【 4-3 】
数据安全异常监测
第4.3章 数据安全异常监测
本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解数据安全异常监测。
3.1 什么是异常
数据安全异常是偏离正常业务规律、权限边界、时间规律、访问频率、数据范围或系统状态的行为。异常可能来自业务高峰、批处理任务和系统升级,也可能与越权访问、账号盗用、数据泄露和恶意篡改有关。
3.2 常见异常类型
| 异常类别 | 常见表现 | 初步核查方向 |
|---|---|---|
| 身份与权限 | 异地登录、连续失败、权限突然扩大、离职账号可用 | 账号归属、授权记录、认证日志 |
| 数据访问 | 夜间批量查询、短时访问大量记录、跨部门访问 | 岗位职责、查询条件、工单 |
| 数据导出 | 大量下载、压缩打包、反复导出、发送到非批准位置 | 审批、导出清单、终端日志 |
| 接口调用 | 频率突增、失败率升高、来源变化、异常参数 | 调用方、鉴权、限流和接口日志 |
| 数据完整性 | 关键字段集中修改、记录骤减、校验值变化 | 变更单、数据库审计和备份 |
| 系统状态 | 服务重启、日志中断、存储快速增长、审计关闭 | 运维操作、主机日志和监控 |
3.3 六问研判法
谁:账号、人员、终端、应用或服务账号是谁?
何时:发生在什么时间,持续多久,是否为工作时段?
何地:来源 IP、终端、网络区域是否正常?
做什么:查询、导出、删除、授权或传输了什么?
多少:数据量、频率、影响行数与正常基线差异多大?
是否授权:是否有审批、任务单、变更单或业务解释?
何时:发生在什么时间,持续多久,是否为工作时段?
何地:来源 IP、终端、网络区域是否正常?
做什么:查询、导出、删除、授权或传输了什么?
多少:数据量、频率、影响行数与正常基线差异多大?
是否授权:是否有审批、任务单、变更单或业务解释?
3.4 正常基线是什么
基线是对正常行为规律的描述,可以包括工作时段、常用终端、常见来源地址、平均查询量、导出频率、常用表和接口调用频率。异常检测需要将当前行为与个人、岗位、部门和系统基线进行比较。
| 基线维度 | 示例 |
|---|---|
| 时间 | 客服通常在 8:30—18:00 登录 |
| 来源 | 考试管理员通常从固定办公网段访问 |
| 频率 | 单次查询通常少于 100 条 |
| 对象 | 客服日常访问用户表和订单表 |
| 操作 | 普通运营没有删除和授权操作 |
| 数据量 | 每周导出一次汇总报表,不包含完整身份证号 |
3.5 防守视角下的攻击过程
| 阶段 | 可能迹象 | 监测点 |
|---|---|---|
| 侦察与探测 | 端口访问、接口枚举、失败率升高 | 网络边界和应用访问日志 |
| 初始访问 | 异常登录、未知来源会话、认证失败集中 | 认证与多因素日志 |
| 权限扩大 | 权限组变化、管理员异常、配置被改 | 权限变更和配置审计 |
| 横向活动 | 多系统短时登录、异常远程连接 | 主机、网络和堡垒机日志 |
| 数据访问与外传 | 批量查询、压缩、传输、云盘上传 | 数据库审计、DLP 和代理日志 |
| 清理痕迹 | 日志中断、审计配置变化、计划任务异常 | 日志平台健康和配置基线 |
3.6 四类检测方法
| 方式 | 基本思路 | 适用特点 | 注意事项 |
|---|---|---|---|
| 特征检测 | 匹配已知规则或特征 | 识别已知风险较直接 | 规则需要更新 |
| 异常检测 | 发现偏离历史基线的行为 | 可发现未知线索 | 业务变化会影响基线 |
| 关联分析 | 按时间、账号、地址和资产关联多源日志 | 有助还原事件链 | 需要统一时间和字段 |
| 策略检测 | 检查是否违反权限或数据使用规则 | 适合导出和权限变更 | 规则要贴合业务流程 |
3.7 告警优先级判断
| 因素 | 优先级提高的情况 |
|---|---|
| 数据敏感度 | 涉及身份证号、支付、医疗、成绩等高风险数据 |
| 数据规模 | 短时间访问或导出大量记录 |
| 账号权限 | 管理员、数据库管理员或服务账号异常 |
| 资产重要性 | 核心系统、互联网系统和共享平台 |
| 行为组合 | 异常登录 + 权限扩大 + 批量导出同时出现 |
| 持续性 | 告警重复出现或风险仍在扩大 |
| 业务影响 | 系统不可用、数据错误或公众权益受到影响 |
本节自测
1. 为什么异常行为不一定是安全事件?
2. 六问研判法包含哪些问题?
3. 多个低等级告警关联后为什么可能升级?