【 4-4 】

数据审计与日志分析

第4.4章 数据审计与日志分析

本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解数据审计与日志分析。

4.1 日志和审计的作用

日志记录系统和人员的操作过程;审计通过日志检查权限、发现异常、还原事件和认定责任。高质量日志应具备完整性、准确性、时间一致性、可检索性和适当的保存期限。

4.2 应重点记录的日志

对象关键字段用途
身份认证账号、结果、时间、来源地址、终端、认证方式发现异常登录和失败尝试
数据库操作账号、对象、操作、条件、影响行数和结果追溯查询、修改、删除和导出
文件操作路径、动作、大小、来源终端和结果发现批量复制、压缩和删除
接口调用调用方、接口、参数摘要、返回码、耗时和频率发现异常调用和数据爬取
权限变更变更人、变更前后权限、审批单和时间核查越权和误配置
安全配置策略、审计开关、日志转发和规则版本识别审计失效和规避行为

4.3 日志分析六种方法

1. 按时间线:确定开始、持续、结束时间和关键转折点。

2. 按主体:围绕账号、终端、IP、应用或服务账号汇总行为。

3. 按对象:围绕数据库表、文件目录、接口和敏感字段查看轨迹。

4. 按频率:识别高频访问、大量返回、重复失败和连续导出。

5. 按关联:交叉核对认证、应用、数据库、终端和网络日志。

6. 按基线:与同岗位、同系统和同时间段的正常规律比较。

4.4 为什么必须统一时间

不同系统时间不一致,会造成日志顺序错误。例如认证日志显示 02:03 登录,数据库日志显示 01:58 查询,实际可能是时钟偏差。各系统应使用统一时区和可靠时间源,并定期检查同步状态。

时间记录建议:事件记录使用完整日期、时分秒和统一时区,例如 2026-07-10 14:26:15(UTC+8)。

4.5 日志关联分析示例

时间日志来源关键记录分析意义
01:58:21认证日志exam_ops 从未知终端登录成功来源终端异常
02:01:05权限日志账号加入 export_role权限发生扩大
02:06:12应用日志调用成绩导出功能开始导出行为
02:07:10数据库审计查询 score_record 18万行数据量远超基线
02:31:40终端日志生成压缩文件 exam_data.zip存在打包行为
02:35:02代理日志向未登记外部地址传输存在外传迹象

4.6 异常监测记录怎么写

字段填写要求示例
事件编号唯一、便于跟踪DSA-2026-0710-003
发现时间统一格式和时区2026-07-10 14:26:15
发现来源平台或人工检查数据库审计告警
涉及资产系统、库表、主机或接口考试系统 / score_record
异常描述时间、主体、对象、动作和数量30分钟查询18万条成绩
初步影响涉及数据与业务可能涉及成绩和证书信息
处置动作已经执行的受控动作冻结账号、保全日志
下一步协同、核实、上报和整改核对审批并评估外传范围

4.7 优质记录与含糊记录

含糊表达清晰表达
访问很多账号 exam_ops 在30分钟内查询18万条记录,正常单次低于100条
疑似异常登录账号从首次出现的终端 DEV-889 登录,来源 IP 不在办公网段
可能导出了数据应用日志记录导出任务 EX-731,数据库返回18万行
已经处理02:42 冻结账号,02:45 强制终止会话,日志已导出至证据库

4.8 日志证据的保护

  • 优先保存原始日志文件或平台原始导出。
  • 记录导出人、导出时间、查询条件和保存位置。
  • 对重要文件计算校验值,验证后续是否被修改。
  • 限制证据访问和复制,记录移交过程。
  • 使用副本进行分析,保留原始证据。
  • 恢复和清理操作前评估是否会覆盖日志。

本节自测

1. 日志分析为什么要同时按主体和对象分析?

2. 时间同步异常会影响哪些结论?

3. 一条清晰的异常描述至少要包含哪些信息?