Log Analysis 日志分析 翻 日志,从海量记录里找出值得关注的事。 记日志负责”写”,日志分析负责”读出意义”。 分析时在找什么 异常登录(异地、非工作时间、暴力破解痕迹) 权限变更、敏感文件访问 IoC 匹配 反常流量、外联(可能的 数据外泄) 手动 vs 自动 小规模 —— 用命令行工具(grep、tcpdump)手动翻 大规模 —— 靠 SIEM 集中收集 + 关联分析,写查询(SPL)秒级捞针 跟网络日志分析的关系 网络日志分析是日志分析的一个子类(专看网络流量日志)。本条是更通用的”分析各种日志”。 难点 日志量极大(大企业一天 TB 级),全靠人看不可能。所以日志分析的本质是用规则和工具把信号从噪声里筛出来,再让人深入 分析可疑项。