【 4-4 】
数据审计与日志分析
第4.4章 数据审计与日志分析
本章内容依据《数据安全工程技术人员(初级)第4模块零基础详细学习教材》整理,系统讲解数据审计与日志分析。
4.1 日志和审计的作用
日志记录系统和人员的操作过程;审计通过日志检查权限、发现异常、还原事件和认定责任。高质量日志应具备完整性、准确性、时间一致性、可检索性和适当的保存期限。
4.2 应重点记录的日志
| 对象 | 关键字段 | 用途 |
|---|---|---|
| 身份认证 | 账号、结果、时间、来源地址、终端、认证方式 | 发现异常登录和失败尝试 |
| 数据库操作 | 账号、对象、操作、条件、影响行数和结果 | 追溯查询、修改、删除和导出 |
| 文件操作 | 路径、动作、大小、来源终端和结果 | 发现批量复制、压缩和删除 |
| 接口调用 | 调用方、接口、参数摘要、返回码、耗时和频率 | 发现异常调用和数据爬取 |
| 权限变更 | 变更人、变更前后权限、审批单和时间 | 核查越权和误配置 |
| 安全配置 | 策略、审计开关、日志转发和规则版本 | 识别审计失效和规避行为 |
4.3 日志分析六种方法
1. 按时间线:确定开始、持续、结束时间和关键转折点。
2. 按主体:围绕账号、终端、IP、应用或服务账号汇总行为。
3. 按对象:围绕数据库表、文件目录、接口和敏感字段查看轨迹。
4. 按频率:识别高频访问、大量返回、重复失败和连续导出。
5. 按关联:交叉核对认证、应用、数据库、终端和网络日志。
6. 按基线:与同岗位、同系统和同时间段的正常规律比较。
4.4 为什么必须统一时间
不同系统时间不一致,会造成日志顺序错误。例如认证日志显示 02:03 登录,数据库日志显示 01:58 查询,实际可能是时钟偏差。各系统应使用统一时区和可靠时间源,并定期检查同步状态。
时间记录建议:事件记录使用完整日期、时分秒和统一时区,例如 2026-07-10 14:26:15(UTC+8)。
4.5 日志关联分析示例
| 时间 | 日志来源 | 关键记录 | 分析意义 |
|---|---|---|---|
| 01:58:21 | 认证日志 | exam_ops 从未知终端登录成功 | 来源终端异常 |
| 02:01:05 | 权限日志 | 账号加入 export_role | 权限发生扩大 |
| 02:06:12 | 应用日志 | 调用成绩导出功能 | 开始导出行为 |
| 02:07:10 | 数据库审计 | 查询 score_record 18万行 | 数据量远超基线 |
| 02:31:40 | 终端日志 | 生成压缩文件 exam_data.zip | 存在打包行为 |
| 02:35:02 | 代理日志 | 向未登记外部地址传输 | 存在外传迹象 |
4.6 异常监测记录怎么写
| 字段 | 填写要求 | 示例 |
|---|---|---|
| 事件编号 | 唯一、便于跟踪 | DSA-2026-0710-003 |
| 发现时间 | 统一格式和时区 | 2026-07-10 14:26:15 |
| 发现来源 | 平台或人工检查 | 数据库审计告警 |
| 涉及资产 | 系统、库表、主机或接口 | 考试系统 / score_record |
| 异常描述 | 时间、主体、对象、动作和数量 | 30分钟查询18万条成绩 |
| 初步影响 | 涉及数据与业务 | 可能涉及成绩和证书信息 |
| 处置动作 | 已经执行的受控动作 | 冻结账号、保全日志 |
| 下一步 | 协同、核实、上报和整改 | 核对审批并评估外传范围 |
4.7 优质记录与含糊记录
| 含糊表达 | 清晰表达 |
|---|---|
| 访问很多 | 账号 exam_ops 在30分钟内查询18万条记录,正常单次低于100条 |
| 疑似异常登录 | 账号从首次出现的终端 DEV-889 登录,来源 IP 不在办公网段 |
| 可能导出了数据 | 应用日志记录导出任务 EX-731,数据库返回18万行 |
| 已经处理 | 02:42 冻结账号,02:45 强制终止会话,日志已导出至证据库 |
4.8 日志证据的保护
- 优先保存原始日志文件或平台原始导出。
- 记录导出人、导出时间、查询条件和保存位置。
- 对重要文件计算校验值,验证后续是否被修改。
- 限制证据访问和复制,记录移交过程。
- 使用副本进行分析,保留原始证据。
- 恢复和清理操作前评估是否会覆盖日志。
本节自测
1. 日志分析为什么要同时按主体和对象分析?
2. 时间同步异常会影响哪些结论?
3. 一条清晰的异常描述至少要包含哪些信息?