适用场景
审计追溯的本质是回答四个问题:谁、在什么时候、做了什么、结果如何。任何一环缺失,追溯就会断链。
配置步骤(事件还原与时间线)
# 还原步骤
# 1) 确定时间窗口(告警时间 ±N 小时)
# 2) 抽取相关日志:账号、主机、网络、应用
# 3) 按时间排序形成时间线
# 4) 关联资产与责任人,输出结论
关键参数与建议
- 账号实名:一人一账号,禁用共享账号;管理员账号单独审计
- 时间统一:所有设备与系统同步 NTP,日志时间可比对
- 日志集中:统一上送并防篡改(只写权限、异地备份)
- 关键操作留痕:登录、权限变更、配置修改、数据导出
- 可检索:按人/按时间/按对象能快速检索并导出
容易踩的坑
- 时间未同步,时间线错乱
- 只取单一来源日志,缺少关联证据
- 结论无证据支撑,无法形成报告
验证与巡检
# 证据:时间线表 + 原始日志导出包
- 巡检:每季度做一次时间线还原演练
小结
审计体系的验收方式:随机给一个时间点,5 分钟内能查出这段时间谁做了哪些关键操作。做不到就是还没建好。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。