述分析模块603,用于接收所述安全日志存储和读取装置发送来的各类安全日 志,并根据所述管理模块发送来的规则,对接收到的安全日志进行加工和分析。
[0098] 根据上述方案,本发明的实施例所提供的一种安全日志存储和读取方法、装置及 安全管控系统,至少具有如下有益效果:
[0099] 1、本发明实施例中,通过在每个服务器上部署一个数据库,每个数据库中创建至 少一个事件表,每个事件表对应一种安全日志的类型,将待存储的安全日志分别存储到对 应类型的数据表中,实现安全日志的分类存储,并在存储的同事为每一个安全日志定义时 间戳,当需要读取安全日志时,分别从对应的事件表中进行读取,并通过安全日志的时间戳 进行快速筛选和定位,这样将提高安全日志存储和读取的速度。
[0100] 2、在本发明实施例中,在服务器上部署数据库,在数据库中创建事件表,根据不同 安全日志的类型的数据量的大小,确定所需服务器的数量及每个数据库中数据表的数量, 当安全日志数据量较小时,可以将多个数据量较小的安全日志对应的事件表创建在同一个 服务器的数据库中,当安全日志数据量很大时,可以在一个服务器的数据库中只创建一个 数据量较大的安全日志对应的事件表,而且可以在多个服务器的数据库中创建针对同一安 全日志类型的事件表,这样在保证有足够空间存储安全日志的同时,有能够节省存储空间。
[0101] 3、本发明实施例中,设定间隔时间,每经过一个间隔时间汇总一次安全日志,将安 全日志分类后存储到对应的事件表中,并定义时间戳,通过设定间隔时间,提高安全日志处 理能力。
[ 0102] 4、本发明实施例中,在读取安全日志时,将需要的安全日志进行分类,然后同时从 对应的事件表中读取所需的安全日志,这样将提高安全日志的读取速度。
[0103] 5、本发明实施例中,在服务器上部署的数据库为非关系型数据库,由其自身的结 构特点决定其在设备性能及冗余等方面更加优异。
[0104] 6、本发明实施例中,安全日志的类型不同,其重要程度也不同,需要存储的时间也 不一致,可以设定各个事件表存储安全日志的时间,当事件表中的安全日志存储在该事件 表中的时间超过设定的存储时间后,将自动删除该安全日志,这样将及时清除无用的安全 日志,保证新安全日志有足够的存储空间进行存储,从而节省存储空间。
[0105] 上述设备内的各单元之间的信息交互、执行过程等内容,由于与本发明方法实施 例基于同一构思,具体内容可参见本发明方法实施例中的叙述,此处不再赘述。
[0106] 需要说明的是,在本文中,诸如第一和第二之类的关系术语仅仅用来将一个实体 或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在 任何这种实际的关系或者顺序。而且,术语"包括"、"包含"或者其任何其他变体意在涵盖非 排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素, 而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固 有的要素。在没有更多限制的情况下,由语句"包括一个......"限定的要素,并不 排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同因素。
[0107] 本领域普通技术人员可以理解:实现上述方法实施例的全部或部分步骤可以通过 程序指令相关的硬件来完成,前述的程序可以存储在计算机可读取的存储介质中,该程序 在执行时,执行包括上述方法实施例的步骤;而前述的存储介质包括:ROM、RAM、磁碟或者 光盘等各种可以存储程序代码的介质中。
[0108] 最后需要说明的是:以上所述仅为本发明的较佳实施例,仅用于说明本发明的技 术方案,并非用于限定本发明的保护范围。凡在本发明的精神和原则之内所做的任何修改、 等同替换、改进等,均包含在本发明的保护范围内。
【主权项】
1. 一种安全日志存储和读取方法,其特征在于,包括: 在至少一个服务器中的每个服务器上部署一个数据库; 根据所有安全日志的类型,在每个所述数据库中创建至少一个事件表,每个事件表对 应一种安全日志类型; 根据安全日志的类型,将待存储的安全日志分别存储到数据库内对应的事件表中; 为每个存储到事件表中的安全日志定义时间戳; 根据所述安全日志的时间戳,分别在对应的事件表中读取需要的安全日志。2. 根据权利要求1所述的方法,其特征在于,所述在每个所述数据库中创建至少一个 事件表,每个事件表对应一种安全日志类型包括:建立的事件表涵盖所有安全日志的类型, 不同事件表对应的安全日志类型相同或不同。3. 根据权利要求1所述的方法,其特征在于, 所述根据安全日志的类型,将待存储的安全日志分别存储到数据库内对应的事件表中 包括:每经过一个设定的间隔时间,汇总一次安全日志,形成一个安全日志汇总表,根据所 有安全日志的类型,将所述安全日志汇总表划分为至少一个安全日志分表,其中,每个所述 安全日志分表对应一种安全日志类型,将所述安全日志分表发送至对应事件表所在的服务 器,将安全日志分表中的安全日志分别存储到对应类型的事件表中。4. 根据权利要求1所述的方法,其特征在于, 所述根据所述安全日志的时间戳,分别在对应的事件表中读取需要的安全日志包括: 将所述需要的安全日志根据安全日志的类型进行分类,在对应类型的事件表上,通过安全 日志的时间戳进行筛选,同时读取各个事件表中需要的安全日志,将从各个事件表中读取 的安全日志进行重组,并将重组后的安全日志返回。5. 根据权利要求1所述的方法,其特征在于, 所述数据库为非关系型数据库; 和/或, 所述安全日志的类型包括:主机日志、网络设备日志、安全设备日志、操作系统日志、中 间件日志、数据库日志及应用系统日志中的一个或多个。6. 根据权利要求1至5中任一所述的方法,其特征在于,进一步包括: 根据不同安全日志类型的重要程度,设定各事件表对安全日志的存储时间,对于超出 存储时间的安全日志则自动进行删除。7. -种安全日志存储和读取装置,其特征在于,包括: 部署单元,用于在至少一个服务器中的每个服务器上部署一个数据库; 创建单元,用于根据所有安全日志的类型,在所述部署单元部署的每个数据库中创建 至少一个事件表,每个事件表对应一种安全日志类型; 存储单元,用于根据安全日志的类型,将待存储的安全日志分别存储到数据库内由所 述创建单元创建的对应类型的事件表中; 定义单元,用于为每个由所述存储单元存储到事件表中的安全日志定义时间戳; 读取单元,用于根据由所述定义单元定义的安全日志的时间戳,分别在由所述创建单 元创建的对应类型的事件表中读取需要的安全日志。8. 根据权利要求7所述的装置,其特征在于, 所述存储单元,用于每经过一个设定的间隔时间,汇总一次安全日志,形成一个安全日 志汇总表,根据所有安全日志的类型,将所述安全日志汇总表划分为至少一个安全日志分 表,其中,每个所述安全日志分表对应一种安全日志类型,将所述安全日志分表发送至对应 事件表所在的服务器,将安全日志分表中的安全日志分别存储到对应类型的事件表中; 和/或, 所述读取单元,用于将所述需要的安全日志根据安全日志的类型进行分类,在对应类 型的事件表上,通过安全日志的时间戳进行筛选,同时读取各个事件表中需要的安全日志, 将从各个事件表中读取的安全日志进行重组,并将重组后的安全日志返回。9. 根据权利要求7至8中任一所述的装置,其特征在于,进一步包括: 设定单元,用于根据不同安全日志类型的重要程度,设定由所述创建单元创建的各事 件表对安全日志的存储时间; 删除单元,用于根据所述设定单元设定的存储时间,对超出存储时间的安全日志进行 删除。10. 安全管控系统,其特征在于,包括:管理模块、采集模块、分析模块及权利要求7至9 中任一所述的安全日志存储和读取装置; 所述管理模块,用于以界面的形式供用户操作,接收用户的命令,对所述采集模块、分 析模块及安全日志存储和读取装置进行配置; 所述采集模块,用于各类设备及系统安全事件的采集,并形成安全日志,将安全日志发 送给所述安全日志存储和读取装置对安全日志进行存储; 所述分析模块,用于接收所述安全日志存储和读取装置发送来的各类安全日志,并根 据所述管理模块发送来的规则,对接收到的安全日志进行加工和分析。
【专利摘要】本发明提供一种安全日志存储和读取方法、装置及安全管控系统,该方法包括:在至少一个服务器中的每个服务器上部署一个数据库,根据所有安全日志的类型,在每个所述数据库中创建至少一个事件表,每个事件表对应一种安全日志类型,根据安全日志的类型,将待存储的安全日志分别存储到数据库内对应的事件表中,为每个存储到事件表中的安全日志定义时间戳,根据所述安全日志的时间戳,分别在对应的事件表中读取需要的安全日志。该装置包括:部署单元、创建单元、存储单元、定义单元及读取单元。安全管控系统包括:管理模块、采集模块、分析模块及安全日志存储和读取装置。本发明能够提高安全日志存储和读取的速度。
【IPC分类】H04L29/06, H04L29/08, G06F17/30
【公开号】CN104883365
【申请号】CN201510245972
【发明人】王永强
【申请人】浪潮电子信息产业股份有限公司
【公开日】2015年9月2日
【申请日】2015年5月14日
转载请注明原文地址:https://www.famiwei.com/read-8136212.html

最新回复(0)