事件日志可以帮助您发现并排查安全事件,从而保护系统和数据。不过,日志记录可能不易阅读,而且噪声过大,您往往需要筛阅多页事件,才能识别关键事件和潜在威胁。
继续阅读,了解有关审计日志、日志分析以及日志审计软件的更多信息。
什么是审计日志?
审计日志是对 IT 系统中更改和事件的“账本/记录”。许多应用程序、服务、操作系统以及 网络设备都会生成事件日志;示例包括 Microsoft Windows 事件日志和 Syslog。IT 经理和管理员使用审计日志来发现可疑活动并调查事件。
日志数据的格式在不同来源之间可能差异很大,但日志通常通过记录以下内容来捕获事件:
- 事件发生的时间
- 有关发生了什么以及发生在何处的详细信息
- 有关是哪个用户触发了该事件的信息
- 有关系统反应的详细信息,包括诸如“Audit Failure”“Request accepted”或“Access denied”等消息。
保持良好的审计追踪(audit trail)非常重要,因此 Center for Internet Security (CIS) 将日志管理列为其关键安全控制之一。此外,许多标准和法规——例如Payment Card Industry Data Security Standard (PCI DSS)、Health Insurance Portability and Accountability Act (HIPAA)、Sarbanes-Oxley (SOX) Act以及Gramm-Leach-Bliley Act——要求企业为合规创建并保留审计日志,并可能要求覆盖特定类别的事件。例如,PCI DSS 要求监控对持卡人数据的访问,而各种数据隐私法则规范企业如何收集、存储和共享客户数据。
审计日志监控(audit log monitoring)包含哪些内容?
审计日志监控通常包括以下步骤:
1. 日志收集
事件日志监控的第一步是确定:
- 从哪些计算机、软件、设备和其他系统收集事件
- 每个日志要使用哪些设置,例如是否使用默认的日志大小
- 数据将如何存储和收集
- 标准化后的时间设置应当是什么样的(来源和时区)
虽然从所有来源收集所有信息看起来很明智,但由于需要存储和处理海量数据,这种策略可能会非常昂贵。相反,组织应当仔细确定从哪些来源收集哪些事件,在对全面数据收集的需求与相关成本之间取得平衡。
2. 日志汇总
一旦开始收集日志数据,就需要将其汇总到一个位置。一个不错的选择是实施能够从多个来源汇总海量数据的日志管理解决方案。
3. 日志解析
接下来,需要对汇总后的日志文件进行解析。最简单的例子是将连续的日志字符串拆分为不同的字段。
4. 日志规范化
不同的系统会为其日志文件使用不同的格式,例如 CEF, JSON 或 CSV。为了让用户和系统能够读取并分析数据,需要将其标准化为统一的格式。
5. 事件关联
事件关联(Event correlation)是指在不同日志中寻找事件之间的关系的过程,例如 Active Directory security 日志、防火墙日志以及数据库日志。例如,如果你遇到服务器故障,你可能需要通过匹配服务器日志和应用日志中的事件,来确定哪些应用受到了影响。
最常见的事件关联类型会使用规则,根据事件类型、时间戳、IP 地址以及其他条件来匹配日志条目。事件关联往往依赖统计分析。
6. 日志分析
最后,为了聚焦真实威胁和其他关键事件,你需要分析你的数据。集中式日志管理平台可以自动化并简化日志数据分析流程。它们使用可视化来突出事件之间的相似性与关联性,从而更容易发现问题、追踪根本原因并确定适当的响应措施。
用于审计日志监控的 SIEM 解决方案
安全信息和事件管理(Security information and event management,SIEM)解决方案 可以提供高效且可靠的日志监控。 SIEM 软件通常会收集由多个来源生成的日志数据,对事件进行关联分析,执行复杂的威胁分析,并提供告警能力,从而使 IT 团队能够快速响应。
不过,SIEM 日志监控工具确实也有一些缺点。特别是,它们往往:
- 复杂且成本高: 与日志管理解决方案相比,SIEM 工具的运行和部署更为复杂。因此,它们可能需要专门的——且成本高昂的——人员。
- 并非为识别漏洞而设计: SIEM 的设计目标是发现正在发生的威胁,但它们无法发现安全差距,以减少你的攻击面,或帮助你了解哪些数据是敏感的并需要保护。
- 容易产生误报: SIEM 工具可能会 生成大量误报。如果工具没有正确调优,IT 团队将需要投入大量时间来调查这些误报。
借助 Netwrix 解决方案,扩展您的日志监控能力
与 SIEM 解决方案相比,Netwrix 产品提供更全面的安全方法:
- Netwrix Auditor 将帮助您定期开展风险评估,以提升安全性、通过合规审计并优化 IT 运维。
- Netwrix Change Tracker 将帮助您建立并维护关键系统的安全配置。
- Netwrix Data Classification 将识别并对整个组织中的敏感内容和业务关键内容进行分类。
- Netwrix StealthDEFEND 和 Netwrix Threat Prevention 将帮助你识别并响应异常行为和高级攻击。
常见问题
什么是事件日志审计?
事件日志审计是对企业 IT 系统产生的日志进行处理与分析的过程。
什么是审计日志监控?
审计日志监控也是事件日志审计的另一种说法。另一个可互换的术语是日志 文件审计。
事件日志告诉你什么?
事件日志包含有关操作系统、设备和应用程序的运行与使用的信息。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。