Lesson 07 · 约 18 分钟
让攻击留下脚印:安全审计与 SIEM
开场:报警之后,怎样回答“谁干的”?
IDS 发出“服务器疑似被攻击”的告警后,管理员还要回答: 谁在什么时间,从哪里登录,执行了什么操作,结果怎样? 这些答案主要来自审计日志(audit log)。安全审计就是对安全相关活动进行 采集、记录、存储、分析和利用,让事件可发现、可追溯、可问责。
零、先复习再开新
R1 · 某系统依据“正常登录行为基线”发现深夜异地登录,这属于哪种检测?
答案 B。基线、轮廓、偏离都指向异常检测;特征库、签名匹配才是误用检测。
R2 · 要让一台设备直接阻断经过它的恶意流量,最合适的是?
答案 B。IPS 串联在流量路径上,才能直接丢包阻断;IDS 和 SIEM 通常侧重监测、分析与告警。
一、安全审计:记录什么、为了什么
| 审计对象 | 典型记录 | 能回答的问题 |
|---|---|---|
| 用户行为 | 登录、退出、增删改查、权限变更 | 谁在何时做了什么 |
| 系统与应用 | 启动停止、配置修改、错误与异常 | 系统何时发生了什么变化 |
| 网络与安全设备 | 连接、访问控制、IDS/IPS 与防火墙告警 | 攻击来自哪里、经过哪里 |
| 数据库与运维 | SQL 操作、敏感数据访问、运维命令 | 数据和关键主机被怎样操作 |
审计五问:谁(Who)· 何时(When)· 从哪(Where)· 做什么(What)· 结果如何(Result)。
主要作用:监测告警、事后追溯、责任认定、电子取证与合规证明。
主要作用:监测告警、事后追溯、责任认定、电子取证与合规证明。
二、日志处理链:从碎片到证据
- 采集:从主机、应用、数据库、网络设备和安全设备收集日志或流量;
- 集中与规范化:统一字段、时间与格式,解决不同设备“各说各话”;
- 存储与保护:按策略留存、备份,并防止未授权查看、修改或删除;
- 分析与关联:搜索、统计、规则匹配,把多个低风险事件串成攻击链;
- 告警与处置:通知人员或联动其他设备,事件结束后归档、复盘。
口诀(日志处理链):采集 → 规范 → 存储 → 关联 → 告警。
日志来自多台设备时,必须做好时间同步;否则各设备时间不一致,事件先后顺序就可能排错。
日志来自多台设备时,必须做好时间同步;否则各设备时间不一致,事件先后顺序就可能排错。
三、SIEM:把分散日志“集中 + 串联”
SIEM = Security Information and Event Management,安全信息与事件管理。 它集中接收多种日志,把分散事件转换成可操作的信息,核心能力是 集中采集、规范化、关联分析、告警和报表。
口诀(SIEM 功能):日志集中收,格式统一看,事件关联判,风险及时报。
关联分析示例:
- 防火墙:同一外部 IP 在扫描多个端口;
- 服务器:该 IP 连续登录失败,随后登录成功;
- 数据库:登录成功后大量导出敏感数据;
- SIEM 将三类日志按时间、源 IP、账号和资产关联,判断为高风险事件。
四、日志为什么必须保护
| 风险 | 保护措施 | 目的 |
|---|---|---|
| 攻击者删改日志 | 集中远程保存、哈希校验、只追加/WORM | 保护完整性 |
| 日志泄露账号与隐私 | 访问控制、分权管理、传输与存储加密 | 保护机密性 |
| 设备故障导致日志丢失 | 备份、冗余、容量监测与归档策略 | 保障可用性 |
| 多设备时间线混乱 | 统一可靠时间源并监测时钟偏差 | 保证可追溯性 |
三个必记陷阱:
① 日志集中存储 ≠ 不用保护,集中后反而更需要权限控制和防篡改;
② 哈希可发现日志是否被改,但不能阻止泄露,机密性仍靠访问控制和加密;
③ 日志不是越多越好:应围绕安全目标记录必要字段,并按制度设定留存周期。
① 日志集中存储 ≠ 不用保护,集中后反而更需要权限控制和防篡改;
② 哈希可发现日志是否被改,但不能阻止泄露,机密性仍靠访问控制和加密;
③ 日志不是越多越好:应围绕安全目标记录必要字段,并按制度设定留存周期。
五、审计、IDS/IPS、SIEM 怎么分工
| 技术 | 核心任务 | 典型关键词 |
|---|---|---|
| IDS | 发现入侵并告警 | 旁路、检测、告警 |
| IPS | 发现入侵并阻断 | 串联、检测、阻断 |
| 安全审计 | 记录活动并追溯问责 | 留痕、追溯、取证 |
| SIEM | 集中多源日志并关联分析 | 集中、规范、关联、告警 |
六、动手练一练
Q1 · 下列哪项最能体现安全审计的核心价值?
答案 B。安全审计的核心是对安全相关活动留痕,以支持分析、追溯、问责和取证。
Q2 · SIEM 相比单台设备查看日志,最突出的能力是?
答案 C。SIEM 的核心是集中多源日志,规范化后进行关联分析、告警与报表。
Q3 · 为了发现归档日志是否被篡改,最合适的措施是?
答案 B。对日志计算哈希摘要并安全保存,之后重新计算比较,可发现内容是否改变。
Q4 · 多台设备日志的时间先后无法对齐,应优先改进哪项?
答案 C。可靠且统一的时间是跨设备还原事件顺序、开展关联分析和取证的基础。
Q5 · 下列关于安全审计的描述,哪项正确?
答案 C。审计既可支持持续监测和告警,也可用于事后追溯;但不能替代防火墙、IPS 等防护技术。
Q6 · What is SIEM mainly used for?(英文题)
答案 B。correlating security logs = 关联分析安全日志,是 SIEM 的核心用途之一。
附加题(下午卷风格)· 点击展开答案
某公司服务器被入侵后,发现本机日志已被删除,且各设备时间不一致。请给出三条改进措施。
① 集中远程收集:将主机和安全设备日志实时或近实时发送到独立日志平台/SIEM;
② 保护审计数据:实施最小权限、分权管理、哈希校验或只追加存储,并做好备份;
③ 统一时间:使用可靠时间源同步各设备,监测并纠正时钟偏差。
答题模板:问题 → 对应措施 → 目的,例如“本机日志易删 → 远程集中保存 → 保留证据”。
② 保护审计数据:实施最小权限、分权管理、哈希校验或只追加存储,并做好备份;
③ 统一时间:使用可靠时间源同步各设备,监测并纠正时钟偏差。
答题模板:问题 → 对应措施 → 目的,例如“本机日志易删 → 远程集中保存 → 保留证据”。
七、今日任务(约 35 分钟)
- 精读第 12 章(20 分钟):阅读第 12 章 网络安全审计技术原理与应用。
- 口述案例(10 分钟):不看答案,说出“服务器日志被删、设备时间混乱”的三条改进措施。
- 睡前回忆(5 分钟):按考点背——① 审计五问:谁·何时·从哪·做什么·结果如何;② 日志处理链:采集→规范→存储→关联→告警;③ SIEM 功能:集中、规范、关联、告警。
八、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 12 章 网络安全审计技术原理与应用(清华大学出版社)
- NIST SP 800-92:Guide to Computer Security Log Management(日志采集、存储、分析、处置与完整性保护)
- NIST CSRC:SIEM 术语定义(多种日志的集中记录能力)
- 速查:第 7 课口诀 · 第 6 课 IDS/IPS