资源 · 29

准备好安全事件日志以供检测

选择事件、保护记录、关联系统并演练响应。

已更新 · 2 min

数据中心的服务器机架 插图 · 虚构场景

本指南有助于实现的目标

  • 定义事件
  • 保护记录
  • 关联信号
  • 测试检测

快速检查

  • 哪些系统支持关键路径?
  • 时钟和标识符能否重建时间线?
  • 谁可以读取或修改记录?
  • 什么场景会触发警报?
  • 是否有人知道下一步该做什么?

分步指南

  1. 1

    选择数据源

    从服务和威胁场景入手:登录、权限变更、数据访问、API、网络和基础设施。 定义所需事件及其负责人

    交付成果:源级日志记录策略

  2. 2

    规范化上下文

    指定时钟、时区、请求标识符、参与者、结果和源系统。 避免在消息中包含不必要的机密信息和个人数据。

    交付成果:事件模式和最小化规则。

  3. 3

    集中化和保护

    测试传输、可用性、权限、保留和篡改检测。 受损系统不应悄无声息地删除唯一有用的证据。

    交付成果:传输和完整性检查。

  4. 4

    关联场景

    模拟可疑的登录操作,随后进行 API 调用或敏感更改。 验证事件在时间和标识符上是否一致。

    交付成果:重建的时间线和差距列表。

  5. 5

    调整检测

    编写包含条件、阈值、例外情况、所有者和优先级的规则。 使用授权场景衡量误报和漏报事件。

    交付成果:已测试规则和验证用例。

  6. 6

    演练响应

    将警报发送给负责人,启动调查,保存证据并验证是否已结案。 演练后改进模式或规则。

    交付成果:带日期的演练和后续行动。

管理指标

指标衡量内容首要行动
覆盖面包含预期事件的关键源添加缺失的源
延迟从操作到可搜索记录的时间修复传输
关联端到端场景重建添加上下文或标识符
响应已测试的警报及其所有者和操作修复规则或值班路径

常见错误

  • 未对场景进行优先级排序而收集所有信息
  • 以明文形式记录密钥或敏感数据
  • 未进行完整性和权限检查而集中管理
  • 未添加处理程序而添加警报

常见问题解答

更多日志是否总是意味着更好的检测?

不是。质量、上下文和响应能力与日志量同样重要。

为什么要同步时钟?

不一致的时间线会降低关联和事件决策的可靠性。

规则何时准备就绪?

当授权场景产生预期信号且所有者可以进行分类时。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。