【 4-4 】
审计分析
知识点说明:日志关联分析是把不同系统和不同类型的记录按照账号、时间、设备和操作对象连接起来,从多个片段中还原事件过程。单条日志只能说明局部事实,关联以后才能回答异常是怎样一步步发生的。
配方被改,怎么还原过程?
新疆尼娅面包厂发现一份核心配方被修改,文件里的糖量比原来高出很多。周厂长想知道修改前后到底发生了什么,技术人员却发现记录分散在不同地方。
张婷把相关信息归成4类日志:账号登录、文件访问、配方修改和设备操作。她先按时间排序,再用账号和设备把记录连接起来。单看任何一类,都只能看到一小段;四类放在一起,操作路径才逐渐完整。
调查发现,一个账号先在异常时间登录,随后打开配方目录,接着修改文件,最后从另一台设备退出。过去每查一类日志,都要重新确认时间和人员,同一个事件被拆成多个调查动作。
张婷抓住“统一时间线”这个关键链接点,用现有日志导出结果建立关联表,把账号、设备、操作对象和时间放到同一条事件链中。以后重要数据发生异常,先按统一字段归集,再向前后追查。
原本散开的记录被连接以后,4类日志不再是四份独立文件,而是一条能够连续还原配方异常过程的证据链。
01 · 重点摘要
重点和必记
重点
- 审计日志应具备完整、准确、时间一致、可检索和适当留存。
- 重点记录认证、数据库、文件、接口、权限变更和安全配置。
- 六类分析:时间线、主体、对象、频率、关联、基线。
- 异常记录要说明发现、依据、影响、处置和建议,并使用可核验时间、账号、资产和数量。
必记
- 多源日志关联的前提是统一时间和字段规范。
- 关键日志需保护完整性和访问权限。