Network Log Analysis 网络日志分析
检查网络日志(防火墙日志、路由日志、应用访问日志、操作系统日志)找出有价值事件的过程。
为什么重要:
- 攻击发生时往往悄无声息,日志是唯一证据
- 平均检测时间(MTTD)动辄几个月 —— 没人看日志的后果
- 合规要求(PCI-DSS、SOX、GDPR)规定日志保留时长
要找什么:
- 失败的登录尝试 —— 暴力破解迹象
- 非常规时间的访问 —— 凌晨 3 点访问数据库可能不对
- 大量数据外传 —— 可能是数据窃取
- 新出现的 IP / 设备 —— 可能是入侵
- 配置变更 —— 谁、什么时候、改了什么
人工看日志不现实(量太大),所以有了 SIEM —— 把日志聚合 + 自动规则匹配 + 告警。
实操难点:
- 日志要先存到位 —— 没存就没法分析
- 要全网集中 —— 一台机器看一台没用
- 要有时间同步(NTP) —— 不同机器时间不一致,根本拼不出事件全貌
- 要有 baseline —— 不知道”正常长啥样”,就找不到”异常”