适用场景

审计追溯的本质是回答四个问题:谁、在什么时候、做了什么、结果如何。任何一环缺失,追溯就会断链。

配置步骤(日志防篡改与留存)

# 1) 日志集中上送(syslog/agent),本地仅作缓存
# 2) 平台侧只写权限,禁止普通账号删除
# 3) 异地备份或对象存储归档(WORM 更佳)
# 4) 留存 ≥6 个月,重要系统 ≥1 年

关键参数与建议

  • 账号实名:一人一账号,禁用共享账号;管理员账号单独审计
  • 时间统一:所有设备与系统同步 NTP,日志时间可比对
  • 日志集中:统一上送并防篡改(只写权限、异地备份)
  • 关键操作留痕:登录、权限变更、配置修改、数据导出
  • 可检索:按人/按时间/按对象能快速检索并导出

容易踩的坑

  • 平台账号权限过大,可删改日志
  • 只存本地,本地被入侵后日志一并被清
  • 留存期不足,事件回溯时数据已丢

验证与巡检

# 验证:尝试用普通账号删除日志应失败;随机选 3 个月前的日志可查
  • 巡检:留存天数、权限矩阵、归档任务

小结

审计体系的验收方式:随机给一个时间点,5 分钟内能查出这段时间谁做了哪些关键操作。做不到就是还没建好。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。