1.
目标与范围:明确合规要求(例如PCI-DSS、SOX、GDPR、等),列出需审计的堡垒机型号、接入系统、关键用户和高风险命令。
交付清单:产出日志规范文档、保存时长规范(按合规+公司策略)、加密与访问控制设计、备份方案与SLA。
2.
步骤:为所有堡垒机、SIEM、存储节点配置NTP同步(推荐使用pool.ntp.org或企业NTP),示例:在Linux上安装chrony并配置server。
验证:chronyc sources或ntpq -p,确保时钟偏差 <1s,以免影响事件关联。
3.
必须采集:用户登录登出、会话记录(命令/截图/会话流)、文件上传下载、权限变更、配置变更、管理员操作、告警与告警取消。
格式与字段:统一采用JSON或CEF格式,字段包含:timestamp、host、user、session_id、src_ip、dst_ip、action、command、retcode、file_hash等。
4.
开启会话审计:在堡垒机管理控制台或配置文件里开启命令审计与会话录像(如ttyrec、session replay)。确保录制级别包含命令和完整终端输出。
存储路径与权限:本地临时目录只做短期缓存,设置属主/组与最低权限(例如700),并限制root以外直接访问。
5.
传输协议:优先使用TLS加密的syslog(RFC5425,端口6514),或使用安全的文件同步(SFTP/rsync+SSH),避免明文UDP。
示例(rsyslog TLS):在堡垒机rsyslog.conf添加:*.* action(type="omfwd" target="siem.example.com" port="6514" protocol="tcp" tls="on"),并部署证书。
6.
接入步骤:在SIEM侧配置接收器(TCP/TLS)、解析规则(Groks或自定义JSON parser)、字段映射并建立索引策略(按日期/主机分区)。
容量估算:估算每天日志量(GB/天),配置热/温/冷存储分层,热层保留快速检索,冷层用于长期留存并启用压缩。
7.
完整性:对重要日志文件按照周期计算哈希(SHA256),并将哈希值异地保存或写入WORM存储,记录hash时间戳。
加密与KMS:存储层使用盘/文件级加密(例如LUKS、EBS加密),密钥由企业KMS管理,设定密钥轮换策略。
8.
日志轮转:使用logrotate或SIEM内建归档机制,示例logrotate:daily、compress、rotate N,postrotate上报或备份到归档服务器。
保留与删除:按合规设置最小保留期(例如7年/3年/1年),实现“软删除与硬删除”分离:软删除只标记,硬删除执行前需法律保全流程并记录审计链。
9.
实施步骤:每天对归档日志打包(tar + gzip),对关键归档再加密(gpg或企业KMS)并传输到异地存储(S3/对象存储或异地NAS)。
恢复演练:定期做日志恢复演练,验证索引完整性、解密步骤、恢复速度是否满足SLA。
10.
流程化:制定日志审计工作流,包括异常识别、案件升级、证据保全(导出录像、命令流、哈希),并在工单系统中留痕。
自动告警:在SIEM中配置检测规则(异常登录、命令白名单外执行、大量下载等),并将高危事件自动触达SOC或值班人。
11.
答:通过时间同步、日志哈希链与WORM/对象存储实现不可改。实施步骤:1)对每个归档批次计算SHA256并签名;2)将签名和哈希写入独立审计库或区块链类存证;3)保留NTP/CA证书与KMS审计日志作为辅助证明。
12.
答:优先级建议:1)保证时间同步与开启最小必要的审计(登录/命令);2)建立安全的传输链路到中央SIEM;3)实现日志完整性校验与最短留存策略;4)再做录像、文件审计与异地备份。