要判断日志审计是否完整,首先看能否覆盖关键数据平面与控制平面。关键组件包括:系统事件(auth、sudo)、应用日志、网络流量日志和防火墙/高防设备日志。若缺少其中任一项,则审计盲区会影响调查能力。
检查是否提供集中化日志(例如支持syslog、Filebeat、rsyslog等),是否能把日志推送到云端或第三方SIEM。没有集中化就不利于长时间关联分析。
确认日志是否结构化(JSON/CEF/LEEF等),便于检索与规则匹配。非结构化日志需要额外解析成本。
审查NTP配置是否可靠,时间错位会导致关联分析失败。强制要求日志有统一时间戳并记录时区信息。
日志完整性关系到取证与责任归属。评估时需关注传输加密、落地后是否只读与是否有校验链。
确认日志在传输过程中是否使用TLS或VPN隧道,存储是否启用磁盘加密与最小权限访问控制。
要求日志写入后能建立WORM(一次写入多次只读)或至少有异地只读备份,避免本地攻破后日志被篡改。
理想状态是支持链式哈希或签名方案以证明日志未被修改,同时提供审计链路与变更记录。
针对入侵检测能力,应采用静态与动态测试相结合的方法:规则检测、异常检测和实战模拟。
检查IDS/IPS是否基于签名,签名库的更新频率和覆盖面,能否及时阻断已知漏洞利用和常见Web攻击。
了解是否有基于流量或主机行为的异常检测模块,评估其误报率与调优机制。误报过高会导致安全团队忽视告警。
建议在授权环境下进行渗透测试与红队演练(如端口扫描、弱口令、SQL注入、文件包含、慢速DDoS),记录检测耗时、响应动作与是否触发阻断。
高防空间的核心能力在DDoS缓解,但在攻击期间日志是否丢失、告警是否能实时触达非常关键。评估要点包括丢包率、采样策略与告警链路。
查看在高并发流量下是否采用流量采样(如NetFlow/sFlow)以及采样率。过度采样会遗漏攻击细节,太低会增加存储压力。
确认告警策略(阈值、聚合、去重)以及通知渠道(邮件、短信、Webhook、电话)。评估是否支持按SLA分级告警和人工确认流程。
考察系统在攻击高峰期是否仍能保证日志写入与异地备份,是否有降级策略(延迟写入但保证不丢失)。
技术能力之外,运维流程与合规管理决定了日志与检测体系的可靠性。评估时要看变更管理、权限控制和SLA/合规承诺。
检查操作审计是否记录谁在何时通过何种方式访问或修改了检测/日志配置,是否支持多因子认证与细粒度RBAC。
评估是否有正式变更流程(工单/审批/回滚),以避免误配置导致监控缺失。变更记录要与日志存档关联,便于事后追溯。
查看服务商是否提供SLA关于监控与告警的时效保证,以及是否有第三方安全测评或合规证明(ISO/PCI等),这些是能力可靠性的外部背书。