2026年网络日志审计排查考试题及答案_第1页
2026年网络日志审计排查考试题及答案_第2页
2026年网络日志审计排查考试题及答案_第3页
2026年网络日志审计排查考试题及答案_第4页
2026年网络日志审计排查考试题及答案_第5页
已阅读5页,还剩4页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2026年网络日志审计排查考试题及答案1.单项选择题(1)在网络日志审计排查中,针对Linux系统下,以下哪类日志默认存储了用户登录登出的完整会话记录?A./var/log/messagesB./var/log/wtmpC./var/log/secureD./var/log/auth.log答案:B解析:/var/log/wtmp默认存储所有用户登录、登出以及系统开关机的完整会话连接记录,可用于查询所有系统接入记录;/var/log/messages存储系统全局运行错误、内核信息、服务启动日志等通用系统日志,不对登录会话做单独完整存储;/var/log/secure(CentOS系列)和/var/log/auth.log(Debian/Ubuntu系列)仅存储认证授权相关日志,不记录完整会话全量信息,因此本题选B。(2)根据等保2.0相关标准要求,面向公众服务的三级等保对象,网络操作审计日志的最低留存时间要求是?A.至少1个月B.至少3个月C.至少6个月D.至少1年答案:C解析:根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)中对于三级系统安全审计域的要求,审计日志应至少留存6个月,满足入侵溯源、安全审计的合规要求,因此本题选C。(3)攻击者入侵网络后通常会篡改或删除本地日志清除入侵痕迹,以下哪种排查方法可以最直接、准确地发现日志被篡改的异常?A.比对日志文件的生成时间与日志内容中的时间戳顺序B.将当前日志文件的哈希值与预先存储的基准哈希值进行比对C.统计当前日志条目数量与往期同时段的日志数量做对比D.检索日志内容中的可疑关键字匹配异常行为答案:B解析:攻击者删除、篡改日志内容后,日志文件的整体哈希值必然会发生改变,与预先离线存储的可信基准哈希比对可以直接确认日志是否被篡改,准确率接近100%;其余方法均为间接排查方法:时间戳顺序异常可能是系统时间错误导致误判,条目数量变化可能是业务量波动导致,关键字检索无法发现整段日志被删除的情况,因此本题选B。(4)以下哪项日志审计工作属于主动审计排查范畴,而非被动审计?A.每日自动采集防火墙访问日志存储到审计平台B.针对安全设备发出的异常告警开展溯源排查C.定期对全网开放端口开展主动扫描生成探测日志进行审计D.导入最新威胁情报匹配日志中的恶意IP和域名答案:C解析:主动审计是指审计方主动发起探测、交互,主动获取网络行为数据开展排查的审计方式;被动审计是对网络中已经自然产生的日志进行采集分析。定期主动端口扫描探测属于主动发起的审计行为,其余三项均是对已产生的日志进行分析处理,属于被动审计,因此本题选C。2.多项选择题(1)针对APT攻击事件后的日志审计排查,需要重点覆盖以下哪些节点的日志?A.边界防火墙访问控制日志B.内网终端本地系统日志C.DNS域名解析日志D.核心交换机流量日志E.核心业务系统应用审计日志答案:ABCDE解析:APT攻击的完整生命周期包含情报收集、入侵入口突破、内网留后门、横向移动、数据外传多个阶段,会覆盖从边界到内网核心的所有节点,因此需要覆盖边界防火墙、终端、DNS、核心交换机、业务系统所有节点的日志,才能完整还原攻击链路,因此全选。(2)日志审计排查过程中,以下哪些行为属于需要重点溯源核查的可疑异常行为?A.同一企业员工账户1小时内先后从北京朝阳和美国洛杉矶两个公网IP成功登录OA业务系统B.非工作时间段出现连续12次针对管理员账户的密码尝试登录,最后一次登录成功C.内部办公服务器主动向外网80、443端口发起出站连接请求D.边界防火墙日志中出现某固定公网IP对内网全段发起的1-10000端口全端口扫描行为E.业务系统访问日志中多次出现包含"OR1=1--"关键词的请求答案:ABDE解析:C选项中内部服务器主动访问外网80、443端口属于正常的业务访问、更新请求行为,不属于可疑异常;A选项短时间跨大地域登录不符合人类正常行为逻辑,属于账户盗用异常;B选项非工作时间连续尝试登录后成功属于暴力破解成功获得权限的可疑行为;D选项全端口扫描属于攻击者的信息探测行为;E选项包含"OR1=1--"是典型的SQL注入攻击特征,均属于需要重点溯源的异常行为,因此本题选ABDE。(3)关于公有云环境下的网络日志审计排查,下列说法正确的有?A.云租户只需审计云平台提供的VPC流日志,无需采集存储自有业务的本地日志B.对象存储的访问日志可以用于排查是否存在未授权的敏感对象下载行为C.云负载均衡的访问日志可以完整记录所有经过LB转发请求的源IP、源端口、请求路径信息D.云主机的操作审计日志仅由云平台留存,租户无法导出留存,因此无需纳入排查范围E.对重要审计日志做加密哈希校验、异地存储,可以有效避免攻击者篡改删除日志痕迹答案:BCE解析:A选项错误,VPC流日志仅记录VPC网络层的流量信息,无法记录应用层、系统层的操作行为,租户必须同时采集自有业务的应用、系统日志开展审计;D选项错误,当前主流公有云平台均为租户提供云操作审计日志的查询、导出接口,租户可以自行留存,并且操作审计日志是排查云资源异常操作的核心依据,必须纳入审计范围;B选项正确,对象存储每一次访问都会记录访问者身份、IP、操作类型,通过审计访问日志可以发现未授权下载;C选项正确,云负载均衡会完整记录所有转发请求的元信息,可用于溯源访问行为;E选项正确,加密哈希校验、异地存储可以保证审计日志的完整性,避免攻击者入侵后删除篡改痕迹,因此本题选BCE。3.案例分析题案例背景:某零售企业核心业务系统部署在内网,2026年3月10日企业发现会员核心数据发生泄露,初步判断为内部被入侵后数据外传,安全团队开展日志审计排查,发现DMZ区对外提供官网服务的Web服务器存在被入侵的痕迹,该Web服务器IP为172.16.5.12,核心会员数据库IP为10.10.8.15,边界防火墙近一个月的关键日志片段如下:Mar0509:14:22120.XXX.XXX.78172.16.5.12TCP80GET/static/upload/myshell.php200OKMar0509:15:10120.XXX.XXX.78172.16.5.12TCP80GET/static/upload/myshell.php?cmd=ipconfig200OKMar0509:16:33120.XXX.XXX.78172.16.5.12TCP80GET/static/upload/myshell.php?cmd=netuser200OKMar0509:18:02120.XXX.XXX.78172.16.5.12TCP80GET/static/upload/myshell.php?cmd=mstsc/v:10.10.8.15200OK问题1:请结合上述日志描述本次事件的攻击入侵链路,说明判断依据。答案:本次入侵的入口是DMZ区对外提供服务的Web服务器172.16.5.12,攻击链路为:攻击者从公网IP120.XXX.XXX.78利用Web服务器的文件上传漏洞上传webshell后门获得服务器权限,随后在Web服务器中执行系统命令收集内网信息,确认网络环境和用户权限后,以Web服务器为跳板,通过远程桌面服务横向渗透核心内网的会员数据库10.10.8.15,最终窃取会员数据导致泄露。判断依据:从防火墙访问日志可以看出,攻击者在3月5日9点14分已经成功将后门文件myshell.php上传至Web服务器,并且获得了执行权限,随后通过webshell执行系统命令,先后获取服务器网络配置、系统用户信息,最后执行远程桌面连接命令连接核心数据库服务器,完整符合攻击者入侵的链路逻辑。问题2:本次日志审计排查中,除了已提供的边界防火墙日志,还需要调取哪些日志完成完整溯源,明确泄露范围?答案:①Web服务器本身的日志:需要调取Web服务的访问日志、Windows系统日志、文件操作日志,确认攻击者入侵Web服务器的具体途径,核实是文件上传漏洞未修复、还是弱口令被破解,确认攻击者在Web服务器中还进行了哪些操作,是否留下其他持久化后门;②核心交换机的内网流量日志:需要调取核心交换机中记录的172.16.5.12访问10.10.8.15的流量日志,确认连接的时长、传输的数据量,判断是否发生了大批量数据外传;③核心会员数据库的日志:需要调取数据库服务器的系统认证日志、远程桌面连接日志、数据库操作审计日志,确认攻击者是否成功登录数据库,执行了哪些查询、导出操作,明确泄露数据的具体条数和范围;④DNS解析日志和出口防火墙出站日志:需要核查Web服务器、数据库被入侵后是否主动连接过外部恶意C2服务器,确认攻击者是否还在网络中留有其他潜伏后门;⑤内网准入设备、VPN设备的日志:核查攻击者是否通过被入侵的Web服务器进一步窃取了内网远程管理权限,入侵了其他内网业务资产,扩大了危害范围。问题3:事件处置完成后,该企业应当对现有的日志审计排查机制做哪些优化改进?答案:第一,完善全节点日志采集机制,实现对边界设备、内网交换、终端、应用系统、数据库全链路日志的完整采集,避免出现攻击发生后没有日志可溯源的情况,落实日志存储的合规要求,按照等保要求将日志留存时间不低于6个月,重要日志做异地离线备份;第二,对所有重要审计日志做哈希校验和加密存储,避免攻击者入侵后篡改删除日志清除入侵痕迹,保证日志的完整性和可信度;第三,建立主动审计常态化机制,配置异常告警规则,对文件上传、webshell关键词、暴力破解、SQL注入

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论