版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
VPN远程访问日志审计管理规范一、总则1.1目的与适用范围远程接入通道是攻击者从互联网直连内网的第一跳,VPN日志审计是发现凭证泄露、越权访问、数据外带的最前置且成本最低的检测手段。本规范用于统一公司VPN远程访问日志的记录范围、留存要求、审计频次、异常判定标准与处置流程,解决“日志有留存、无人看、看不出问题、看出问题不知怎么办”四个落地痛点。本规范适用于:•公司统一VPN网关(SSLVPN/IPSecVPN)的全部账号,含正式员工、外包人员、供应商临时账号;•运维跳板机、堡垒机中与VPN会话关联的登录及操作日志;•通过VPN隧道出站的全部业务系统访问日志。不适用于办公区内网直连访问(由《内网访问控制管理办法》约束),但内网侧审计发现涉及VPN来源IP的异常时应回溯至本流程。1.2编制依据•《中华人民共和国网络安全法》(第二十一条,网络日志留存不少于六个月)•《中华人民共和国数据安全法》•GB/T22239-2019《信息安全技术网络安全等级保护基本要求》(三级系统远程管理审计要求)•GB/T20984-2022《信息安全技术信息安全风险评估方法》•公司《信息安全管理制度总纲》《账号与权限管理办法》1.3术语定义术语定义VPN会话用户从认证成功到主动/被动下线期间的完整接入过程,以会话ID唯一标识登录日志含账号、源IP、时间、认证方式、设备指纹、认证结果的事件记录行为日志VPN会话内访问目标系统、端口、流量字节数的记录审计周期本规范定义的例行审计时间粒度:日审、周审、月审异常事件满足第5章任一判定标准的日志记录或记录集合二、职责分工VPN日志审计是“记录、审计、处置”三权分立的工作——日志管理员不得既管日志又审日志,否则日志被篡改时无人发现。职责边界如下:角色归属部门核心职责不可做的事VPN日志管理员IT运维保证日志采集完整、归一化、按期归档;执行日志备份与完整性校验不得删除、修改原始日志;不得执行审计判定日志审计员信息安全按日/周/月频次执行审计,出具《VPN日志审计记录表》;对异常初判并上报不得拥有VPN网关配置修改权限异常处置人信息安全主管审定异常等级,决定处置动作(封禁、降权、上报)—账号管理员IT运维执行处置决定(冻结账号、强制下线),全程留痕不得自行决定封禁业务系统管理员各业务部门配合核查VPN来源的访问行为是否越权—人员配置最低要求:日志审计员与VPN日志管理员必须由不同人员担任;单岗小团队至少做到审计复核人分离(审计结果由主管复核签字)。三、日志采集与留存要求3.1必须采集的日志字段日志不完整则审计必然失效,以下字段缺一即视为采集异常,当日必须修复:登录日志(每次认证产生一条,含失败):•账号名、账号类型(正式/外包/临时)、所属部门•源IP、源端口、接入方式(SSL/IPSec)、客户端类型与版本•认证方式(密码/密码+短信OTP/密码+APPOTP/证书)•认证结果(成功/失败及失败原因码)、时间戳(精确到秒,统一UTC+8)•设备标识(终端硬件指纹或设备证书编号)行为日志(每会话持续产生):•会话ID、在线时长•访问的目标IP、目标端口、协议•上下行流量字节数(按会话汇总及按目标汇总两级)•会话结束原因(正常注销/超时/管理员强制下线/网络中断)管理日志(针对VPN网关本身):•管理员配置变更(含变更前后配置差异)•日志功能启停、日志服务器地址变更•策略(ACL、允许访问网段)变更记录3.2留存期限与存储•在线日志(日志平台可查询):留存90天,支撑日常审计与事件回溯;•归档日志(压缩只读存储):留存12个月,满足《网络安全法》六个月最低要求并覆盖年度审计;•涉密或等保三级系统的VPN日志归档留存36个月;•归档介质:优先写入日志审计平台二级存储;不具备条件时按月导出加密压缩包(AES-256)存至独立备份服务器;•完整性保障:日志服务器与VPN网关之间使用syslogoverTLS或专用采集通道传输;每周一10:00前由日志管理员执行上周日志条数与字节数核对,与网关侧统计偏差超过1%时排查采集链路并在当日出具书面说明;•严禁在未走《变更管理流程》审批的情况下关闭VPN网关本地日志功能——关闭后发生的所有访问将无法追责,且属于等保测评不合格项,发现一次对该管理员按《信息安全管理制度总纲》违规定级处理。四、审计执行规程4.1审计频次与内容分层层级频次执行人时限内容日审每工作日上午日志审计员当日12:00前完成前24小时登录失败记录、非工作时段登录、异地IP登录、单账号高频失败周审每周一日志审计员周三前完成上周会话时长TOP10、流量TOP10、外包/临时账号访问行为、账号使用与在职状态匹配性月审每月首个工作周日志审计员+信息安全主管月度安全例会前全月异常汇总、僵尸账号清理核查、日志完整性核对、审计流程自身有效性复盘4.2日审操作步骤(SOP)1.登录日志审计平台,进入“VPN认证日志”视图,筛选时间为前一日00:00至23:59:59;2.执行三项固定查询并导出结果:◦认证失败记录(失败原因码=密码错误或OTP错误);◦登录成功但源IP不属于员工常驻地IP段(IP归属地库比对,与上次成功登录归属地不同的记录);◦登录时间在22:00至次日6:00且账号不属于值班名单的记录;3.对每条命中记录,按第5章判定标准标注等级,形成当日《VPN日志审计记录表》(见附件一);4.判定为“中风险”及以上的,30分钟内通过即时通讯工具报送异常处置人;判定为“低风险”的记入周报汇总;5.异常处置人接到报送后2小时内给出处置意见(详见第6章)。4.3月审重点核查项•僵尸账号:连续60天无登录记录的账号列入清单,由账号管理员核实后于当月25日前禁用;•权限漂移:抽查不少于10个账号(含全部外包账号),比对VPN后可访问系统清单与其《权限申请单》批准范围,超出部分当月收回;•共享账号检测:同一账号24小时内从3个及以上不同归属地IP成功登录的,判定为疑似共享/泄露,立即冻结并通知本人换绑认证方式;•审计有效性自查:随机抽取1条上月归档日志,验证可解密、可读取、字段完整,作为流程PDCA的“检查”环节证据。五、异常判定标准异常判定的本质是区分“正常波动”与“攻击特征”,以下标准给出量化阈值与风险演化路径,审计员按标准逐条比对,不得凭主观判断升降级。5.1分级判定表等级判定标准(满足任一即成立)典型风险演化路径低风险1.单账号单日密码失败3~5次,后续成功登录;2.非工作时段登录但账号属于值班/加班名单;3.客户端版本低于公司基线员工异地出差网络切换→触发归属地告警→通常为误报,核实即可中风险1.单账号单日密码失败6~10次;2.成功登录IP归属地与上次登录相距超500km且间隔不足24小时;3.单会话出站流量超5GB(约为正常办公日峰值的10倍,按公司历史均值估算);4.已禁用账号出现认证请求撞库/凭证泄露→攻击者批量尝试密码→少量失败后成功→进入内网横向探测。阻断点在“失败次数阈值触发冻结”高风险1.单账号单日密码失败超10次;2.4小时内同一IP对10个以上账号发起认证;3.成功登录后1小时内访问与本人权限无关的3个及以上系统;4.单会话出站流量超20GB或访问文件服务器批量下载特征(连接数>200/h);5.管理日志显示日志功能被停用或策略被篡改凭证泄露+自动化工具→大规模横向扫描→数据批量外带。此路径一旦走到“批量下载”阶段,数据已流出,必须在“横向访问”阶段拦截,故第3条标准要求1小时内完成处置5.2判定争议处理审计员与账号持有人对异常定性有分歧时(如员工称“出差+手机热点导致IP异常”),由异常处置人裁定,处理原则:先按高一级处置、后核实降级——宁可误封2小时,不可漏放一次真实入侵;误封造成的影响由处置人在核实后4小时内解除并书面致歉备案。六、异常处置流程6.1分级处置动作等级启动权限处置动作时限低风险审计员直接记录电话/邮件与账号持有人核实,记入周报当日中风险异常处置人批准①冻结涉事账号24小时;②通知本人改密并重绑OTP;③复查该账号近7天会话日志有无越权访问冻结在报送后2小时内执行高风险异常处置人批准,同步报告信息安全主管①立即冻结账号并强制下线活跃会话;②在防火墙封禁源IP72小时(可续);③核查该账号近期访问过的系统日志,确认横向影响面;④涉及数据外带或日志功能被篡改的,2小时内按《网络安全事件应急预案》上报并评估是否触发监管报告义务冻结与封禁在判定后1小时内执行6.2处置闭环要求每次中、高风险事件必须形成《VPN安全事件处置单》,包含:事件编号、发现时间、判定依据(引用第5章条目)、处置动作与执行人、根因分析、整改措施、闭环确认人签字。事件闭环后5个工作日内将根因与整改措施录入月审复盘清单,防止同类事件重复发生——这是审计流程PDCA中“改进”环节的强制载体。6.3处置失当的责任•应判高风险而判低风险导致事件扩散的,审计员承担主要责任;•处置人超时限未批,导致处置延误的,处置人承担责任;•处置执行人(账号管理员)未按批准范围执行、擅自扩大封禁范围的,承担相应责任;•责任认定由信息安全主管在月审会上裁定,依据为《VPN安全事件处置单》留痕记录。七、监督、考核与持续改进•本规范执行情况纳入信息安全季度检查,检查方式为抽查近3个月的《VPN日志审计记录表》与《处置单》,核对时效(日审12:00前完成率、处置时限达标率),两项达标率均须不低于95%;•连续2个季度审计记录缺失或时效不达标的,对责任部门发《整改通知书》,限期15个工作日整改并复查;•每年至少1次组织审计流程演练:由信息安全部门模拟一次“凭证泄露后批量登录”场景(使用测试账号),检验从日志产生到账号冻结的实际耗时,目标为4小时内完成全链路处置;演练结果与达标差距形成下年度改进计划;•本规范每12个月评审修订1次,触发提前修订的条件:VPN网关更换、认证方式变更、监管要求更新、高风险事件复盘发现流程缺陷。八、附则•本规范由信息安全部负责解释;•本规范自发布之日起施行,原《远程接入日志管理规定》同时废止;•与上级法律法规冲突时,以上位法为准并即时启动修订。附件一:VPN日志审计记录表(日审样表)序号日期时间账号源IP归属地认证结果命中标准(第5章条目)风险等级核实方式处置动作处置人闭环时间12025-xx-xx02:13:45zhang_xxXX市成功5.1-低-2低电话核实(值班)记录李某某2025-xx-xx10:3022025-xx-xx09:01:12wang_xxXX市失败x75.1-中-1中呼叫本人冻结24h+改密王某某2025-xx-xx15:20填表要求:每条命中记录单独成行;核实方式必须具体(电话/邮件/当面),不得写“已核实”;当日表由审计员签字,主管每周抽查签字。附件二:异常处置通讯录(模板)角色姓名座机手机邮箱备用联系人日志审计员张某某0xx-xxxx-xxx1138******audit@审计复核人异常处置人(信息安全主管)王某某0xx-xxxx-xxx2139******ciso@—账号管理员李某某0xx-xxxx-xxx3137******itops@—VPN网关厂商支持热线————7x24小时(合同编号
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- T/SDMS 004-2021氯碱离子膜基布用聚四氟乙烯长丝
- 高二英语听力全真模拟训练第37套教学设计
- 八年级初中美术《国色新尚》教学设计
- 2026年旋挖钻司机操作安全教育培训试题试卷及答案
- 老年护理职业技能培养与养老服务业紧密结合发展路径及对策
- 小学五年级心理健康教学设计:疫情背景下的职业畅想与未来自我构建
- 初中九年级物理《滑轮》教学设计-定滑轮、动滑轮与滑轮组的应用探究
- 初中地理九年级教学设计:中国地形地势阶梯分布与区域发展关联
- 门诊静脉输液管理规范
- 自动扶梯夹伤乘客应急救援演练记录
- DB15T 970-2024 居住物业管理服务规范
- 展览战略合作框架协议书
- 水库鱼类售卖协议书
- 运动素质知到课后答案智慧树章节测试答案2025年春浙江大学
- 企业文化-电力与能源战略参考题库2025版
- 2025年家居装修申请定制一口价协议
- T-WHECA 002-2025 建设项目全过程工程咨询服务指南
- 增分微课2 构造法在解决函数、导数问题中的应用
- 地下室转让合同协议书范本
- 员工安全责任协议书
- 部编版八年级上册历史第一单元知识点
评论
0/150
提交评论