先查登录日志
从异常账号开始。
【 第 4 步 】
师傅:“刚才的大屏只告诉我们‘有异常’,现在要靠日志还原到底发生了什么。工厂同时保存身份认证日志、应用日志、数据库审计日志、文件操作日志、接口日志和权限变更日志。今天我们学习日志分析:先按时间建立事件顺序,再围绕账号、终端和IP看主体行为,围绕会员表和导出文件看访问对象,再比较访问频率,并把多个系统的记录做关联分析。
这里有一个非常重要的前提,就是时间同步。如果登录系统显示2:03,数据库却显示1:58,同一件事的前后顺序就可能判断错误。日志不是越多越好,而是关键动作要能够找到账号、时间、对象、来源和结果。”

01 · 现场对话
从异常账号开始。
确认账号具体做了什么。
单一日志只能看到一部分。
时间错误会破坏整个判断。
02 · 小白做现场笔记
日志就是系统留下来的“发生过什么”的记录。
日志负责记录,审计负责利用记录找问题。
日志分析不是只搜一个关键词,而是从时间、人、数据量和多个系统一起看。
要还原事件时间线,先让所有系统把钟对准。
一条日志看到一个点,多源关联才能看到一条行为链。
时间线回答的是:这件事情究竟是怎样一步一步发生的。
日志既是分析材料,也可能成为后续事件处置的重要证据。
03 · 经验和难点
这一站,小白把身份认证、应用、数据库和终端日志按照时间、主体、对象和频率进行了关联,初步还原了异常账号的行为路线。最值得记住的经验是:一条日志只能看到一个局部,多源日志关联才能逐步还原完整过程。初学者最容易遇到的难点,是忽略系统时间差异,导致事件时间线和行为先后顺序判断错误。