【 4-3 】

数据安全异常监测

第4.3章 数据安全异常监测

本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解数据安全异常监测。

3.1 什么是异常

数据安全异常是偏离正常业务规律、权限边界、时间规律、访问频率、数据范围或系统状态的行为。异常可能来自业务高峰、批处理任务和系统升级,也可能与越权访问、账号盗用、数据泄露和恶意篡改有关。

3.2 常见异常类型

异常类别常见表现初步核查方向
身份与权限异地登录、连续失败、权限突然扩大、离职账号可用账号归属、授权记录、认证日志
数据访问夜间批量查询、短时访问大量记录、跨部门访问岗位职责、查询条件、工单
数据导出大量下载、压缩打包、反复导出、发送到非批准位置审批、导出清单、终端日志
接口调用频率突增、失败率升高、来源变化、异常参数调用方、鉴权、限流和接口日志
数据完整性关键字段集中修改、记录骤减、校验值变化变更单、数据库审计和备份
系统状态服务重启、日志中断、存储快速增长、审计关闭运维操作、主机日志和监控

3.3 六问研判法

谁:账号、人员、终端、应用或服务账号是谁?
何时:发生在什么时间,持续多久,是否为工作时段?
何地:来源 IP、终端、网络区域是否正常?
做什么:查询、导出、删除、授权或传输了什么?
多少:数据量、频率、影响行数与正常基线差异多大?
是否授权:是否有审批、任务单、变更单或业务解释?

3.4 正常基线是什么

基线是对正常行为规律的描述,可以包括工作时段、常用终端、常见来源地址、平均查询量、导出频率、常用表和接口调用频率。异常检测需要将当前行为与个人、岗位、部门和系统基线进行比较。

基线维度示例
时间客服通常在 8:30—18:00 登录
来源考试管理员通常从固定办公网段访问
频率单次查询通常少于 100 条
对象客服日常访问用户表和订单表
操作普通运营没有删除和授权操作
数据量每周导出一次汇总报表,不包含完整身份证号

3.5 防守视角下的攻击过程

阶段可能迹象监测点
侦察与探测端口访问、接口枚举、失败率升高网络边界和应用访问日志
初始访问异常登录、未知来源会话、认证失败集中认证与多因素日志
权限扩大权限组变化、管理员异常、配置被改权限变更和配置审计
横向活动多系统短时登录、异常远程连接主机、网络和堡垒机日志
数据访问与外传批量查询、压缩、传输、云盘上传数据库审计、DLP 和代理日志
清理痕迹日志中断、审计配置变化、计划任务异常日志平台健康和配置基线

3.6 四类检测方法

方式基本思路适用特点注意事项
特征检测匹配已知规则或特征识别已知风险较直接规则需要更新
异常检测发现偏离历史基线的行为可发现未知线索业务变化会影响基线
关联分析按时间、账号、地址和资产关联多源日志有助还原事件链需要统一时间和字段
策略检测检查是否违反权限或数据使用规则适合导出和权限变更规则要贴合业务流程

3.7 告警优先级判断

因素优先级提高的情况
数据敏感度涉及身份证号、支付、医疗、成绩等高风险数据
数据规模短时间访问或导出大量记录
账号权限管理员、数据库管理员或服务账号异常
资产重要性核心系统、互联网系统和共享平台
行为组合异常登录 + 权限扩大 + 批量导出同时出现
持续性告警重复出现或风险仍在扩大
业务影响系统不可用、数据错误或公众权益受到影响

本节自测

1. 为什么异常行为不一定是安全事件?

2. 六问研判法包含哪些问题?

3. 多个低等级告警关联后为什么可能升级?