
# 什么是安全分析？
安全分析是一种云原生安全信息和事件管理（Security Information and Event Management，SIEM）解决方案，是识别和评估系统、软件或网络中的潜在威胁和漏洞的过程。支持采集多种云产品的安全日志及告警，并基于预定义和自定义的安全检测规则对多来源的日志及告警进行聚合分析，旨在预防安全事件、保护资产、确保业务连续性和客户信任。
#### 为什么需要安全分析
在当今数字化时代，企业和组织越来越依赖于复杂的IT系统来存储和处理敏感数据。然而，这些系统面临着来自内外部的各种安全威胁，如黑客攻击、数据泄露和内部操作失误。尽管许多组织已经部署了基本的安全措施，但新的威胁不断涌现，传统的安全手段往往难以应对。例如勒索软件攻击和数据泄露事件频繁发生，给企业带来了巨大的经济损失和声誉损害。如何有效识别和应对这些不断变化的安全威胁，确保系统的安全性和可靠性？通过定期进行安全分析，组织可以系统地识别潜在的安全漏洞和威胁，评估其影响，并采取相应的预防措施。这不仅有助于减少安全事件的发生，还能确保组织符合相关法规要求，增强客户信任，保护关键资产。
#### 安全分析的优势是什么
- **全面性**：覆盖网络、应用、数据层面，识别潜在威胁。
- **自动化**：自动化检测和评估海量数据，减少人工依赖，提高分析效率。
- **实时性**：实时监控系统状态，及时发现潜在威胁。
- **可定制性**：根据用户的具体需求和业务场景，支持自定义日志告警模型检测规则。
- **合规性**：帮助企业遵守各种安全和隐私法规。
- **报告和可视化**：提供日志审计报告，帮助管理层和安全团队清晰了解安全状况，及时制定有效的应对策略。
 
#### 安全分析的使用场景
仅安全云脑专业版支持安全分析全量功能，安全云脑标准版支持安全分析部分功能，服务版本差异请参见[服务版本差异](https://support.huaweicloud.com/productdesc-secmaster/secmaster_01_0111.html#secmaster_01_0111)。
**典型场景一：日志审计场景**
安全监管趋严，合规要求越来越高，各地隐私保护遵从要求、数据安全、网络安全法等法规条例多且解读难。通过安全云脑基线检查、日志审计、安全分析等功能，确保企业在满足国家行业监管要求的同时，能帮助企业明确安全目标，系统化进行信息系统安全建设，降低安全隐患及被攻击的风险。
**典型场景二：威胁检测与响应场景**
云上威胁可能通过多种手段进入企业云上资产，如网络入侵、主机入侵等，为防御和检测威胁，主机安全、云防火墙、Web 应用防火墙往往是企业上云的必然选择，但也带来诸多问题：如告警众多并且管理分散、处置和封禁入口多样、无法有效进行处置等。以上问题导致系统安全薄弱点多，运维难度大，威胁管理效率低，安全风险高。安全云脑提供的安全分析、威胁管理、安全编排功能可有效帮助用户解决以上问题。安全云脑支持一键接入WAF、HSS、CFW等多种云上产品的日志数据，以及支持通过数据采集方式接入云外第三方日志数据，接入后统一管理日志信息，检索并分析所有收集到的日志。在通过威胁管理、安全编排功能，帮助企业和组织的安全团队快速并高效地响应网络威胁，实现安全事件的高效、自动化响应处置。
#### 安全分析的工作原理
安全分析系统内部的处理流程如[图1]：
图1安全分析工作流程图   
![](https://support.huaweicloud.com/productdesc-secmaster/zh-cn_image_0000002568817149.png "点击放大")
1. **数据采集** ：安全分析的对象是日志，需要接入云服务日志或第三方数据到安全云脑，接入云服务日志请参见[接入日志数据](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01335.html)，接入第三方日志数据请参见[数据采集](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0226.html)。
2. **数据预处理**：针对接入的原始日志，清洗和格式化数据，去除无效信息，确保分析的准确性和效率。
3. **威胁检测** ：通过日志告警模型的规则识别潜在的安全威胁，用户可使用系统内置的模型模板，也支持自定义告警模型。详细操作指导请参见[快速添加日志告警模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0141.html)。
4. **报告生成** ：生成日志审计报告，呈现统计周期内当前工作空间中整体日志审计状况。查看日志审计报告请参见[查看日审总览](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0405.html)。
 
#### 与安全分析相关的特性或操作
在全面了解安全分析的核心概念与应用场景后，本小节将为您介绍安全分析的常用基础操作与高级应用特性。如果您需要深入了解并在实际业务中配置使用，可以单击相关链接跳转至华为云官方文档查看详细操作指导。
- 接入云服务日志：安全分析的前提是需要接入数据源，针对云服务日志接入安全云脑可参见[接入日志数据](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_01335.html)。
- 数据采集：若安全分析需要分析使用第三方日志，则需要将第三方日志接入安全云脑，详细操作指导请参见[数据采集](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0226.html)。
- 查询与分析日志：云服务日志或第三方日志接入安全云脑后，可以在查询分析页面对收集到的日志数据进行实时查询分析，详细操作指导请参见[查询与分析日志](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0041.html)。
- 快速添加日志告警模型：安全分析支持自定义安全检测规则生成告警，通过新增日志告警模型，在满足条件时触发告警。详细操作指导请参见[快速添加日志告警模型](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0141.html)。
- 数据投递：安全分析支持将数据实时投递至其他管道或其他华为云产品中，便于您存储数据或联合其它系统消费数据。详细操作指导请参见[数据投递](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0143.html)。
- 日审报告：安全分析完成后，支持生成日志审计报告，呈现统计周期内当前工作空间中整体日志审计状况。查看日志审计报告请参见[查看日审总览](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0405.html)。
- 安全编排：针对安全分析检测到的威胁，若用户希望进一步自动化响应处置威胁，则可使用安全编排功能。安全编排（Security Orchestration）将企业和组织在安全运营过程中涉及的不同系统或者一个系统内部不同组件的安全功能按照一定的逻辑关系组合到一起，以完成某个特定的安全运营过程和规程。旨在帮助企业和组织的安全团队快速并高效地响应网络威胁，实现安全事件的高效、自动化响应处置。更多使用指导请参见[安全编排](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0060.html)。
- 告警管理：安全分析生成的告警，将在告警管理页面呈现，用户可以前往告警管理页面处置告警。更多操作指导请参见[告警管理](https://support.huaweicloud.com/usermanual-secmaster/secmaster_01_0419.html)。
 
