iT邦幫忙

2026 iThome 鐵人賽

DAY 26
0
Security

新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞系列 第 26 篇

Day 26:日誌紀錄盲點——未留存 Log 或 Log 缺乏保護

  • 分享至 

  • xImage
  •  

在資安事件應變(IR)與數位鑑識實務中,日誌(Log)就像是犯罪現場的「監視器」存有攻擊者在網路中的一切活動。然而,許多企業在遭受入侵、資料外洩或系統被破壞後,才發現Log根本沒有留存,或是因Log缺乏保護以致於被竄改/抹除,到最後得不償失

未留存必要的 Log

如果系統沒有紀錄關鍵操作,當發生資安事件時,將無法得知攻擊者的入侵路徑、影響範圍以及是否有資料遭竊取。

常見的Log缺口

  • 僅紀錄結果,未紀錄關鍵上下文(Context):
    Log 只寫User login failed,卻沒有紀錄發起請求的 IP 位址、User-Agent、使用的帳號。被攻擊時就無法判斷是使用者忘記密碼,還是遭受暴力破解或憑證填充攻擊。
  • 遺漏關鍵資安事件:
    帳號權限提升、新增帳號未被記錄。管理員查看或下載大量客戶個資、匯出資料庫沒有留存紀錄(Log)。
  • 安全防護停用: EDR被關閉、防火牆規則被修改時沒有觸發告警與紀錄。如果伺服器預設只留存一個禮拜或1GB的Log,當日誌空間滿了之後自動覆蓋舊紀錄。攻擊者潛伏在企業內網的平均時間長達數月或數年。當企業發現中招時,之前的入侵紀錄早已超過保存期限被系統覆蓋掉。

Log 缺乏保護被竄改或抹除

攻擊者常見用來破壞日誌的手法

  • 直接刪除: 清空 Linux /var/log/ 檔案或利用PowerShell清除 Windows Event Log (Security.evtx)。
  • 選擇性篡改: 編輯日誌檔案,精準刪除特定時間段內包含攻擊者IP或特定惡意指令,讓Log看起來依然正常。
  • 停用日誌服務(Disabling Logging Service): 關閉Windows EventLog服務,讓後續的惡意行為完全不在地留下跡象。
  • 時間戳記偽造: 修改日誌檔案的建立與修改時間,干擾鑑識人員。

如何避免 ?

要防止 Log 被抹除或篡改,最核心的原則是:「不要把日誌只放在被記錄的本機上」 與 「實施單向不可變存取」。

  • 集中化日誌管理 :將本機產生的Log即時寫入遠端獨立的集中式日誌伺服器,並且將權限隔離就算攻擊者攻陷了業務伺服器並取得了Root權限,他沒有存放log伺服器的存取權限,因此無法刪除。
  • 不可變日誌儲存 : WORM(Write Once Read Many)技術將日誌同步備份至支援S3 Object Lock的儲存桶。在此設定下,任何使用者(包含Root)在指定的留存期內都無法刪除或修改任何Log內容。
  • 日誌數位簽章與Hash鏈結 : 利用雜湊鏈(Hash Chain,類似區塊鏈鏈結原理)為每筆Log生成前端雜湊值。若中間存在Log被刪除或修改,整串雜湊鏈就會立刻失效並觸發高警報。
  • 日誌監控與異常告警

設定監控機制,當出現以下行為時立刻發出最高等級告警:

  • Windows Event ID 1102代表Security Log 已被清空。
  • Linux /var/log/ 目錄下的關鍵檔案權限被修改或遭到清空 (Size = 0)。
  • Syslog 服務狀態轉為 Stopped。

上一篇
Day 25:資料安全漏洞——備份未加密與離線備份失效
系列文
新手開發者的資安第一課:30 天搞懂 OWASP Top 10 與常見漏洞 共 26 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言