软考学习(十)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第12章 网络安全审计技术原理与应用 · 核心总结

依据《信息安全工程师教程(第2版)》第12章(教材第 227–242 页)整理;第六、七节基于真题集 965 题中筛选出的 24 道第12章相关真题(综合 23 道+案例 1 道)逐题研读补充。本章是”等级化审计要求 + 审计产品与技术”型章节,GB 17859/TCSEC 审计等级要求是选择题第一高频,运维审计(堡垒机)、网络通信审计与日志采集技术是最密集的命题区,案例常以 Linux 日志审计作采分点。


一、网络安全审计概述(12.1)

概念(真题原题题干):网络安全审计是指对网络信息系统的安全相关活动信息进行获取、记录、存储、分析和利用的工作。其作用在于建立”事后“安全保障措施,保存网络安全事件及行为信息,为网络安全事件分析提供线索及证据,便于发现潜在的网络安全威胁行为,开展网络安全风险分析及管理。

  • 目前 IT 产品和安全设备都不同程度地提供安全审计功能,常见的安全审计功能是安全事件采集、存储和查询;对于重要的信息系统,则部署独立的网络安全审计系统
  • 真题陷阱:“审计是一种事先预防的手段、是系统安全的第一道防线”是错误说法——审计作为事后追查的手段保证系统安全;审计和监控是实现系统安全的最后一道防线,处于系统的最高层

等级化审计要求(12.1.2,本章第一高频,真题考过 7 次)

TCSEC:1985 年美国国家标准局公布《可信计算机系统评估标准》(Trusted Computer System Evaluation Criteria, TCSEC),从 C2 级开始提出安全审计要求,随着保护级别的增加而逐渐加强,B3 级以及之后更高的级别则不再变化;对于 C2 及以上安全级别的计算机系统,审计功能是其必备的安全机制

GB 17859《计算机信息系统安全保护等级划分准则》从第二级开始要求提供审计安全机制,第二级即”系统审计保护级“——该级要求可信计算基实施了粒度更细的自主访问控制,通过登录规程、审计安全性相关事件和隔离资源,使用户对自己的行为负责。

等级 安全审计要求(表 12-1 要点)
用户自主保护级 (真题 8043:不要求对”删除客体”操作具备安全审计功能)
系统审计保护级 可信计算基能创建和维护受保护客体的访问审计跟踪记录,并能阻止非授权用户对它访问或破坏;记录使用身份鉴别机制、将客体引入用户地址空间(打开文件、程序初始化)、删除客体、操作员/系统管理员/(和)系统安全管理员实施的动作及其他安全相关事件;审计记录包括事件的日期和时间、用户、事件类型、事件是否成功;身份鉴别事件含请求来源(终端标识符),客体引入/删除事件含客体名
安全标记保护级 在系统审计保护级基础上增强:审计记录包含客体名及客体的安全级别;具有审计更改可读输出记号的能力
结构化保护级 增强:能够审计利用隐蔽存储信道时可能被使用的事件
访问验证保护级 增强:包含监控可审计安全事件发生与积累的机制,当超过阈值时立即向安全管理员发出报警;若继续发生或积累,系统应以最小的代价中止它们

记忆窍门:五级审计”无 → 建记录 → 记安全级别 → 记隐蔽信道 → 超阈报警中止“逐级递增;审计记录四要素”时间、用户、类型、成败“。补充细节:对不能由可信计算基独立分辨的审计事件,审计机制提供审计记录接口,可由授权主体调用,这些记录区别于可信计算基独立分辨的审计记录。

网络安全审计相关法规政策(12.1.3)

《中华人民共和国网络安全法》要求:采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月。(该条属第 4 章已收考点,真题 7575、7621 等反复考”6 个月”,本章交叉引用不重复展开。)


二、网络安全审计系统组成与类型(12.2)

审计系统组成(12.2.1)

五大部分:审计信息获取、审计信息存储、审计信息分析、审计信息展示及利用、系统管理(审计对象:操作系统、数据库、网络通信等),可抽象为”获取→存储→分析→展示利用“流水线,系统管理贯穿始终(教材图 12-1)。

  • 审计细粒度因对象而异:操作系统安全审计可做到对进程活动、文件操作的审计;网络通信安全审计既可对 IP 包的源地址、目的地址进行审计,又可对 IP 包的内容进行深度分析,实现网络内容审计

按审计对象类型分类(12.2.2)

九类:操作系统、数据库、网络通信、应用系统、网络安全设备、工控、移动、互联网、代码安全审计。

操作系统审计一般是对操作系统用户和系统服务进行记录,主要包括用户登录和注销、系统服务启动和关闭、安全事件等。Windows、Linux 都自带审计功能,基本审计信息如下:

系统 基本审计信息
Windows 注册登录事件、目录服务访问、账户管理、对象访问、策略变更、特权使用、进程跟踪、系统事件等(Windows 三种日志类型题归第 19 章)
Linux 系统开机自检 boot.log、用户命令操作 acct/pacct、最近登录 lastlog、SU 命令 sulog、当前用户登录 utmp、用户登录和退出 wtmp、收发邮件 maillog、系统消息 messages

记忆窍门(Linux 行真题考过 2 次,8272/8273 原题配对):utmp=现在谁在线,wtmp=历史登录退出,lastlog=最近一次登录,acct/pacct=执行过什么命令,sulog=su 切换记录

数据库审计:监控并记录用户对数据库服务器的读、写、查询、添加、修改、删除等操作,并可对数据库操作命令进行回放。Oracle、MySQL、MSSQL、DB2、达梦、人大金仓等数据库都具备自审计功能,管理人员对数据库的审计功能进行配置即可实现对数据库的审计;Oracle 默认对特权操作进行审计(例如 ALTER ANY PROCEDURE、CREATE ANY LIBRARY、DROP ANY TABLE)。

网络通信安全审计:一般采用专用的审计系统,通过专用设备获取网络流量,然后再进行存储和分析。常见内容为IP 源地址、IP 目的地址、源端口号、目的端口号、协议类型、传输内容等(真题 8010/8076 考”不包括”——用户命令操作日志、收发邮件日志不属于,它们是操作系统主机日志)。

按审计范围分类

类型 特点
综合审计系统 各 IT 产品自带审计功能有限、审计能力不足,安全厂商研发的多源审计对象关联分析系统(教材以某科技有限公司的日志审计与分析系统架构为例)
单个审计系统 主要针对独立的审计对象,审计数据来源单一,缺少多源审计对象的关联分析,常见的是 IT 系统或产品自带的审计功能

三、网络安全审计机制与实现技术(12.3)

审计机制主要有基于主机的审计机制、基于网络通信的审计机制、基于应用的审计机制等,实现技术分以下五类。

1. 系统日志数据采集技术(12.3.1)

把操作系统、数据库、网络设备等系统中产生的事件信息汇聚到统一的服务器存储,便于查询分析与管理。常见采集方式:SysLog、SNMP Trap,其中 Syslog 较为普及。工作流程:各种网络设备将消息发送到 Syslog 服务器→服务器把报警消息传递给管理员→管理员检查 Syslog 消息,进行故障诊断或监测;不同厂商的安全设备、网络设备、主机、操作系统及应用系统的日志经 Syslog 服务器上传到日志存储服务器(如 Visual Syslog Server 能自动化处理日志、支持触发脚本功能,监听 UDP 514 端口)。

2. 网络流量数据获取技术(12.3.2,真题考过 2 次)

网络通信安全审计的关键技术之一,网络流量采集设备安装网络数据捕获软件,从网络上获取原始数据后再进行后续处理,常见三种方法:

技术 要点
共享网络监听 利用 Hub 集线器构建共享式网络,网络流量采集设备接入集线器,获取与集线器相连接设备的流量数据
交换机端口镜像(Port Mirroring) 获取流经交换机的网络通信包(真题 8021:配置镜像端口的数据包复制到观察端口进行分析和监视)
网络分流器(Network Tap,TAP) 用于不支持端口镜像功能的交换机,把网络流量导入流量采集设备

开源采集软件包 Libpcap(Library for Packet Capture):由美国劳伦斯伯克利国家实验室开发,向应用程序提供统一的捕获编程接口(真题 7764:开源网络数据采集软件包=Libpcap;Elastic Stack 是日志平台,NMAP 是扫描、Netcat 是远程监控)。工作流程三步:①设置嗅探网络接口(Linux 中大多为 eth0);②初始化 Libpcap,设定过滤规则,明确获取数据包类型;③运行 Libpcap 循环主体,接收符合过滤规则的数据包。工具族:Winpcap 支持 Windows 平台捕获;Windump 是基于 Winpcap 的网络协议分析工具;Tcpdump 是基于 Libpcap 的流量采集工具,常用于 Linux;Wireshark 是图形化的流量采集与分析工具(可对 RDP 桌面服务进行流量监测)。

3. 网络审计数据安全分析技术(12.3.3)

网络审计数据蕴涵着网络安全威胁相关信息,需通过数据分析技术提取,常见五种:

技术 要点
字符串匹配 通过模式匹配查找相关审计数据以便发现安全问题,常见工具 grep,格式 grep [options] [regexp] [filename](regexp 为正则表达式,表示要搜索匹配的模式)
全文搜索 利用搜索引擎技术分析审计数据,开源搜索引擎工具 Elasticsearch 常用作数据分析
数据关联 将系统日志、全网流量、安全设备日志等多个数据来源的威胁情报信息综合分析,发现网络中的异常流量、识别未知攻击手段(可自动建模,关联前端 IP 和用户)
统计报表 对审计数据的特定事件、阈值、安全基线等进行统计分析以生成告警信息,形成发送日报、周报、月报
可视化分析 图表化处理形成饼图、柱状图、折线图、地图等效果,汇聚成仪表盘辅助实时查看事件变更,安全关键 KPI 状态高亮显示,突出异常行为

4. 网络审计数据存储技术(12.3.4)

方式 要点
分散存储 由审计数据产生的系统自己分散存储,审计数据保存在不同的系统中(操作系统、数据库、应用系统、网络设备都可各自存储日志数据)
集中存储 集中采集各种系统的审计数据,建立审计数据存储服务器,由专用的存储设备保存,便于事后查询分析和电子取证

5. 网络审计数据保护技术(12.3.5,真题考过)

审计数据涉及系统整体的安全性和用户的隐私性,五种安全技术措施:

措施 要点
系统用户分权管理 操作员、安全员、审计员三类用户:操作员只负责系统操作维护,其操作过程被系统详细记录;安全员负责系统安全策略配置和维护;审计员负责维护审计相关事宜,可以查看操作员、安全员工作过程日志;操作员不能修改自己的操作记录,审计员也不能对系统进行操作
审计数据强制访问 采取强制访问控制措施,对审计数据设置安全标记,防止非授权用户查询及修改审计数据
审计数据加密 对敏感审计数据加密处理,防止非授权查看审计数据或泄露
审计数据隐私保护 采取隐私保护技术,防止审计数据泄露隐私信息
审计数据完整性保护 使用 Hash 算法和数字签名对审计数据进行数字签名、来源认证、完整性保护,防止非授权修改;可选 Hash 算法主要有 MD5、SHA、国产 SM3;数字签名可用国产 SM2/SM9 算法

真题陷阱(8142):保护审计数据安全的措施不包括”审计数据压缩”

记忆窍门:三员分工——操作员干活、安全员定规矩、审计员看日志;操作员不能改自己的记录、审计员只看不动手,形成相互制约。


四、网络安全审计主要产品与技术指标(12.4)

网络安全审计产品是常见的网络安全产品,产品类型众多,按审计对象分为以下六类。

六类审计产品总览(原理+功能+国内厂商)

产品类型 基本原理 主要功能 国内厂商产品
日志安全审计 利用 Syslog、SNMP Trap、NetFlow、Telnet、SSH、WMI、FTP、SFTP、SCP、JDBC、文件等技术,对分散设备的异构系统日志分布采集、集中存储、统计分析、集中管理,便于安全合规管理 日志采集、日志存储、日志分析、日志查询、事件告警、统计报表、系统管理 绿盟日志审计系统、天融信日志收集与分析系统、安恒明御综合日志审计平台、圣博润 LanSecS 日志审计;开源最受欢迎=Elastic Stack(旧称 ELK Stack)
主机监控与审计 通过代理程序对主机行为信息进行采集并分析,记录系统行为,评估操作系统风险状况 系统用户监控、系统配置管理、补丁管理、准入控制、存储介质(U 盘)管理、非法外联管理 北信源、天融信、圣博润 LanSecS 主机监控与审计系统
数据库审计 通过网络流量监听、系统调用监控、数据库代理等技术手段采集所有访问数据库的行为信息 形成数据库操作记录,保存和发现违规或敏感操作 绿盟数据库审计系统、安华金和数据库监控与审计系统、天融信、安恒明御数据库审计与风险控制系统
网络安全审计 网络流量信息采集+数据包深度内容分析,提供网络通信及网络应用的活动信息记录 网络流量采集、网络流量数据挖掘分析(六类协议审计) 绿盟上网行为管理系统、科来网络全流量安全分析系统(TSA)、天融信网络流量分析系统
工控网络审计 利用网络流量采集及协议识别技术,对工业控制协议进行还原,形成工控系统操作信息记录 一体化集中产品;或采集端+分析端两部分组成 绿盟工控安全审计系统、威努特工控安全监测与审计系统
运维安全审计(堡垒机) 通过网络流量信息采集或服务代理等技术方式,记录 Telnet、FTP、SSH、TFTP、HTTP 等运维操作服务的活动信息 字符会话审计、图形操作审计、数据库运维审计、文件传输审计、合规审计 绿盟安全审计系统-堡垒机、思福迪 LogBase 运维安全审计系统

数据库审计产品三种实现方式(优缺点对比,高频可考)

方式 优点 缺点
网络监听审计 对获取到的数据库流量进行分析,不影响数据库服务器 加密的数据库网络流量难以审计;无法审计数据库服务器的本地操作
自带审计 能实现数据库网络操作和本地操作的审计 对数据库系统性能有影响;审计策略配置、记录粒度、日志统一分析不够完善;日志本地存储容易被删除
数据库 Agent 能实现数据库网络操作和本地操作的审计 需在数据库服务器上安装采集代理,对性能、稳定性、可靠性有影响

记忆窍门:监听=零侵入但看不了加密流量和本地操作自带/Agent=都能看本地操作,前者拖性能且日志易被删,后者装代理有风险。

网络安全审计产品六类协议审计(12.4.4,真题考过 1 次)

邮件收发协议(SMTP、POP3)审计——记录收发邮件的时间、地址、主题、附件名、收发人等,并能回放邮件内容;②网页浏览(HTTP)审计——记录访问网页的时间、地址、域名,回放网页内容;③文件共享(NetBios)审计;④文件传输(FTP)审计——记录登录时间及读、写、添加、修改、删除等操作并完整回放;⑤远程访问(Telnet)审计——记录登录时间和各种操作命令;⑥DNS 审计——记录 DNS 服务请求信息。真题 7765:邮件收发协议审计不针对 HTTP(邮件协议为 SMTP/POP3/IMAP)。记忆窍门:”收网页共享传远域“——邮件(SMTP/POP3)、网页(HTTP)、文件共享(NetBios)、文件传输(FTP)、远程访问(Telnet)、域名(DNS)。性能指标:支持网络带宽大小、协议识别种类、原始数据包查询响应时间等。

运维安全审计产品(12.4.6,真题考过 2 次)

采集和记录 IT 系统维护过程中相关人员”在什么终端、什么时间、登录什么设备(或系统)、做了什么操作、返回什么结果、什么时间登出“等行为信息,帮助管理人员及时发现权限滥用、违规操作,准确定位身份,以便追查取证

功能 审计协议/对象 审计内容要点
字符会话审计 SSH、Telnet(真题 8133/8153 答案) 访问起始和终止时间、用户名、用户 IP、设备名称、设备 IP、协议类型、危险等级、操作命令
图形操作审计 RDP、VNC 远程桌面及 HTTP/HTTPS 同上(操作内容)
数据库运维审计 Oracle、MS SQL Server、IBM DB2、PostgreSQL 同上(操作内容)
文件传输审计 FTP、SFTP 同上,另含文件名称
合规审计 —— 参照安全管理制度对运维操作进行合规检查,给出符合性审查

记忆窍门:字符=SSH/Telnet,图形=RDP/VNC,文件=FTP/SFTP;字符与文件审计到”操作命令”,图形与数据库审计到”操作内容”。


五、网络安全审计应用(12.5)

网络安全审计技术是网络安全保障的重要技术措施,教材给出四种实施参考场景:

  1. 安全运维保障(12.5.1):IT 系统运维面临内部安全威胁和第三方外包服务安全风险,运维审计可有效防范和追溯安全威胁操作,通过关联分析还原堡垒机绕行运维操作——运维人员通过堡垒主机对服务器操作符合企业内部管理要求,直接对服务器操作视为非法操作,该行为将被记录,管理人员由此获知有运维人员在执行绕行操作。
  2. 数据访问监测(12.5.2):数据库安全审计产品通过安全监测,智能化、自动地从海量日志信息中发现违规访问或异常访问记录,降低日志分析工作量;典型案例——用户绕过前台业务系统直接登录数据库篡改数据,通过分析访问日志发现其缺少与之相关的前台登录行为、访问行为违背业务逻辑,从而有效识别该违规访问。
  3. 网络入侵检测(12.5.3):对网络设备、安全设备、应用系统的日志信息进行实时收集和分析,可检测发现黑客入侵、扫描渗透、暴力破解、网络蠕虫、非法访问、非法外联和 DDoS 攻击;典型案例——分析服务器认证日志,若连续多次出现认证出错信息,判定服务器受到密码破解攻击并产生实时告警。
  4. 网络电子取证(12.5.4):日志分析技术广泛应用于计算机犯罪侦查与电子取证,许多案件借助日志分析技术提供线索、获取证据;教材案例——某大学校园网遭攻击瘫痪数日,侦察人员通过路由器的日志文件排查确定嫌疑人员 IP,根据 IP 确定犯罪嫌疑人,将其计算机内的日志文件作为犯罪的有力证据

场景串记:运维看”绕行“、数据看”绕过前台“、入侵看”认证连续失败“、取证看”路由器日志“——四大场景各记一个抓手,案例问答即可展开。


六、真题补充考点(教材未细讲,但真题反复考)

以下考点出自真题题干与解析,教材正文未展开或仅简要提及,按真题原话整理。

1. 日志的作用与日志策略(真题考过 2 次)

日志文件对维护系统安全很重要,为两个重要功能提供数据:审计和监测;日志策略是整个安全策略不可缺少的一部分,目的是维护足够的审计;日志可用来”实时”地监测系统状态、检测和追踪侵入者;日志是计算机证据的一个重要来源。UNIX/Linux 的重要日志记录工具是 syslog(Linux 系统默认的日志守护进程,可以记录系统事件,可写到一个文件或设备,或给用户发送一个信息;能记录本地事件或通过网络记录另一台主机上的事件),真题 7828 以”systemlog”作干扰项。

2. 日志与监控、特权用户可核查性(真题考过 2 次)

系统管理员和系统操作员往往拥有较高的系统权限,应记录他们的活动并定期审查;需要保护系统日志,因为其中数据被修改或删除可能导致错误的安全判断;记录日志的设施和日志信息应加以保护,防止篡改和未授权访问——“不需要有额外的保护机制和审查机制来确保特权用户的可核查性”是错误说法(真题 7624/8175 答案)。

3. 审计的性质定位(真题考过)

操作系统的安全审计是对系统中有关安全的活动进行记录、检查和审核;审计是对访问控制的必要补充,主要目的是检测和阻止非法用户对计算机系统的入侵,并显示合法用户的误操作;审计与监控能够再现原有的进程和问题,对责任追查和数据恢复非常必要;审计会对用户使用何种信息资源、使用时间及如何使用进行记录与监控。

4. 跨章边界题归属(逐题判定说明)

  • 日志留存六个月:真题 7575、7621 考《网络安全法》第 21 条,第 4 章总结已收(教材 12.1.3 亦述及),本章交叉引用、不计入本章题量
  • 审计与入侵检测:IDS 数据采集模块以”操作系统的审计日志、应用程序运行日志和网络数据包”为数据源(7901/7902),基于主机的 IDS 存在审计信息弱点、可被逃避审计(7804)——归第 10 章总结
  • 审计+数字签名:7567 以”通过网络审计和数字签名记录追溯活动”考网络信息安全基本属性抗抵赖性,属性考点与数字签名本身分别归概论与第 3 章
  • 堡垒主机 vs 堡垒机:防火墙体系结构中的”堡垒主机”(7980、15006 等)归第 8 章;本章”堡垒机”=运维安全审计产品(如绿盟安全审计系统-堡垒机),两者是不同概念
  • Windows/Linux 日志文件细节:Windows 三种日志(安全日志只有系统管理员可访问,8141/8152/8244)、syslog 四域固定格式(时间标签、主机名、生成消息的子系统名称、消息,8144)、who 命令读 utmp(8276)等归第 19 章操作系统安全
  • 代码安全审计:作为网络安全测评实施方式之一考过(7642,归第 18 章);教材 12.2.2 亦将其列为按审计对象分类的一类
  • 上网行为管理:15004 案例(4)空考”部署上网行为管理设备实现无线用户上网行为管控”,产品归属本章 12.4.4,案例主体归无线网络安全

5. 教材有、真题集暂无直接题目(案例素材准备)

综合审计系统架构(采集器/存储/大数据分析分层)、审计数据存储分散/集中的对比细节、SNMP Trap 采集方式、主机监控与审计产品功能(补丁管理、非法外联管理)、工控网络审计两种实现方式、合规审计功能——教材均有展开但真题集暂无直接题目,作为案例分析填空素材准备。

6. 审计工具在真题中的”另一重身份”(跨章辨析)

Tcpdump、Wireshark、Libpcap 等本章流量采集工具,在真题中还常以”网络嗅探/抓包工具”身份出现在攻击工具或扫描器辨析题中:7762(Tcpdump 是嗅探工具不是扫描器,扫描器=NMAP/Nessus/SuperScan)、8047(Wireshark 是具备网络数据包分析功能的工具,被列入漏洞发现工具辨析)——工具属性题归第 2/13 章,本章只考”网络流量数据获取技术”语境。


七、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
等级化审计要求(7 次) GB 17859 从第二级(系统审计保护级)开始要求安全审计机制;TCSEC C2 及以上审计功能是必备机制;用户自主保护级删除客体审计;访问验证保护级超过阈值报警并以最小代价中止
网络通信审计内容(2 次) 常见内容=IP 源/目的地址、源/目的端口号、协议类型、传输内容;“用户命令操作日志、收发邮件日志”不属于(它们是主机日志)
运维审计功能(2 次) 字符会话审计针对 SSH 和 Telnet 协议;图形操作=RDP/VNC;文件传输=FTP/SFTP
流量获取技术(2 次) 开源网络数据采集软件包=Libpcap(Elastic Stack 是日志平台、NMAP 扫描、Netcat 远程监控);交换机流量监视=配置镜像端口数据包复制到观察端口;不支持镜像用 TAP
Linux 审计日志(2 次+案例 1 次) 当前登录用户信息=utmp;用户执行命令=acct/pacct;登录退出历史=wtmp;SU 命令=sulog
日志作用与策略(2 次) 日志为审计和监测提供数据;日志策略目的是维护足够的审计;”日志文件不能为审计提供数据支持”错误;Linux 默认日志守护进程=syslog
日志与监控(2 次) 特权用户活动应记录并定期审查;“不需要额外保护机制确保特权用户可核查性”不正确
审计数据保护(1 次) 五措施=分权管理、强制访问、加密、隐私保护、完整性保护;“审计数据压缩”不属于
审计系统组成(1 次) 三大功能模块=审计事件收集及过滤、审计事件记录及查询、审计事件分析及响应报警
流量挖掘分析(1 次) 邮件收发协议审计不针对 HTTP(SMTP/POP3/IMAP 才是邮件协议)
审计性质(1 次) 审计是事后追查手段、最后一道防线、访问控制的必要补充;”事先预防/第一道防线”错误
操作系统日志归属(与第 19 章交叉) Windows 三种日志=系统/应用程序/安全日志,安全日志只有系统管理员可访问;syslog 消息四域=时间标签、主机名、生成消息的子系统名称、消息;真题归第 19 章,本章 12.2.2 给出基本审计信息清单

案例分析题型

  1. Linux 日志审计(15083 问题 5):”日志文件可提供审计,有助于及时发现系统入侵行为或安全隐患”——查看每一次用户登录和注销历史wtmp;查看不良的登入尝试记录loginlog;另 lastlog=最近成功登录、utmp=当前登录用户、sulog=su 使用记录。
  2. 上网行为管理部署(15004 问题 1):无线接入场景中在设备②处部署上网行为管理设备实现无线用户的上网行为管控,与防火墙边界防护、IDS 入侵行为分析、基于 802.1X 的 RADIUS 认证同题出现。
  3. 威胁/措施列举类干扰项:综合案例中”审计”类措施(部署日志审计、运维审计设备)常与访问控制、加密并列作采分点,需能区分审计(记录与追溯)与加密(机密性保护)的分工。
  4. 教材四场景即潜在案例问答素材:堡垒机绕行操作审计还原(12.5.1)、绕过前台业务系统直接改库的违规访问识别(12.5.2)、认证日志连续出错判定密码破解攻击(12.5.3)、路由器日志排查定位攻击者 IP 并取证(12.5.4)——均可改编为”简述审计如何发现该行为”类问答。

复习提示:本章独立大题少,主要以”Linux 日志文件辨析””审计/上网行为管理设备部署”形式嵌在 Linux 运维与网络综合案例中;把 12.2.2 的 Linux 审计信息清单与 12.4.6 运维审计五功能背熟即可稳拿采分点,选择题主攻等级化审计要求与产品功能配对。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 等级化审计要求——GB 17859 从第二级(系统审计保护级)、TCSEC 从 C2 级且 C2 及以上必备,五级审计要求逐级增强(无→建记录→记级别→记隐蔽信道→超阈报警),考过 7 次,本章第一高频
  2. 网络通信安全审计常见内容——六项内容(地址、端口、协议、内容)与”主机日志不属于”陷阱,考过 2 次
  3. 运维安全审计产品——六问行为信息、五大审计功能、字符会话=SSH/Telnet,考过 2 次
  4. 网络流量获取技术——共享监听/端口镜像/TAP 三方法及各自适用场景,Libpcap 与 Winpcap/Windump/Tcpdump/Wireshark 工具族(谁基于谁、哪个开源、哪个图形化),考过 2 次
  5. Linux 审计日志文件——utmp/wtmp/lastlog/sulog/acct-pacct 清单配对(现在谁在线/历史登录退出/最近登录/su 切换/执行命令),考过 2 次+案例 1 次
  6. 日志作用与日志策略——审计+监测两功能、维护足够的审计、日志是取证证据来源、syslog 是 Linux 默认日志守护进程,考过 2 次
  7. 日志与监控、特权用户可核查性——记录、审查、保护三要素,”无需额外保护机制”是错误项,考过 2 次
  8. 审计数据保护五措施——三员分权(操作员/安全员/审计员相互制约)、强制访问+安全标记、Hash(MD5/SHA/SM3)+SM2/SM9 签名做完整性保护,”压缩”是干扰项,考过 1 次
  9. 审计系统三大功能模块与审计性质——收集过滤/记录查询/分析响应报警;事后追查、最后一道防线、再现进程与问题用于责任追查,各考过 1 次
  10. 网络流量数据挖掘六类协议审计——邮件 SMTP/POP3、网页 HTTP、文件共享 NetBios、文件传输 FTP、远程访问 Telnet、DNS,性能指标三项(支持带宽、协议识别种类、原始数据包查询响应时间),考过 1 次

易混速记

对比 内容
审计 vs 监控 vs 入侵检测 审计=事后记录追溯(最后一道防线);监控=实时查看;IDS=实时分析告警(数据源含审计日志)
GB 17859 vs TCSEC GB 17859 从第二级要求审计;TCSEC 从 C2 级要求审计,B3 及之后不再变化
utmp vs wtmp vs lastlog utmp=当前登录用户;wtmp=每次登录退出历史;lastlog=最近一次成功登录
acct/pacct vs sulog acct/pacct=用户执行命令日志;sulog=su 切换日志
Syslog vs SNMP Trap 两者都是系统日志采集方式,Syslog 较为普及(默认 UDP 514),SNMP Trap 用于设备告警消息
端口镜像 vs 网络分流器 端口镜像=镜像端口数据包复制到观察端口;TAP=不支持端口镜像的交换机使用
Libpcap vs Winpcap Libpcap=Linux 平台开源捕获库(伯克利实验室);Winpcap=Windows 平台;Tcpdump/Windump 分别基于两者
网络监听 vs 自带审计 vs Agent 监听=不影响服务器,但难审加密流量、审不了本地;自带/Agent=能审本地;自带拖性能且日志易删,Agent 装机有风险
堡垒机 vs 堡垒主机 堡垒机=运维安全审计产品(本章);堡垒主机=防火墙体系结构中暴露的强化主机(第 8 章)
操作员 vs 安全员 vs 审计员 操作员=操作维护(不能改自己的记录);安全员=策略配置维护;审计员=可看两者日志(不能操作系统)
综合审计 vs 单个审计 综合=多源对象关联分析(厂商研发);单个=对象独立、来源单一(产品自带)
分散存储 vs 集中存储 分散=各系统自存;集中=专用存储设备统一保存,便于事后查询分析和电子取证
作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议