网络安全Kali学习系列 · 第64篇

日志分析与 SIEM

日志收集 · 关联分析 · 威胁检测 · 告警响应
📋 本篇导读
  • 日志类型与日志价值
  • 日志收集架构:ELK / Splunk / 开源方案
  • SIEM 概念与核心能力
  • 威胁检测方法与关联规则
  • 安全运营与告警响应流程

一、日志概述

1.1 常见日志类型

来源 日志内容 安全价值
系统日志 登录登出、进程、权限变更 入侵检测、横向移动追踪
网络设备 防火墙、路由器流量日志 边界攻击检测、异常外联
Web 服务器 访问日志、错误日志 Web 攻击检测(SQLi/XSS)
数据库 查询日志、审计日志 数据泄露检测、违规查询
安全设备 IDS/IPS、WAF、EDR 告警 已知攻击检测、威胁情报匹配
应用程序 业务操作日志、审计日志 业务逻辑漏洞、越权操作
DNS 日志 DNS 查询/响应记录 C2 通信检测、恶意域名

1.2 日志格式

格式 特点 示例
Syslog 标准文本格式,BSD/Linux 通用 Jul 1 12:00:00 host sshd[123]: ...
JSON 结构化,易解析,字段灵活 {"timestamp":"...","event":"login"}
CEF 通用事件格式,HP/ArcSight 标准 CEF:0|Vendor|Product|1.0|...
LEEF Log Event 扩展格式,QRadar 标准 LEEF:1.0|Vendor|Product|...
Windows EVTX Windows 事件日志二进制格式 Event ID 4624: 登录成功

二、日志收集架构

2.1 ELK / Elastic Stack

组件 功能
Elasticsearch 分布式搜索引擎,存储和索引日志数据
Logstash 数据收集管道,采集、过滤、转换日志
Kibana 可视化界面,仪表盘、查询、告警
Beats 轻量采集器(Filebeat / Metricbeat / Packetbeat)

2.2 常见 SIEM 产品

产品 类型 特点
Splunk 商业 功能强大,SPL 查询语言,生态完善
Elastic Security 开源/商业 基于 ELK,免费版功能丰富,灵活度高
IBM QRadar 商业 企业级,关联分析强,LEEF 格式
AlienVault OSSIM 开源 开源 SIEM,集成多种工具
Wazuh 开源 XDR + SIEM,端+云,开源免费

三、SIEM 核心能力

日志集中化:将分散在各设备的日志统一收集、标准化、存储
实时监控:仪表盘可视化展示安全态势,实时更新
关联分析:跨设备跨日志关联事件,发现单一日志无法发现的攻击
威胁检测:基于规则/行为/情报检测威胁
告警响应:自动告警、工单、编排响应(SOAR)
合规审计:满足等保、ISO27001 等合规要求
调查取证:事件回溯、攻击链重建、根因分析

四、威胁检测方法

4.1 检测方式

方法 原理 优点 缺点
基于规则 预定义规则匹配日志特征 准确、可控 只能查已知
威胁情报 与 IOC(IP/域名/哈希)匹配 直接命中已知威胁 情报有滞后
异常检测 建立基线,偏离即告警 检测未知威胁 误报率高
UEBA 用户和实体行为分析,机器学习 检测内部威胁 需要大量数据训练

4.2 关联分析示例

场景:暴力破解 + 成功登录 + 异常操作
• Step 1: 同一 IP 5 分钟内 20 次登录失败(事件 ID 4625)
• Step 2: 随后该 IP 登录成功(事件 ID 4624)
• Step 3: 登录后立即访问敏感文件或创建新用户
关联告警:三步全部命中 = 暴力破解成功 + 可疑行为,高优先级告警

五、安全运营流程

5.1 告警分级

级别 说明 响应时间
Critical 核心系统被入侵,数据正在泄露 立即(15 分钟内)
High 高危漏洞利用、严重越权 1 小时内
Medium 一般告警,需进一步确认 4 小时内
Low 低风险信息、疑似误报 24 小时内
Info 纯信息类,不构成威胁 日常处理

5.2 事件响应流程

1. 准备(Preparation):团队、工具、流程、演练
2. 识别(Identification):发现告警、确认事件、定级
3. 遏制(Containment):隔离受感染主机、阻断攻击
4. 根除(Eradication):清除恶意代码、修复漏洞
5. 恢复(Recovery):恢复服务、验证完整性
6. 总结(Lessons Learned):复盘、改进、加固

六、小结

🔑 本篇要点
  • 日志是安全运营的基础:系统、网络、Web、数据库、安全设备、应用、DNS
  • 常见格式:Syslog / JSON / CEF / LEEF / EVTX
  • ELK 是最流行的开源日志平台:Elasticsearch + Logstash + Kibana + Beats
  • SIEM 核心能力:集中化 + 监控 + 关联分析 + 威胁检测 + 响应 + 合规 + 取证
  • 威胁检测四方法:规则、威胁情报、异常检测、UEBA
  • 告警分级:Critical/High/Medium/Low/Info,不同级别不同响应时效
  • 事件响应六步:准备 → 识别 → 遏制 → 根除 → 恢复 → 总结
下一篇预告
第 65 篇:网络安全法规与合规
等保 2.0、数据安全法、个人信息保护法
网络安全Kali学习系列 · 第64篇 · 日志分析与SIEM