直接回答:核心审计事件清单:认证(登录成功/失败、MFA、权限变更)、授权失败与敏感操作(数据导出、删除、配置修改)、密钥使用、基础设施变更(IAM 策略、安全组、K8s RBAC)、以及安全产品自身的告警。每条日志要有 who(身份+来源 IP+设备)、when(可信时间)、what(对象+动作)、result。防清理的关键是异地异权:日志实时流出到攻击者拿不到写权限的独立系统。
展开解析:架构实践:日志产生即转发(agent 流式推送),独立审计账号/项目集中存储,对象锁(WORM)防篡改防删除;云上 CloudTrail 类服务开启组织级、跨账号投递并配校验文件。日志本身的可用性设计:统一 UTC 毫秒时间戳(NTP 同步是排障与取证的前提)、结构化 JSON、关键字段标准化(否则 SIEM 规则写成浆糊)。检测侧:登录异常(异地、暴力破解节奏)、权限提升序列、数据外流量突增这些规则比单事件告警价值高。保留策略按合规(等保、SOX 常见 6 个月到数年)加权衡成本,冷日志沉归档层。最后演练过响应流程:发现入侵后日志取证、影响面圈定、证据保全(别先重装机器)各有章法。
追问方向:日志完整性校验(哈希链)如何实现?蜜罐日志的价值?EDR 与 SIEM 的分工?
(约 450 字)