在資安事件應變(IR)與數位鑑識實務中,日誌(Log)就像是犯罪現場的「監視器」存有攻擊者在網路中的一切活動。然而,許多企業在遭受入侵、資料外洩或系統被破壞後,才發現Log根本沒有留存,或是因Log缺乏保護以致於被竄改/抹除,到最後得不償失
如果系統沒有紀錄關鍵操作,當發生資安事件時,將無法得知攻擊者的入侵路徑、影響範圍以及是否有資料遭竊取。
/var/log/ 檔案或利用PowerShell清除 Windows Event Log (Security.evtx)。要防止 Log 被抹除或篡改,最核心的原則是:「不要把日誌只放在被記錄的本機上」 與 「實施單向不可變存取」。
設定監控機制,當出現以下行為時立刻發出最高等級告警:
Event ID 1102代表Security Log 已被清空。/var/log/ 目錄下的關鍵檔案權限被修改或遭到清空 (Size = 0)。