Network Log Analysis 网络日志分析

检查网络日志(防火墙日志、路由日志、应用访问日志、操作系统日志)找出有价值事件的过程。

为什么重要:

  • 攻击发生时往往悄无声息,日志是唯一证据
  • 平均检测时间(MTTD)动辄几个月 —— 没人看日志的后果
  • 合规要求(PCI-DSS、SOX、GDPR)规定日志保留时长

要找什么:

  • 失败的登录尝试 —— 暴力破解迹象
  • 非常规时间的访问 —— 凌晨 3 点访问数据库可能不对
  • 大量数据外传 —— 可能是数据窃取
  • 新出现的 IP / 设备 —— 可能是入侵
  • 配置变更 —— 谁、什么时候、改了什么

人工看日志不现实(量太大),所以有了 SIEM —— 把日志聚合 + 自动规则匹配 + 告警。

实操难点:

  • 日志要先存到位 —— 没存就没法分析
  • 要全网集中 —— 一台机器看一台没用
  • 要有时间同步(NTP) —— 不同机器时间不一致,根本拼不出事件全貌
  • 要有 baseline —— 不知道”正常长啥样”,就找不到”异常”