【 第 4 步 】

日志分析室

师傅:“刚才的大屏只告诉我们‘有异常’,现在要靠日志还原到底发生了什么。工厂同时保存身份认证日志、应用日志、数据库审计日志、文件操作日志、接口日志和权限变更日志。今天我们学习日志分析:先按时间建立事件顺序,再围绕账号、终端和IP看主体行为,围绕会员表和导出文件看访问对象,再比较访问频率,并把多个系统的记录做关联分析

这里有一个非常重要的前提,就是时间同步。如果登录系统显示2:03,数据库却显示1:58,同一件事的前后顺序就可能判断错误。日志不是越多越好,而是关键动作要能够找到账号、时间、对象、来源和结果。”

日志分析室情景阅读暂用场景图

01 · 现场对话

日志分析室的知识任务

01

先查登录日志

从异常账号开始。

小白

“先看什么?”

师傅

“认证日志。”

小白

“账号凌晨1:58从一台新终端登录。”

师傅

“记录IP、终端、认证方式和结果。”

02

再查数据库行为

确认账号具体做了什么。

小白

“数据库日志显示它连续查询会员表。”

师傅

“影响多少记录?”

小白

“大约8万条。”

师傅

“有没有导出或修改?”

小白

“还有连续导出记录。”

03

把多个日志连起来

单一日志只能看到一部分。

小白

“终端日志显示2:25生成了一个压缩文件。”

师傅

“应用日志呢?”

小白

“没有对应的正常批处理任务。”

师傅

“现在把登录、查询、导出和压缩按时间排在一起。”

小白

“这样事件过程就越来越清楚了。”

04

先检查时间是否一致

时间错误会破坏整个判断。

小白

“数据库时间比终端快了5分钟。”

师傅

“先记录时间偏差。”

小白

“否则会把压缩和导出的先后关系排错。”

师傅

“对。所以日志分析前要确认时间同步状态。”

02 · 小白做现场笔记

重要概念及注释

01

日志

正式含义
系统、应用、数据库、终端和设备对运行和操作过程形成的记录。
重点日志
身份认证日志 数据库操作日志 文件操作日志 接口调用日志 权限变更日志 安全配置日志
高质量日志应具备完整、准确、时间一致、可检索和适当保存等特点。

日志就是系统留下来的“发生过什么”的记录。

02

数据审计

正式含义
利用日志检查权限、发现异常、还原事件和追踪责任的过程。
易混辨析
日志 → 原始记录 审计 → 用这些记录进行检查和判断

日志负责记录,审计负责利用记录找问题。

03

日志分析六种方法

基础方法
按时间线 → 什么时候开始、持续多久 按主体 → 哪个账号、终端、IP 按对象 → 哪张表、哪个文件、哪个接口 按频率 → 是否大量、连续、重复 按关联 → 多个系统记录能不能对应 按基线 → 和平时相比是否异常
这是教材明确列出的六种基础日志分析方法。

日志分析不是只搜一个关键词,而是从时间、人、数据量和多个系统一起看。

04

时间同步

正式含义
保证不同系统使用一致或可以准确换算的时间。
为什么重要
登录系统:02:03 数据库:01:58 终端:02:06
如果三个系统的时间不一致,就可能把:
登录 查询 导出 压缩
的先后关系排错。

要还原事件时间线,先让所有系统把钟对准。

05

关联分析

正式含义
将多个日志源按照时间、账号、地址、资产和对象进行交叉核对。
面包厂场景
认证日志 → 新终端登录 数据库日志 → 查询8万条会员记录 应用日志 → 没有正常批处理任务 终端日志 → 生成压缩文件
四种日志放在一起,才逐渐形成完整事实。

一条日志看到一个点,多源关联才能看到一条行为链。

06

事件时间线

正式含义
按照时间先后排列事件中的关键操作、告警、处置和恢复动作。
示例
01:58 新终端登录 ↓ 02:03 开始大量查询 ↓ 02:20 执行导出 ↓ 02:25 生成压缩文件 ↓ 02:31 监测告警 ↓ 02:40 冻结账号

时间线回答的是:这件事情究竟是怎样一步一步发生的。

07

日志证据保护

正式含义
把可能用于事件分析的日志按照证据要求保存,避免被覆盖、修改或丢失。
基础要求
优先保存原始日志 记录导出人和时间 记录查询条件 计算重要文件校验值 限制访问和复制 使用副本进行分析
教材明确要求分析时保留原始证据。

日志既是分析材料,也可能成为后续事件处置的重要证据。

03 · 经验和难点

小结

这一站,小白把身份认证、应用、数据库和终端日志按照时间、主体、对象和频率进行了关联,初步还原了异常账号的行为路线。最值得记住的经验是:一条日志只能看到一个局部,多源日志关联才能逐步还原完整过程。初学者最容易遇到的难点,是忽略系统时间差异,导致事件时间线和行为先后顺序判断错误。