Log Analysis 日志分析

日志,从海量记录里找出值得关注的事。 记日志负责”写”,日志分析负责”读出意义”。

分析时在找什么

  • 异常登录(异地、非工作时间、暴力破解痕迹)
  • 权限变更、敏感文件访问
  • IoC 匹配
  • 反常流量、外联(可能的 数据外泄)

手动 vs 自动

  • 小规模 —— 用命令行工具(grep、tcpdump)手动翻
  • 大规模 —— 靠 SIEM 集中收集 + 关联分析,写查询(SPL)秒级捞针

跟网络日志分析的关系

网络日志分析是日志分析的一个子类(专看网络流量日志)。本条是更通用的”分析各种日志”。

难点

日志量极大(大企业一天 TB 级),全靠人看不可能。所以日志分析的本质是用规则和工具把信号从噪声里筛出来,再让人深入 分析可疑项。