安全审计日志留存与分析规范_第1页
安全审计日志留存与分析规范_第2页
安全审计日志留存与分析规范_第3页
安全审计日志留存与分析规范_第4页
安全审计日志留存与分析规范_第5页
已阅读5页,还剩6页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

安全审计日志留存与分析规范一、总则1.1目的与适用范围日志的价值不在“存了”,而在“出事时能查、查得出、查得快”。本规范旨在统一公司信息系统日志的采集范围、留存周期、分析方法与响应流程,确保任何一次安全事件可在事件发现后4小时内完成关键日志回溯定位。适用范围:公司自建及托管的全部生产信息系统,包括核心业务系统、数据库、网络设备、安全设备、虚拟化平台、办公系统。开发测试环境日志可参照执行,留存周期减半。依据文件:《中华人民共和国网络安全法》(第二十一条要求留存网络日志不少于六个月)、《中华人民共和国数据安全法》、GB/T20988-2007《信息安全技术信息系统灾难恢复规范》及公司《信息安全管理制度》。1.2术语定义•日志源:产生日志的设备、系统或应用。•日志审计平台:集中接收、存储、检索日志的syslog/SIEM系统。•留痕完整性:日志从产生到归档期间未被篡改、未丢失。•NTP:网络时间协议,用于全网时钟同步。二、组织与职责分工不清是日志审计失效的首要原因——采集的人不管分析,分析的人无权处置。职责划分如下:角色职责关键动作与时限信息安全负责人审批留存策略变更、三级事件响应决策、每季度审阅审计报告每季度末5个工作日内签署季度日志审计报告日志审计岗(专职1人)日常规则运营、告警研判、月度分析报告工作日09:00/14:00两次巡检告警队列;每月10日前提交月报系统管理员各系统日志采集配置、日志源新增申报系统上线前3个工作日完成日志接入并验证网络管理员网络设备、安全设备日志接入与NTP维护每月1日校验NTP偏移,偏差超过500ms立即校正各业务系统负责人确认本系统需采集的业务日志字段清单新系统上线前提交《日志字段需求表》日志审计岗与系统管理员必须分离,不得由同一人兼任——防止运维人员修改、删除自身操作日志后无人发现。人员不足时,日志审计岗可由安全部人员兼任,但严禁由被审计系统(如核心业务库、堡垒机)的日常运维人员兼任(兼任即“自己审计自己”,日志失去追责效力)。三、日志采集范围与内容3.1必采清单以下日志源必须全部接入日志审计平台,缺失任一项视为不合规:1.网络设备:防火墙、核心交换机的ACL命中、配置变更、登录日志。2.安全设备:WAF拦截记录、入侵检测告警、VPN登录(含登录成功与失败)。3.服务器操作系统:Linux的/var/log/secure、auth.log、cron日志;Windows的安全事件日志(事件ID4624/4625/4672/4720/4726等,覆盖登录、提权、账户增删)。4.数据库:MySQL通用查询日志与慢查询日志、Oracle审计日志、SQLServer审核日志,至少覆盖DDL操作与超级账户登录。5.应用系统:登录/登出、越权访问尝试、关键业务操作(资金变动、数据导出、权限变更)。6.堡垒机/跳板机:全部会话录像与命令记录。7.中间件:Nginx/Apache访问日志、Tomcat应用日志。3.2日志字段最低要求每条日志必须包含:时间戳(精确到毫秒)、来源IP、主机/系统标识、操作账户、事件类型、事件结果(成功/失败)。应用日志另需包含会话ID与源用户IP——缺少源IP的登录日志在追查撞库攻击时无法区分攻击来源,等于无效日志。3.3采集方式与优先级•优先:syslog(UDP514或TCP6514加密)实时推送至日志审计平台,延迟不超过60秒。•若设备不支持syslog(如老旧工控设备):每日定时导出文件并上传,间隔不超过24小时。•严禁:仅将日志存放于日志源本机且无转发(本机日志在入侵后最先被攻击者清除,这是真实入侵事件中溯源失败的头号原因);严禁关闭或调低日志级别以“提升性能”——性能问题应通过扩容存储解决,不得以牺牲审计能力为代价。四、日志留存4.1留存周期日志类别在线留存(可实时检索)归档留存(离线可恢复)依据认证与权限类(登录、账户变更、提权)6个月12个月《网络安全法》第二十一条网络与安全设备日志6个月12个月同上数据库操作日志6个月12个月等保三级要求应用业务操作日志3个月12个月内部审计需要全量访问日志(Nginx等)1个月6个月存储成本平衡离线归档必须使用WORM(一次写入多次读取)存储或加密压缩后刻录/冷存储,归档介质每6个月抽检恢复1次,验证可读性——只写不验的归档在真正需要时可能无法恢复,历史上多次出现“归档三年、恢复时发现介质损坏”的教训。4.2存储容量与完整性•按2024年存量系统规模估算,全网日志日均产生量约80GB,6个月在线留存需约15TB原始容量,启用压缩后约4TB;规划存储时按估算值上浮50%余量。•完整性保障:日志入库时计算SHA-256哈希并按日生成哈希链,防止静默篡改;日志审计平台管理账户的操作必须单独记录并每月由信息安全负责人抽查。•禁止性条款及替代方案:严禁任何人员在未走审批流程的情况下删除在线日志——确因存储故障需清理时,必须由日志审计岗与信息安全负责人双人在场,填写《日志删除审批单》(附件3),保留删除前最后6个月数据,并以哈希清单证明删除范围。五、日志分析5.1分析频率与方式方式频率执行人内容实时告警7×24自动触发,告警15分钟内响应日志审计岗(非工作时间值班手机接管)按规则表匹配即告警人工巡检每工作日2次日志审计岗核查告警队列、采集断链月度专项分析每月1次,次月10日前出报告日志审计岗账户异动、异常时段登录、数据导出量TOP排行季度深度审计每季度1次信息安全负责人组织权限最小化核查、离岗账户清理核查、规则有效性评审5.2告警规则基线(初始规则表)规则编号触发条件级别R-01同一账户5分钟内登录失败超过5次高R-02非工作时间(22:00-06:00)核心数据库超级账户登录高R-03单账户单日数据导出量超过5GB或10万行高R-04新建账户24小时内被赋予管理员权限高R-05防火墙规则被修改或回退高R-06堡垒机会话中出现rm-rf、DROPTABLE、chmod777/etc等高危命令高R-07单一源IP对20台以上主机发起SSH连接(疑似横向移动)高R-08VPN登录地与该账户历史登录地跨度超过1000km且间隔小于2小时中R-09系统日志采集中断超过30分钟中R-10用户权限变更(增删改)中规则每季度评审一次:连续30天零触发的规则检讨覆盖面,日误报超过20条的规则调整阈值并在《规则变更记录》中留痕。5.3分析方法•关联分析:跨日志源串联,例如“VPN登录(外部IP)→堡垒机登录→数据库大批量导出”在30分钟内出现即触发高危研判,单看任一条日志都不足以定性。•基线对比:按账户建立行为基线(常用登录时段、常用IP段、常规操作类型),偏离基线且无法用加班、出差解释的纳入研判。•抽样人工复核:每月随机抽取50条权限变更日志,回溯对应审批单,验证“先审批、后变更”合规率,目标100%。5.4告警研判与处置流程1.告警产生后15分钟内,日志审计岗完成初步定性:误报、低风险、确认事件。2.误报:标注原因并归档,纳入月度误报统计。3.确认事件:10分钟内按级别上报(见第6章),同时立即固定证据——导出相关时间窗全部日志并计算哈希,严禁在固定证据前重启、清空相关系统日志(此举将直接销毁溯源依据,可能构成《网络安全法》下的违规留存不完整)。六、事件分级与响应风险必须分级处置,一刀切响应会造成“小事件扰民、大事件迟钝”。分级如下:级别判定标准启动权限处置原则与时限一级(重大)确认数据泄露、核心系统被入侵、日志被篡改或删除信息安全负责人30分钟内成立应急小组,2小时内出初步报告,按《信息安全事件应急预案》启动断网隔离、监管报备评估二级(较大)暴力破解得手、越权访问成功、单点异常导出日志审计岗上报,信息安全负责人确认1小时内冻结涉事账户,4小时内完成溯源分析,24小时内出处置报告三级(一般)失败尝试类告警、配置偏差、误报以外的一般违规日志审计岗直接处置当日内处置完毕,纳入月报阻断点设计:针对“攻击者入侵→清除本机日志掩盖行踪”这一典型路径,前置于第3.3条的集中采集(日志离开主机即不可被攻击者删除);针对“内部人员导出数据”,前置于R-03阈值告警与导出审批联动。每起二级及以上事件处置完毕后5个工作日内召开复盘会,输出规则补强项并更新第5.2条规则表——形成“事件→规则→验证”的PDCA闭环。七、监督与考核•信息安全部每月对日志接入覆盖率、告警响应及时率、留存周期合规性开展检查,覆盖率低于100%(必采清单口径)扣系统管理员绩效分2分/项。•日志审计岗连续两次未在15分钟内响应高危告警,转由备份人员接管并重新培训。•每年至少组织1次日志追溯演练:随机选取3个月前的某次账户变更,要求4小时内还原完整操作链,演练结果写入年度审计报告。八、附则•本规范由信息安全部负责解释,每年修订一次,修订记录在版本页留痕。•违反本规范造成日志缺失、篡改的,按《员工奖惩管理办法》处理;涉嫌违法的移交司法机关。附件1:日志接入登记表(样表)序号日志源名称系统类型责任人接入方式日志类型接入日期验证结果1核心业务库MySQL王某某TCP6514通用/慢查询例:2025-06-10通过/不通过2附件2:日志审计岗每日巡检表检查项判定标准上午(09:00)下午(14:00)高危告警队列清零无超过15分钟未响应告警采集断链无日志源中断超过30分钟NTP状态偏差不

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论