版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
日志审计有效性核查检查表一、适用范围与核查目标日志审计有效性核查的核心不是确认“系统产生了日志”,而是验证日志在安全事件发生前可预警、发生中可追踪、发生后可取证,并能支撑责任认定与整改闭环。本检查表适用于组织对网络设备、安全设备、主机、数据库、中间件、业务系统、云平台、容器平台、终端及第三方接口等日志审计活动的年度核查、专项检查或上线前评估。核查目标如下:1.确认审计范围覆盖关键资产、关键操作和关键数据处理活动,不存在长期失管的日志盲区。2.确认日志从生成、采集、传输、存储、分析、告警到归档、销毁的全链路完整、连续、防篡改。3.确认审计规则能够发现暴力破解、异常登录、越权访问、数据批量导出、配置变更、恶意代码通信等真实风险。4.确认审计人员按规定频率完成复核、研判、处置和归档,而非仅将日志平台作为“事后查询工具”。5.确认审计发现问题能够形成责任人、整改期限、复测结果和预防措施的闭环。二、角色与职责角色核查中的具体职责必须输出的记录审计负责人批准核查方案,确认抽样范围,协调跨部门证据提供,判定重大审计缺陷核查审批记录、问题分级确认表审计执行人员执行技术核查、访谈、抽样、规则验证、证据固化和缺陷复核核查底稿、截图、命令输出、抽样表系统运维责任人提供资产清单、日志配置、账号权限、变更记录,并解释日志字段含义资产清单、配置导出、整改计划安全运营人员提供告警规则、值班记录、研判记录、工单和事件处置报告告警清单、处置工单、复盘报告数据库或业务责任人确认敏感表、关键业务操作、特权账号和接口调用的审计覆盖情况敏感资产清单、业务操作清单被核查部门负责人对问题事实进行确认,组织整改,提交整改证据问题确认单、整改证据复核人员独立复核核查方法、证据充分性和问题定性,不得由原核查人员自审自核复核意见、例外审批记录三、核查准备3.1资料准备核查启动前3个工作日内,审计人员必须收集以下资料。资料缺失本身应作为审计发现记录,不得以“对方未提供”为由跳过对应检查项。资料名称用途最低可接受内容资产清单判断审计覆盖率资产名称、IP、负责人、环境、重要等级、是否纳管账号权限清单核查特权账号和离职账号账号、责任人、权限、创建时间、最近登录时间日志架构图判断采集链路和单点风险日志源、采集器、传输协议、存储节点、备份节点日志字段规范判断字段是否满足溯源时间、源目地址、账号、操作、对象、结果、事件ID告警规则清单判断检测覆盖有效性规则名称、触发条件、级别、阈值、通知对象、状态日志保留策略验证保留期限保留周期、存储位置、归档周期、销毁审批流程审计值班与复核记录验证日常执行值班表、告警签收、研判结论、工单闭环记录近6个月安全事件清单反向验证审计能力事件时间、发现方式、影响范围、根因、改进措施3.2抽样原则抽样必须兼顾覆盖率和高风险资产,不能仅由被检查方自行提供“运行正常”的系统。1.关键资产、核心数据库、互联网边界设备、特权跳转机、域控、身份认证系统必须纳入核查,抽样比例为100%。2.一般业务系统按资产总数抽取,低于20套的至少抽取5套;20至100套的抽取20%,且不少于5套;超过100套的抽取10%,且不少于20套。3.近6个月发生过安全事件、存在高危漏洞、发生过重要变更或日志采集曾中断的系统必须加抽。4.告警样本按级别抽取:高危告警抽取近30天全部记录,不足20条的全查;中危告警抽取30条;低危告警抽取20条。5.日志完整性抽样至少覆盖3个时间段:普通工作日、周末或非工作时段、月末批量处理或系统变更窗口。四、日志审计有效性核查表4.1审计范围与资产覆盖编号检查项核查方法合格判定标准证据材料结果A-01资产清单与日志纳管范围一致将资产清单、日志平台资产列表、采集器配置进行三方比对关键资产纳管率100%,一般资产纳管率不低于95%;未纳管资产有风险接受审批和补偿控制资产清单、纳管清单、比对表A-02网络与安全设备日志接入完整抽查防火墙、入侵防御、VPN、负载均衡、上网行为管理、网闸等设备边界设备和远程接入设备100%接入;管理操作、安全事件、流量拦截日志均可见设备清单、平台截图、原始日志A-03主机操作系统日志接入完整抽查Linux、Windows、虚拟化宿主机登录、提权、账号管理、服务变更、时间修改、策略变更均被记录配置文件、audit规则、事件日志导出A-04数据库审计覆盖关键操作抽查数据库审计或数据库自带日志登录失败、管理员登录、权限变更、表结构变更、敏感表查询、批量导出必须记录数据库审计策略、SQL操作样本A-05业务系统关键操作留痕抽查登录、订单变更、审批、配置修改、数据导出、接口调用等功能关键业务操作可定位到自然人账号、时间、功能、对象、结果和来源IP操作日志样本、代码或配置说明A-06云平台和容器平台审计覆盖检查云审计、KubernetesAudit、容器仓库和编排平台日志控制台登录、API调用、网络策略变更、镜像拉取、容器特权启动必须记录云审计配置、KubernetesAudit策略A-07第三方接口和批处理任务可追踪抽查接口网关、任务调度平台、文件交换平台调用方、被调接口、任务名、执行结果、数据量、失败原因可追溯接口日志、调度日志、文件传输记录4.2日志字段与时间准确性编号检查项核查方法合格判定标准证据材料结果B-01日志包含基础溯源字段从每类日志源各抽取20条日志检查字段必须包含时间、来源、目标、账号、事件类型、操作结果;网络会话还应包含协议、端口和规则编号字段清单、日志样本B-02日志时间统一检查日志源、采集器、分析平台NTP配置,并比对时间差所有系统指向批准的时间源;关键系统与标准时间偏差不超过1秒,一般系统不超过5秒NTP配置、时间比对输出B-03时区统一且可区分查看平台和原始日志时区配置全平台统一使用约定时区;跨时区系统必须在日志中明确时区,禁止直接写入无法解释的本地时间配置截图、日志样本B-04日志能够关联自然人追踪特权操作、共享账号操作和API调用个人账号可直接定位责任人;共享账号必须通过跳板机、工单或令牌映射到实际使用人账号映射表、跳板录像、工单B-05失败操作不会被遗漏执行登录失败、越权访问、非法参数等测试成功和失败事件均记录;失败原因可区分密码错误、权限不足、访问拦截、系统异常测试记录、日志截图4.3采集、传输与存储可靠性编号检查项核查方法合格判定标准证据材料结果C-01日志采集连续无中断检查近90天采集状态、心跳、积压量和断连记录关键日志源月可用率不低于99.9%;中断超过5分钟必须产生告警并有处理记录监控报表、断连告警、工单C-02日志转发具备防丢失能力检查采集器缓存、磁盘队列、重试和断点续传配置网络中断时本地缓存不丢失;恢复后可补传;缓存使用率达到80%必须告警采集器配置、缓存策略C-03日志传输受到保护检查传输协议和链路加密优先使用TLS加密传输;不具备加密条件时使用专用安全通道或网络隔离;严禁通过明文协议跨不受控网络传输审计日志协议配置、抓包或端口验证结果C-04日志延迟满足分析要求选择高危操作产生测试日志并记录到达时间关键安全日志从产生到可检索不超过5分钟,一般日志不超过30分钟;延迟超阈值必须告警延迟测试表、平台时间戳C-05日志存储满足最低期限查询在线、归档和备份存储策略网络日志、安全日志和审计记录在线或可检索留存不少于6个月;关键系统按内部制度延长至12个月或以上保留策略、存储查询结果C-06日志备份可用检查备份任务、备份完整性和恢复演练每日增量、每周全量;备份成功率100%;每半年至少执行1次恢复演练,恢复出的日志可查询、可校验备份记录、恢复演练报告4.4完整性与防篡改编号检查项核查方法合格判定标准证据材料结果D-01原始日志与平台日志一致抽取同一事件在原始系统、采集文件和分析平台中的记录账号、时间、源地址、事件类型、结果等关键字段一致;平台解析不得丢失原始语义三方日志比对记录D-02日志具备防篡改机制检查WORM存储、对象锁、哈希校验、数字签名或只转发账号配置关键日志写入后不能由管理员直接修改或删除;每日自动生成完整性校验结果存储策略、哈希任务、权限配置D-03审计平台权限隔离检查审计平台角色和操作权限日志采集账号仅允许写入;普通审计人员仅允许查询;日志删除、归档变更必须双人审批角色清单、权限矩阵D-04审计平台自身操作可审计查询审计平台的登录、查询、导出、规则修改、权限变更记录平台管理员操作全部留痕;安全审计角色不得删除自身审计记录平台审计日志、管理员操作样本D-05日志导出受控抽查近90天日志导出记录导出必须说明事由、范围和审批人;导出文件加密或通过受控通道分发;超过1万条记录的导出必须部门负责人审批导出审批单、传输记录4.5检测规则与告警有效性编号检查项核查方法合格判定标准证据材料结果E-01高危攻击场景有明确规则对照暴力破解、异常登录、Web攻击、横向移动、恶意代码通信、数据外传等场景检查规则每类关键场景至少有1条启用规则;规则包含适用资产、阈值、级别和处置指引规则清单、场景映射表E-02规则阈值经过调优抽取20条规则检查阈值、白名单和误报统计阈值与业务实际匹配;连续30天误报率超过30%的规则必须分析调优;禁止通过全局静默降低噪音调优记录、误报统计E-03高危规则触发可通知到人使用测试账号或仿真事件触发规则高危告警生成后5分钟内通知值班人员;通知失败时自动升级给备份值班人员或安全负责人触发测试记录、通知截图E-04登录异常规则有效检查非工作时间登录、非常用地区登录、不可能位移、新增设备登录等规则特权账号非工作时间登录必须告警;不可能位移或异常地理位置登录必须告警或强制二次验证规则配置、测试结果E-05暴力破解规则有效对测试账号触发连续失败登录5分钟内失败10次触发高危告警;达到锁定或阻断策略时必须记录处置动作测试日志、告警记录E-06敏感数据批量操作规则有效在测试环境执行批量查询或导出单次访问或导出敏感记录超过审批阈值时触发告警,并能显示账号、表名、数据量和来源测试SQL、告警详情E-07配置变更规则有效对防火墙、服务器、数据库策略做测试变更或检查历史变更安全策略变更、特权组变更、审计策略停用必须告警;告警关联变更工单,无工单的列为高危变更记录、告警、工单E-08日志采集中断规则有效模拟单台关键资产停止上报或检查历史中断事件关键资产5分钟无日志产生告警;30分钟未恢复自动升级中断测试、升级记录E-09告警规则变更受控检查规则新增、修改、停用记录规则变更必须有申请人、原因、测试结果和审批人;高危规则停用不得超过24小时,紧急停用须安全负责人批准规则变更工单4.6日常审计与事件处置编号检查项核查方法合格判定标准证据材料结果F-01高危告警按时签收抽取近30天高危告警高危告警15分钟内签收,30分钟内完成初步研判;未签收必须有升级记录告警工单、时间线F-02中低危告警按频率处理抽取中低危告警中危告警4小时内响应,2个工作日内闭环;低危告警5个工作日内汇总分析或规则归并工单、处置记录F-03告警处置结论有证据检查告警工单内容必须包含研判依据、影响范围、处置动作、关联日志、结论和复核人;禁止仅填写“误报”而无证据告警处置工单F-04定期开展日志复核检查日报、周报、月报和专项分析每日查看高危告警和采集中断;每周分析异常账号和攻击趋势;每月输出审计运行报告审计报告、会议纪要F-05特权账号操作定期复核抽查管理员、数据库DBA、云平台管理员操作每月复核特权账号登录、提权、权限变更和敏感数据访问;异常操作1个工作日内核实特权操作复核记录F-06安全事件可端到端追溯选择近6个月事件或演练事件,从初始日志反推时间线能还原攻击源、入口、账号、主机、数据对象、横向移动、处置动作和恢复时间;缺失日志必须说明影响事件时间线、复盘报告F-07审计发现推动整改追踪审计问题工单高危问题24小时内采取隔离、封禁、改密等遏制措施,7个工作日内完成修复或获风险延期批准;中危问题30日内修复整改工单、复测记录4.7访问控制与人员管理编号检查项核查方法合格判定标准证据材料结果G-01审计平台账号实名导出平台账号并与人事清单比对个人账号100%实名;无离职账号、长期外借账号;供应商账号必须标注有效期账号清单、人事状态核对表G-02多因素认证启用检查管理员和审计人员登录方式审计平台管理员、安全分析人员、远程运维人员必须启用多因素认证MFA配置、登录测试G-03权限最小化检查角色权限矩阵查询、规则管理、系统管理、日志归档权限分离;同一人员不得同时具备日志删除和审计审批权限权限矩阵、审批记录G-04离职和调岗权限回收抽取近90天离职、调岗人员离职当日停用全部审计平台权限;调岗2个工作日内完成权限重新评估离职单、账号变更记录G-05供应商访问受控检查供应商账号、远程接入和操作记录供应商账号默认禁用,使用前申请、到期自动停用;操作必须有内部人员监督或录像供应商审批、跳板记录五、关键场景穿透测试穿透测试用于发现“日志看似存在,但关键时刻不可用”的问题。每个测试必须在授权窗口和测试账号内执行,严禁在生产数据上执行破坏性操作。5.1异常登录与暴力破解1.使用测试账号在非工作时间从授权测试终端登录跳板机。2.连续输入10次错误密码,再使用正确密码登录。3.检查原始主机日志、VPN或跳板机日志、审计平台告警是否一致。4.合格结果为:失败次数、来源地址、账号、时间、锁定或告警动作完整,且平台在5分钟内产生告警。5.若只看到成功登录、看不到失败过程,攻击者将无法在口令猜测阶段被发现,属于高危审计缺陷。5.2敏感数据批量导出1.在测试表中准备不少于约定阈值的模拟敏感数据。2.使用授权测试账号执行批量查询或导出。3.检查数据库审计、业务操作日志、接口日志和告警工单。4.合格结果为:能定位操作人、客户端、SQL或业务功能、表名、数据量、执行时间和返回结果,并触发对应审批或告警。5.若数据库仅记录连接信息而不记录SQL语句,数据泄露后只能证明“某账号连接过数据库”,无法证明访问对象,应判定为审计范围不足。5.3安全策略变更1.在测试防火墙或测试策略组中新增、修改一条测试规则。2.检查设备配置日志、变更工单和审计平台告警。3.合格结果为:变更前后配置可对比,操作账号、命令、提交时间和结果完整;无工单变更必须触发高危告警。4.严禁在生产边界设备上通过删除、停用规则验证告警,防止误放行业务端口或暴露管理面。5.4日志链路中断1.经审批后,在测试日志源上短暂停止日志代理,停止时间不超过10分钟。2.检查采集中断告警、升级通知和恢复后的补传记录。3.合格结果为:5分钟内产生中断告警,恢复后断点日志补齐,无日志时间洞。4.若停止代理后无告警,攻击者删除或停采日志时将无法被发现,属于高危缺陷。六、问题分级等级判定标准处置要求高危关键资产无审计;日志可被管理员删除或篡改;高危攻击无检测规则;告警无人响应;事件无法追溯;审计平台存在通用弱口令或未授权访问24小时内完成遏制;7个工作日内修复;不能按时修复的须由分管领导批准风险接受并设置补偿措施中危日志字段缺失但不影响基本定位;规则误报或漏报较多;留存时间不足;特权操作未按月复核;账号权限未及时回收30日内完成修复;期间通过人工复核、网络封禁、加强监控等方式降低风险低危记录格式不规范、报表不完整、个别低风险资产未纳管、文档更新滞后60日内完成规范整改或纳入下一季度优化计划七、评分与结论判定7.1评分方法按检查项得分计算:•符合:该项得满分。•部分符合:得该项满分的50%。•不符合:得0分。•不适用:需说明理由并经审计负责人批准,不计入总分。综合得分公式为:综合得分7.2结论标准综合得分同时满足条件核查结论90分及以上无高危问题有效75至89分高危问题已按期整改或有有效遏制措施基本有效,需限期改进60至74分不存在导致核心事件不可追溯的高危问题有效性不足,须专项整改60分以下或存在关键日志缺失、日志可篡改、高危告警失效任一情形无效,须立即启动专项治理八、整改闭环与复核1.核查结束后5个工作日内,审计组向被核查部门出具问题清单,内容包括问题描述、证据、风险演化路径、等级、整改建议和期限。2.被核查部门应在3个工作日内确认事实;有异议的,应提交原始配置、工单或系统记录,不得仅以口头说明作为反驳依据。3.高危问题整改完成后,审计人员必须使用原测试方法复测;仅提供配置截图而未完成实际触发验证的,不得判定为整改完成。4.中危问题可采用配置核查、日志抽查和工单审查结合方式复核;低危问题可通过文档和记录抽查关闭。5.对重复发生两次以上的同类问题,必须追溯根因,区分配置错误、流程缺失、人员能力不足和工具能力限制,并更新制度、培训或技术方案。6.所有核查底稿、证据、问题确认单、整改证据和复测结果至少保存3年;涉及安全事件的,按事件档案要求保存。九、日志审计有效性核查登记表基本信息内容核查编号核
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027年湖北省道德与法治中考考前冲刺卷(含答案)
- 超越自我 2026年秋季七年级生物人教版第六单元单元测试卷(含答案)
- 2027年中考四川省语文九年级人教版基础过关卷(含答案)
- 2027年吉林省语文初三考前最后一卷(含答案)
- 查漏补缺 2026年秋季初三语文部编版上学期期中测试卷(含答案)
- 2027年安徽省历史中考押题预测卷(含答案)
- 决胜中考 2027年中考天津市英语中考人教版高分冲刺模拟卷(含答案)
- 2027年上海市道德与法治初三预测模拟卷(含答案)
- 四川事业编社会工作岗 面试专项练习试卷 含答案解析
- 湖南事业编财会岗 2026 面试专项练习试卷
- 2026年部编版新教材道德与法治八年级上册全套单元、期中、期末检测题及答案(共6套)
- GB 20815-2026视频安防监控数字录像设备
- 食品检验检测机构授权签字人考核通关指南
- 安徽省县中联盟大联考2025-2026学年高二年级上册10月月考物理试题(原卷版)
- 2026年养老管理师考试试题及答案详解
- 2026年上海市浦东新区高三二模英语试题(含答案)
- 产程中产妇情绪管理及心理护理要点
- 幼儿园家长数字素养对家园共育质量影响研究-基于2023年素养测评与共育质量评估
- 楼盘招商活动策划方案
- 20S515 钢筋混凝土及砖砌排水检查井
- 《老人与海》:硬汉精神与生命哲思
评论
0/150
提交评论