7.3.3 网络安全日志可视化
近年来,随着计算机网络规模不断扩大,信息高速公路不断提速以及网络应用的不断增加,网络安全面临着越来越严峻的考验。特别是进入“大数据”时代以来,网络攻击呈现出大数据的“3 V”甚至“多V”特征:攻击规模越来越大(volume),如分布式拒绝服务(distributed denial of service,DDoS)攻击,常常可以发动成千上万的设备同时攻击一台主机;攻击类型越来越多(variety),新的攻击模式和病毒木马的变种让人防不胜防;攻击变化越来越快(velocity),如一次有预谋的网络攻击往往包含多个步骤和多种应变的方案。纵观我国互联网网络安全态势,网络安全问题不断攀升,主要表现为:网络基础设施面临严峻挑战;网站被植入后门、网页仿冒事件等隐蔽性攻击事件呈增长态势,网站用户信息成为黑客窃取的重点;拒绝服务攻击仍然是严重影响我国互联网运行安全最主要的威胁之一,针对我国重要信息系统的高级持续性威胁(advanced persistent threat,APT)形势严峻。横观世界各国情况,以亚太地区为例,情况惊人地类似,网站的篡改、仿冒,病毒、木马、恶意程序的感染,高等级网络入侵、攻击等成为主要问题。国内外网络空间安全威胁的不断升级呼唤新型技术出现。
网络安全问题首先是人的问题,不管是网络威胁的发起、检测还是制衡,人的知识和判断始终处于主导地位。应用实例表明,在处理某些复杂的科学问题上,人类的直觉胜于机器智能,可视化、人机交互等在协同式知识传播和科学发现中起重要作用。网络安全可视化(network security visualization)是信息可视化中的一个新兴研究领域,它利用人类视觉对模型和结构的获取能力,将抽象的网络和系统日志以图形图像的方式展现出来,帮助分析人员分析网络状况,识别网络异常、入侵,预测网络安全事件发展趋势。对网络日志进行可视化研究不但使安全威胁看得见、摸得着,在人和技术中间架起一座良好的沟通桥梁,保护着日益重要的网络空间,更加重要的是图形图像比枯燥的日志数据更容易被人识别和认同,为决策者制定网络安全政策提供可靠而形象的数据来源。
可以把网络安全日志可视化用下面公式来诠释:网络安全日志可视化=人+事+物,“人”包括决策层高度重视,管理层把控质量,执行层落实到位,其中安全团队(专家)实时有效的分析和快速的响应是关键;“事”指网络安全事件,主要包括事前预防,事中接管,事后处理,其中如何快速地掌握事件真相并做出响应是关键;“物”包括防火墙、IPS、防病毒、交换机、VPN(virtual private network)、堡垒机等网络安全设备,其中合理配置数据、调优、联动是关键。从上式可以看出,网络安全日志可视化包括三要素:“人”是关键;“物”是基础;“事”是网络安全要查找和解决的目标。网络安全日志可视化研究首先要分析数据或日志(来自于“物”)结构,进行预处理,选择基本的视觉模型,建立数据到可视化结构的映射,不断改善表示方法,使之更容易视觉化并绘制视图,最后通过人机交互功能和“人”类认知能力来检测、识别、分类隐藏在数据中的有用信息(网络安全“事”件),从而提高感知、分析、理解和掌控网络安全问题的能力,如图7.22所示。

图7.22 网络安全日志可视化流程图
由于人类的生存环境是三维空间,作为人类感知世界的视觉系统也就很难脱离三维空间定式。同时由于人类感知模式的限制——对于多维抽象物体理解困难,人们对网络安全数据通常采用的方法是对多维抽象信息进行降维处理,映射到二维或者三维可视空间来实现网络信息的可视化,这些都依赖于可视化方法的不断发展和改进。网络安全日志可视化最大的挑战是如何为既定的目标和数据源去选择合适的图技术。国内外很多学者已经提出了相当数量的多维可视化方法,根据这些技术出现的先后顺序以及应用的广度和新颖度,把网络安全可视图技术分为三类:基础图、常规图和新颖图,如表7.1所示。基础图是大家熟知的、容易使用的图形,包括饼图、直方图、线图以及它们的3D表示方法,这些图形简单明了,容易理解,适合于表达网络安全数据某些细节,经常作为补充说明图。由于基础图表达数据维度宽度和广度有限,经过不断的发展,涌现出一批经典的常规图技术,这些技术源于基础图,但表现的灵活性、适应性、扩展性要优于基础图。常规图技术不再是简单的图形映射,而是要尽量反映多维信息及其各维度之间的联系,目的是在人类脑海中建立多维抽象信息,在低维空间中展现多维抽象信息的特征。在过去的15年里,图技术不断推陈出新,新颖图其设计之精巧、表现力之丰富,令人叹为观止,图中包含的信息意味深远。研究人员通过不断地改进图形布局模式,结合多种图形优势,创新构图方式,特别是在图形审美和可用性相结合方面进行了深入的研究,众多视觉元素,如文字、色彩、大小、形状、对比度、透明度、位置、方向等自由排列组合,交织组成动人的画卷,让人能够在有限的显示空间中获得更广的信息量、更直观的理解力、更优美的图形和更强的交互力。
表7.1 图技术类型
(https://www.daowen.com)
续表

网络安全日志可视化分析是信息可视化中的一个新兴研究领域,它能有效解决传统分析方法在处理海量信息时面临的认知负担过重,缺乏全局认识,交互性不强,不能主动预测和防御等一系列问题。网络安全日志可视化系统分类如表7.2所示。
表7.2 网络安全日志可视化系统分类

续表

由于现代网络面临的安全挑战更加复杂和艰巨,网络安全日志可视化将安全日志分析和可视化技术有效结合,充分利用人类对图像认知能力强和机器对数据处理性能高的特点,通过提供图形图像等交互性工具,提高了网络安全分析人员对网络问题的观测、分析、感知、理解和决策能力,有效地解决了传统分析方法认知负担重、缺乏全局意识、缺乏交互方式、缺乏预测和主动防御等一系列问题。前期虽然取得了一定的成绩,但是如何将可视化理念传递给观测者(以人为本)和有效地创建可视化原理和技术(以图为媒)仍然是研究的本质方向。