iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 10

Day 10:日誌(Log)管理概念與實務判讀

  • 分享至 

  • xImage
  •  

一、 日誌的重要性與核心要素

  1. 日誌的主要類別
  • 日誌內容:記錄系統運作狀態與使用者活動。
  • 各類日誌特性對比如下:
日誌類別 常見範例與應用情境
作業系統日誌 (OS Log) 如 Windows Event Log、Linux 系統的 access.log 或 messages。
應用程式日誌 (AP Log) 記錄業務操作軌跡與系統執行情況。
設備日誌 (Device Log) 防火牆、VPN 或其他資安設備的操作與事件記錄。
  1. 日誌應記錄的核心要素(人、事、時、地、物)
  • 使用者識別:帳號 ID、IP 位址、所使用通訊協定。
  • 系統活動:觸發事件(如登入、登出日期與時間)。
  • 存取行為:存取的系統功能或網頁、連線成功與否(如 HTTP 狀態碼 200 代表成功)。
  • 權限與變更:系統組態變更及特殊權限者的執行作業。

二、 日誌管理的四大重點

  1. 集中化保存與一致性查找:將各防火牆、OS、File Server、DB、Web 的日誌集中匯入平台(如 SIEM),並提供跨格式的一次性查找機制。
  2. 有效性管理:過濾與識別出與資安監控無關的海量雜訊日誌,避免儲存成本過高或降低檢警效率。
  3. 留存期限(Retention):滿足企業政策與法規(法遵)要求,確保保留足夠長的時間以提供司法或事件調查證據。
  4. 防篡改與機敏保護:
    • 確保日誌在留存過程中未被未授權存取或竄改。
    • 若日誌包含個資(如身分證字號),需做好機敏保護。
    • 對嘗試修改、刪除日誌的異常行為設置即時告警機制。

三、 Web Server Log 判讀範例

在考題中常會給出一行伺服器日誌(例如 IIS / Apache Log),要求應試者進行欄位判讀:

  • 用戶端 IP:尋找 c-ip 欄位(例如 192.168.2.53)。
  • 連線是否成功:觀察狀態碼欄位(如 sc-status 中的 200 代表 HTTP 成功回應)。
  • 連線目標網頁/檔案:從日誌中識別主要的請求標的(如 .css 檔案或特定網頁路徑)。

上一篇
Day 9:資料保護、備份機制、RAID 陣列與儲存安全
下一篇
Day 11:資安監控、SOC 運作模式與事件處理生命週期
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰14
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言