文章总结: 本文指出审计日志是企业安全溯源与合规底牌,详解如何利用ELK栈集中采集系统、网络等六类日志。建议应用侧输出带traceId的JSON结构化日志提升排查效率,并通过WORM存储与异地备份防篡改。落地需避开无人看、留存不足等陷阱,按盘点、集中、关联、闭环四步快速建立安全运营能力。 综合评分: 89 文章分类: 安全建设,安全运营,应急响应
没有日志的安全,就像没有监控的停车场
宝十八 宝十八
网络安全老宋
2026年7月18日 12:00 山东
在小说阅读器读本章
去阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
记不住、查不到,前面花的防火墙钱全白搭。
某制造企业被勒索软件打了,安全团队花了 72小时 才摸清攻击入口,因为 Windows 安全日志只保留了 3天,攻击者第一步操作早被覆盖。最后请外部取证公司,花了 80万,结论是:”日志留存超过30天,2小时就能定位。”
安全圈有句话:没有日志的安全,就像没有监控的停车场——出了事只能认栽。
上一篇聊了审计日志为什么必须记、哪些源必开、踩了哪些坑;这一篇接着讲,日志分散在几十台机器上,怎么用 ELK 把它集中起来、变成真能查的工具。两篇拼起来,才是一套完整的”从为什么做,到怎么做好”的实战方法论。
🔑 一句话精华:审计日志不是锦上添花,是出了事能查清真相的底牌。
目录 · Table of Contents
01审计日志为什么是”最后一道保险”
02六个必开的日志源,一个都不能少
03用 ELK 把日志集中起来
04三个落地陷阱,踩一个全白忙
05老宋速查表:从今天能做起
| | | | — | — | | 01 | 审计日志为什么是最后一道保险 |
很多企业预算花在防火墙、EDR、DLP 上,觉得防住就行。现实是:没有100%的防线,攻击者进来之后,靠什么追踪?靠日志。
审计日志的核心价值不是”防”,是”查”——查谁干的、什么时候干的、干了什么、影响多大。它至少有四层价值:
| | | | — | — | | 事后溯源 出了事,日志是唯一的黑匣子。没有它,连攻击者从哪进来都不知道。 | 威胁检测 日志接入 SIEM 做关联,攻击者还在活动就能抓异常,比如同账号5分钟跨两地登录。 | | 合规刚需 等保2.0 的 8.1.4.3 把审计覆盖、记录要素、防篡改写得死死的,过不了就挨整改。 | 运营优化 一份好日志,运维看瓶颈、业务看行为、管理层看资源,多个部门都受益。 |
📌 等保与法条硬指标:8.1.4.3 要求审计覆盖每个用户、记录含日期/用户/事件/结果、审计记录要保护防篡改、进程要防中断;8.1.5.4 集中管控要求把分散审计数据汇总集中分析。《网络安全法》第二十一条:网络日志留存 不少于6个月,等保三级和关基系统往往要求1年以上。
说句实话,等保这关过不去,不是技术问题,是态度问题。
| | | | — | — | | 02 | 六个必开的日志源 |
日志记什么,取决于你要防什么。下面这六类,是攻击者必然留痕的地方,也是 ELK 要重点采集的对象:
| | | | | | — | — | — | — | | 日志源 | 记什么 | 为什么必开 | ELK 怎么采 | | Windows 安全日志 | 登录、权限变更、进程创建 | 攻击者必经,横向移动必留痕 | Winlogbeat 采集 | | Linux auth 日志 | SSH 登录、sudo 提权、crontab | 服务器被入侵的第一线索 | Filebeat + system 模块 | | 防火墙日志 | 进出流量、端口、拦截记录 | C2 通信、数据外泄证据 | Filebeat / Syslog 转发 | | 数据库审计日志 | SQL 操作、导出、权限变更 | 数据泄露核心证据链 | 审计插件 + Filebeat | | VPN / 堡垒机 | 远程访问、录屏、命令记录 | 外包/远程审计闭环 | Syslog 转发 | | 云平台操作日志 | 控制台、API、配置变更 | 云上攻击关键盲区 | 云原生接入(如 SLS 同步 ES) |
采集这一步,常有人让应用直接推 Logstash,大错特错。Logstash 吃 CPU 和内存,不适合放业务机。正确做法是每台机器部署 Filebeat 轻量采集,重活交给后面的 Logstash。
| | | | — | — | | 03 | 用 ELK 把日志集中起来 |
标准链路就一条:应用写日志 → Filebeat 轻量采集 → Logstash 解析清洗 → Elasticsearch 存储索引 → Kibana 检索展示。日志量大的,在 Filebeat 和 Logstash 中间加一层 Kafka削峰缓冲,避免高峰打爆后端。
应用日志怎么打,比采集更重要
平台好不好用,一半在采集链路,另一半在应用写日志的质量。最怕这种日志:下单失败。失败的是哪个订单、哪个用户、什么原因,全没有。
更好的写法,带上关键上下文,而且输出成 JSON 结构化日志,ES 才能按字段检索,不是只做全文搜索:
⏺ JSON · 结构化日志示例
{"timestamp": "2026-07-13T10:15:30.123+08:00", "level": "ERROR", "service": "order-service", "traceId": "a1b2c3d4", "userId": 9527, "orderId": 10086, "message": "create order failed", "exception": "StockNotEnoughException"}
traceId 是跨服务排查的生命线
微服务里一次请求经过网关、订单、库存、支付好几个服务。没有统一标识,每个服务的日志都是孤立碎片。有了 traceId,在 Kibana 里搜一个 traceId:a1b2c3d4,就能把这次请求经过的所有服务日志串起来。
⚠️ 注意:多行异常堆栈(Java 堆栈常跨好几行)一定要在 Filebeat 配多行合并规则,否则一条堆栈被拆成几十条,检索体验会崩。
索引和留存,决定成本和合规
日志量大,索引别乱建。按服务、环境、日期拆索引(log-order-prod-2026.07.13),好处是查询范围小、冷热好分层。再用 ILM 索引生命周期管起来:
| | | | | — | — | — | | 层级 | 周期 | 说明 | | 热数据 | 7天 | 高频查询,SSD 存储 | | 温数据 | 30–90天 | 降频查询,成本可控 | | 合规审计 | ≥6个月 | 等保三级/关基1年以上,别一刀切删掉 |
ES 8.x 默认开了安全(https + 认证),上生产别图省事关掉。单分片控制在 20–50GB,分片太多 Master 节点会被拖死。
| | | | — | — | | 04 | 三个落地陷阱 |
文章里提过三个坑,这里给具体破解法。
| | | | | — | — | — | | | | | | — | — | | R1 | 陷阱一:日志开了,没人看每天几十万条,没 SIEM 关联等于没看。破解:至少配三类检测规则——暴力破解告警、异常登录、敏感数据导出。不用太复杂,先覆盖高风险场景。 | | | | | | | — | — | | R2 | 陷阱二:留存时间不够Windows 默认只留几天,等保要6个月。破解:日志实时转发到独立日志服务器或 SIEM,本地和集中双保险;再用 ILM 自动分层,别人工管。 | | | | | | | — | — | | R3 | 陷阱三:日志没防篡改攻击者进来第一件事就是删日志,本地删了就没了。破解:用 WORM 存储(阿里云 OSS 合规保留、S3 Object Lock 都支持,保留期内连 root 都改不了);加 哈希链 / Merkle 树 校验;异地双副本 实时同步;RBAC 权限隔离,任何人都不能直接删改已写日志。 | |
某金融公司就靠”日志实时同步到异地”,攻击者删了本地,完整的攻击链在备份里一清二楚。
| | | | — | — | | 05 | 老宋速查表:从今天能做起 |
别一上来就想搭完美平台,按这四步走:
| | | | | — | — | — | | | | | | — | — | | 1 | 盘点列清所有系统的日志源,标注已开/未开、留存多久。 | | | | | | | — | — | | 2 | 集中业务机部署 Filebeat,日志汇聚到 ES(中小规模 Filebeat 直连 ES 也行)。 | | | | | | | — | — | | 3 | 关联配暴力破解、异常登录、敏感导出三类规则,先把高风险覆盖。 | | | | | | | — | — | | 4 | 闭环告警谁看、多久响应、怎么处置,没响应流程告警等于没有。 | |
再用一句话收:应用打结构化日志带 traceId,Filebeat 轻量采集,Logstash 清洗,ES 存储检索,Kibana 展示,WORM 防篡改,ILM 管留存——这套跑通,日志才是生产系统的黑匣子。
💬 老宋说:这不是新概念,是同一类基本功被提了第十年还在出问题。根子不在工具,在于太多团队把”合规达标”当终点,日志开了不查、查了不留存、留存不防护,真出事才发现底牌是空的。行业里 ELK 早就不是新东西,难的是把它从”演示能跑”做成”生产可用”。你现在能做的,不是立刻上 Kafka、上 Hot-Warm-Cold,而是这周花半天盘点日志源,确认两件事:留存有没有超过6个月,有没有至少一条检测规则在跑。这两点做到了,你就超过了80%的企业。
往期推荐:
https://mp.weixin.qq.com/s/YJI1gSocQEql1nL-e2gp-Q
https://mp.weixin.qq.com/s/Yjw–jSbuY1Les3dzxIIMw
https://mp.weixin.qq.com/s/uGsj9p-8VFLYXHo-fCrQ9Q
https://mp.weixin.qq.com/s/uYonoawUNTYTKXPlqhJ0Kg
https://mp.weixin.qq.com/s/GVs_v8RpAx35chGpJ5s4IA
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《没有日志的安全,就像没有监控的停车场》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论