Lesson 07 · 约 18 分钟

让攻击留下脚印:安全审计与 SIEM

本课目标:说清安全审计的作用;掌握日志处理链;理解 SIEM 的集中采集与关联分析;会写日志保护和事件追溯措施。

开场:报警之后,怎样回答“谁干的”?

IDS 发出“服务器疑似被攻击”的告警后,管理员还要回答: 什么时间,从哪里登录,执行了什么操作,结果怎样? 这些答案主要来自审计日志(audit log)。安全审计就是对安全相关活动进行 采集、记录、存储、分析和利用,让事件可发现、可追溯、可问责。

零、先复习再开新

R1 · 某系统依据“正常登录行为基线”发现深夜异地登录,这属于哪种检测?
答案 B。基线、轮廓、偏离都指向异常检测;特征库、签名匹配才是误用检测。
R2 · 要让一台设备直接阻断经过它的恶意流量,最合适的是?
答案 B。IPS 串联在流量路径上,才能直接丢包阻断;IDS 和 SIEM 通常侧重监测、分析与告警。

一、安全审计:记录什么、为了什么

审计对象典型记录能回答的问题
用户行为登录、退出、增删改查、权限变更谁在何时做了什么
系统与应用启动停止、配置修改、错误与异常系统何时发生了什么变化
网络与安全设备连接、访问控制、IDS/IPS 与防火墙告警攻击来自哪里、经过哪里
数据库与运维SQL 操作、敏感数据访问、运维命令数据和关键主机被怎样操作
审计五问:谁(Who)· 何时(When)· 从哪(Where)· 做什么(What)· 结果如何(Result)。
主要作用:监测告警、事后追溯、责任认定、电子取证与合规证明。

易错点:不要把审计绝对化成“只能事后”。审计系统也可以实时分析和告警,但其核心考点是留痕与追溯,不是像 IPS 那样直接阻断流量。

二、日志处理链:从碎片到证据

  1. 采集:从主机、应用、数据库、网络设备和安全设备收集日志或流量;
  2. 集中与规范化:统一字段、时间与格式,解决不同设备“各说各话”;
  3. 存储与保护:按策略留存、备份,并防止未授权查看、修改或删除;
  4. 分析与关联:搜索、统计、规则匹配,把多个低风险事件串成攻击链;
  5. 告警与处置:通知人员或联动其他设备,事件结束后归档、复盘。
口诀(日志处理链):采集 → 规范 → 存储 → 关联 → 告警
日志来自多台设备时,必须做好时间同步;否则各设备时间不一致,事件先后顺序就可能排错。

三、SIEM:把分散日志“集中 + 串联”

SIEM = Security Information and Event Management,安全信息与事件管理。 它集中接收多种日志,把分散事件转换成可操作的信息,核心能力是 集中采集、规范化、关联分析、告警和报表

口诀(SIEM 功能):日志集中收,格式统一看,事件关联判,风险及时报

关联分析示例:

  1. 防火墙:同一外部 IP 在扫描多个端口;
  2. 服务器:该 IP 连续登录失败,随后登录成功;
  3. 数据库:登录成功后大量导出敏感数据;
  4. SIEM 将三类日志按时间、源 IP、账号和资产关联,判断为高风险事件。

单条日志可能只是普通异常;多源关联后,才能看到完整攻击链。SIEM 也不是“自动安全万能机”,规则、资产信息和时间若不准,仍会误报或漏报。

四、日志为什么必须保护

风险保护措施目的
攻击者删改日志集中远程保存、哈希校验、只追加/WORM保护完整性
日志泄露账号与隐私访问控制、分权管理、传输与存储加密保护机密性
设备故障导致日志丢失备份、冗余、容量监测与归档策略保障可用性
多设备时间线混乱统一可靠时间源并监测时钟偏差保证可追溯性
三个必记陷阱:
① 日志集中存储 ≠ 不用保护,集中后反而更需要权限控制和防篡改;
② 哈希可发现日志是否被改,但不能阻止泄露,机密性仍靠访问控制和加密;
③ 日志不是越多越好:应围绕安全目标记录必要字段,并按制度设定留存周期。

五、审计、IDS/IPS、SIEM 怎么分工

技术核心任务典型关键词
IDS发现入侵并告警旁路、检测、告警
IPS发现入侵并阻断串联、检测、阻断
安全审计记录活动并追溯问责留痕、追溯、取证
SIEM集中多源日志并关联分析集中、规范、关联、告警

六、动手练一练

Q1 · 下列哪项最能体现安全审计的核心价值?
答案 B。安全审计的核心是对安全相关活动留痕,以支持分析、追溯、问责和取证。
Q2 · SIEM 相比单台设备查看日志,最突出的能力是?
答案 C。SIEM 的核心是集中多源日志,规范化后进行关联分析、告警与报表。
Q3 · 为了发现归档日志是否被篡改,最合适的措施是?
答案 B。对日志计算哈希摘要并安全保存,之后重新计算比较,可发现内容是否改变。
Q4 · 多台设备日志的时间先后无法对齐,应优先改进哪项?
答案 C。可靠且统一的时间是跨设备还原事件顺序、开展关联分析和取证的基础。
Q5 · 下列关于安全审计的描述,哪项正确?
答案 C。审计既可支持持续监测和告警,也可用于事后追溯;但不能替代防火墙、IPS 等防护技术。
Q6 · What is SIEM mainly used for?(英文题)
答案 B。correlating security logs = 关联分析安全日志,是 SIEM 的核心用途之一。
附加题(下午卷风格)· 点击展开答案

某公司服务器被入侵后,发现本机日志已被删除,且各设备时间不一致。请给出三条改进措施。

集中远程收集:将主机和安全设备日志实时或近实时发送到独立日志平台/SIEM;
保护审计数据:实施最小权限、分权管理、哈希校验或只追加存储,并做好备份;
统一时间:使用可靠时间源同步各设备,监测并纠正时钟偏差。
答题模板:问题 → 对应措施 → 目的,例如“本机日志易删 → 远程集中保存 → 保留证据”。

七、今日任务(约 35 分钟)

  1. 精读第 12 章(20 分钟):阅读第 12 章 网络安全审计技术原理与应用
  2. 口述案例(10 分钟):不看答案,说出“服务器日志被删、设备时间混乱”的三条改进措施。
  3. 睡前回忆(5 分钟):按考点背——① 审计五问:谁·何时·从哪·做什么·结果如何;② 日志处理链:采集→规范→存储→关联→告警;③ SIEM 功能:集中、规范、关联、告警。

八、本课知识从哪来