版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
安全审计日志留存与定期分析规范一、总则1.1目的与适用范围本规范用于解决两类高频问题:一是日志留存不完整、覆盖面不足,导致安全事件发生后无法追溯攻击路径与责任主体;二是日志“只存不看”,海量日志长期沉睡,异常行为在事后数月才被偶然发现,错失阻断窗口。适用范围:本单位全部对外提供服务的生产系统、内部办公与业务系统、承载上述系统的网络设备与安全设备。具体覆盖对象包括:•服务器(物理机与虚拟机):Windows、Linux操作系统日志•网络设备:路由器、交换机的配置变更与登录日志•安全设备:防火墙、入侵检测/防御系统(IDS/IPS)、WAF、堡垒机、终端安全管理系统日志•应用系统:Web应用访问日志(含Nginx/Apacheaccesslog)、业务系统操作审计日志、数据库审计日志•云环境:云平台操作日志(API调用记录)、云安全组变更日志•办公终端:AD域控认证日志、VPN登录日志1.2依据文件•《中华人民共和国网络安全法》(第二十一条要求采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关网络日志不少于六个月)•《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》•GB/T22239-2019《信息安全技术网络安全等级保护基本要求》(三级系统日志留存要求)•GB/T20984《信息安全技术信息安全风险评估方法》1.3角色与职责角色职责验收标准信息安全负责人(CISO或指定人员)审批日志策略变更、组织季度分析会、重大事件处置决策每季度签署1份《季度日志分析报告》安全运维工程师(日常执行岗,设2名互为备份)日志采集配置维护、每日巡检、周度分析、告警处置巡检记录留存率100%,告警15分钟内响应系统管理员保证本系统日志源开启且格式合规,配合接入新系统上线前完成日志接入验收各业务部门配合异常行为核查,提供操作背景说明收到核查单后2个工作日内书面回复内审/合规岗半年一次合规抽查,核对立案、留存、销毁记录出具书面核查结论二、日志留存要求2.1留存期限分级留存期限不是越长越好——过长导致存储成本失控与个人信息保护合规风险,过短则丧失追溯能力。按下表分级执行:日志类别最短留存期限上限依据网络运行状态、安全事件相关日志(防火墙、IDS、WAF、堡垒机)6个月(法定底线)12个月网络安全法第二十一条系统登录、账号权限变更日志6个月12个月等保三级要求应用业务操作日志(含数据导出、删除、审批动作)6个月24个月业务追溯需要,涉及资金类操作取上限Web访问日志(accesslog)6个月6个月追溯需求+存储成本平衡含个人信息的日志字段6个月到期立即脱敏或销毁个人信息保护法最小必要原则性能监控类日志(CPU、磁盘等)3个月3个月仅用于故障排查,无安全追溯价值到期处置:到期前7日由安全运维工程师生成《日志到期处置清单》,经信息安全负责人确认后执行删除或脱敏,删除操作本身须生成一条审计记录(记录删除人、删除时间、删除范围),形成闭环。2.2日志采集范围与字段要求每类日志源必须采集的字段(缺失任一项视为接入不合格):•网络与安全设备:时间戳(UTC+8,含毫秒)、源IP、目的IP、端口、动作(允许/拒绝)、规则ID、设备自身标识•操作系统:登录成功/失败(含源IP、账号名)、sudo/提权事件、账户增删改、定时任务变更、系统时间修改•数据库:SQL语句(DDL与涉及敏感表的DML必须全量记录)、执行账号、客户端IP、执行时长•业务应用:操作人身份、操作时间、操作对象(记录ID)、操作前后值(删除与修改类必须记录“前值”)、来源IP、会话ID时间同步:全部日志源必须接入内部NTP服务器(不少于2台,与国家授时中心源同步),时钟偏差超过500ms的设备触发告警——时间不同步是跨设备关联分析失败的首要原因,攻击链在A设备10:00发生、B设备却记录为09:50,关联规则将完全失效。2.3集中采集与存储架构优先采用syslog/Kafka集中转发至日志平台(推荐部署SIEM或开源日志平台如ELK/Wazuh一类架构);若不具备集中采集条件的偏远机房或老旧设备,采用本地保留30日+每日增量同步至中心存储的方式;严禁仅依赖单机本地文件且无任何转发备份的留存方式(单机被入侵或磁盘故障时日志即全部灭失,且攻击者可删除本地日志掩盖行迹)。防篡改要求:•日志平台存储采用追加写(append-only)模式,安全运维工程师账号无删除历史日志权限,删除操作仅能由到期处置流程触发•堡垒机日志每日生成SHA-256校验值清单,由安全运维工程师将清单另存至独立存储(与日志主体分离),每周一抽验3条,校验不符即按篡改事件启动应急流程•日志平台自身账号纳入堡垒机管理,杜绝绕行直连2.4存储容量规划与监控容量估算方法:先实测各日志源7日日均日志量(GB/日),乘以留存天数再乘1.5倍冗余系数。示例:某单位50个日志源实测合计20GB/日,按6个月(180日)留存,需求约为20×180×1.5=5400GB≈5.4TB,加索引开销按7TB配置。•存储使用率达到70%时触发预警(邮件通知安全运维工程师),达到85%时触发自动策略:按日志类别优先级从低到高压缩或清理次要类别(性能类日志最先清理,安全类日志最后),清理动作必须记录•每月5日前完成上月存储容量报表,报信息安全负责人三、定期分析机制3.1分析频次与内容分层层级频次执行人分析内容产出日常巡检每工作日1次安全运维工程师平台采集是否中断(比对昨日日志量与7日均值,降幅超30%视为中断)、高危告警处置《日志巡检记录表》周度分析每周一上午(分析上周)安全运维工程师登录失败TOP10账号与源IP、非工作时间操作占比、越权访问尝试、账号权限变更清单复核《周度日志分析简报》月度分析每月前5个工作日内安全运维工程师+系统管理员联合全量规则命中趋势、低频但高危事件(数据导出、批量删除)、账号生命周期核查(离职账号是否残留)《月度安全日志分析报告》季度深度分析每季度末信息安全负责人主持关联规则有效性评估、误报率统计、留存合规抽查、下季度规则优化计划《季度日志分析报告》(负责人签字)非工作时间的定义:工作日20:00至次日08:00,以及法定节假日全天。该时段的操作必须重点核查,核查依据为各业务系统的排班/值班表。3.2重点分析场景与判定阈值以下场景必须纳入自动告警规则,阈值给出可直接落地的默认值(上线1个月后按误报情况微调,调整须留痕):1.暴力破解:同一源IP对同一账号10分钟内登录失败≥5次;或同一账号10分钟内失败≥10次。命中后自动封禁源IP30分钟,并生成告警工单2.异地/异常时段登录:堡垒机或VPN账号在非工作时间从非常用IP段登录成功。人工核查,30分钟内确认是否本人操作3.批量数据操作:单次SQL返回或导出超过10000行,或单账号1小时内导出文件总量超过500MB。立即阻断并通知业务部门负责人核实授权4.特权操作:root/Administrator直接登录(绕过堡垒机)、生产环境DDL执行、安全策略(防火墙规则、等保配置)变更。每次必须关联变更工单号,无工单视为违规操作5.日志中断/清空:任一日志源日志量骤降30%以上、或检测到auditlog清空指令(如Linux下清除auditd记录的操作)——日志被清空本身即按高危安全事件处置,默认假设系统已被入侵风险演化叙事说明第5条的必要性:攻击者入侵主机→提权获得root→修改/清空本地日志以销毁行迹→日志平台采集随之中断→若运维未将“日志中断”本身当作事件,攻击者即可长期潜伏。因此日志中断的默认响应不是“修采集”而是“查主机”,先排查后修复,顺序不可颠倒。3.3分析流程与处置时限告警触发→自动工单(15分钟内响应)
├─初判为误报→记录误报原因,关闭工单(周度统计误报率)
├─初判为低危异常→当日完成核查,记录处置结果
└─初判为中高危事件→30分钟内报告信息安全负责人,启动应急响应流程
└─事件关闭后5个工作日内完成复盘,输出改进项并跟踪至闭环误报率目标:单条规则月度误报率连续2个月超过80%的,必须评估调整阈值或下线重建,防止运维人员对告警脱敏麻木(告警疲劳是真实告警被漏掉的主要原因)。3.4分析能力建设•每半年组织1次内部演练:由信息安全负责人指定人员扮演“内部违规者”(如模拟离职账号导出数据),检验规则能否在24小时内检出,演练结果纳入季度报告•安全运维工程师每年参加不少于16学时的日志分析/SIEM相关培训,纳入年度培训矩阵四、异常与事件分级处置按影响程度分三级,每级明确判定标准、启动权限与处置原则:4.1一级(一般异常)•判定标准:单点误操作、偶发暴力破解已被封禁、少量误报告警,无数据泄露迹象•启动权限:安全运维工程师自行处置•处置原则:当日核查关闭,详细记录于巡检表;同类异常一周内出现3次以上即升级为二级并立项整改(说明存在系统性缺陷而非偶发)4.2二级(较大异常)•判定标准:特权账号异常使用、批量数据访问未获授权、日志源中断超过4小时、离职账号仍存在登录记录•启动权限:安全运维工程师报告信息安全负责人,由负责人决定处置方案;涉业务数据的通知业务部门负责人•处置原则:30分钟内启动,24小时内给出初步结论;处置期间保留现场证据(相关日志锁定为只读、禁止删除);5个工作日内完成整改与复盘4.3三级(重大安全事件)•判定标准:确认数据已外泄、生产系统被植入恶意程序、日志平台自身被入侵、大规模日志被篡改•启动权限:信息安全负责人立即上报单位主要负责人,按《网络安全事件应急预案》启动单位级响应;涉及个人信息泄露且达到法定数量的,依据《个人信息保护法》第五十七条评估通知监管部门的义务•处置原则:优先隔离(断网、封禁账号)而非修复;日志证据在处置前先做只读快照备份至独立介质;事件关闭后10个工作日内出具完整事件报告,并检视本规范相关条款的失效原因4.4追溯机制所有二、三级事件必须实现“四可追溯”:可追溯到具体账号、可追溯到源IP与终端、可追溯到操作时间线、可追溯到受影响数据范围。无法追溯的,在事件报告中单列“追溯盲区”章节,分析日志缺口(哪个环节缺日志、为何缺)并列入下季度改进计划——追溯盲区是日志体系缺陷最直接的暴露点。五、监督检查与持续改进5.1检查安排•月度自查:安全运维工程师对照附录检查表自查,5个工作日内完成•半年合规抽查:内审岗抽查10个日志源,核验留存期限、字段完整性、防篡改校验记录,出具书面结论•年度评估:信息安全负责人组织对本规范整体有效性评估,评估输入包括:季度分析报告中规则命中率与误报率趋势、历次事件追溯盲区、存储容量执行情况5.2修订机制出现下列情形之一时,信息安全负责人应在15个工作日内启动修订:法律法规或标准更新(如留存期限法定要求变化);新增重要业务系统(上线前完成日志接入设计与验收);发生三级事件且复盘结论指向规范缺陷;年度评估结论为不适用。修订后版本经单位分管负责人审批发布,旧版本作废留存3年备查。六、附录A日志巡检记录表(样表)巡检日期巡检人昨日日志量(GB)7日均值(GB)降幅是否超30%高危告警数告警处置情况异常说明2024-XX-XX张某某21.320.1否2已封禁1个IP;1条误报无七、附录B周度分析简报模板(必填项清单)1.报告周期与编制人2.登录失败TOP10账号与源IP及研判结论3.非工作时间操作清单(账号、时间、操作摘要、核查结论)4.本周账号权限变更复核结果(与变更工单一一比对)5.上周告警工单关闭率与超期工单说明6.需上报事项八、附录C高危告警工单(样表)字段填写说明工单编号格式:LOG-YYYYMMDD-XXX命中规则规则名称与ID触发时间/响应时间用于统计15分钟响应达标率涉及账号/源IP/设备精确到具体对象初判结论误报/低危/中高危处置动作如:封禁IP30分钟、锁定账号、上报负责人关闭时间与复核人二级以上事件复核人为信息安全负责人九、附录D常用Linux日志核查命令速查#统计某IP当日SSH登录失败次数(阈值:10分钟内≥5次)
grep"Failedpassword"/var/log/secure|grep""|tail-20
#查看最近登录记录
last-20
lastb|head-20
#检查审计日志是否被清除(auditd)
aureport--starttoda
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年调酒教学设计书籍pdf
- 2025-2026学年高中历史教学设计比赛
- 2026镍基合金行业产能过剩预警及应对措施报告
- 2026碳纤维复合材料汽车轻量化应用与成本下降空间及产能扩张风险分析报告
- 2026高端装备制造国产化进程与供应链安全评估报告
- 2026智能手术机器人的市场格局与未来技术演进方向研究
- 2026建筑废弃物再生骨料质量标准与混凝土配比优化研究
- 2025-2026学年高校动画教案
- 2025-2026学年名人的教学设计
- 广东省汕头市高中政治 4.1 政府的权力 依法行使教学设计 新人教版必修2
- 地形图的判读课件-2024-2025学年七年级地理上学期(2024)人教版
- 混凝土结构工程施工工艺规程
- 独股一箭2010年20w实盘
- 12、口腔科诊疗指南及技术操作规范
- 互联网+护理服务介绍课件
- GB/T 10858-2023铝及铝合金焊丝
- 德育为先 立德树人
- 校服采购投标方案
- 医院海姆立克急救操作考核评分标准
- 宝马工程师及系列软件一些地址
- YY 0270.1-2011牙科学基托聚合物第1部分:义齿基托聚合物
评论
0/150
提交评论