【 4-3 】
异常监测
知识点说明:异常行为识别不是看到“大数量”就直接判断违规,而是要把时间、账号、数据量、岗位职责和历史行为放在一起比较。当一次操作明显偏离正常模式时,才值得进一步调查。关键是识别“和平时不一样”的行为。
凌晨导出5000条,正常吗?
新疆尼娅面包厂监测系统记录到凌晨两点,一个员工账号一次导出了5000条订单。技术人员看到时间和数量都异常,准备立即认定为数据泄露。
张婷先查看账号对应岗位,再把这次操作和过去一个月的记录归集。这个岗位平时白天只查询几十条订单,几乎没有夜间登录,也没有一次性大批量导出的业务习惯。
她继续溯源发现,当晚员工本人并未值班,而且导出后账号还访问了几个平时很少使用的目录。单看“5000条”不能直接证明泄露,但时间、数量和行为路径同时偏离日常模式,已经足以进入重点调查。
张婷抓住“异常基线”这个关键链接点,把正常登录时间、常见操作量和岗位允许行为形成简单规则。以后不是所有大数量操作都报警,而是重点识别明显偏离个人和岗位常态的组合行为。
这次异常随后进入账号核查和事件处置流程。5000条不再只是一个吓人的数字,而成为与历史行为对比后能够触发进一步调查的明确信号。
01 · 重点摘要
重点和必记
重点
- 异常是偏离正常业务、权限、时间、频率、范围或系统状态的行为,需要结合上下文研判。
- 身份权限异常:异地登录、失败集中、权限突然扩大、离职账号使用。
- 访问导出异常:非工作时段批量查询、反复下载、压缩打包、非批准位置外发。
- 接口异常:频率突增、参数异常、失败率提高和来源变化。
- 检测方式包括特征、异常、关联和策略检测。
必记
- 业务高峰、升级或合法批处理也可能形成异常表现。
- 异常行为需要核对岗位、审批、工单和历史基线。