安全溯源取证方法
-
日志集中采集能为安全事件溯源提供证据链?,安全事件溯源怎么做
日志集中采集是安全事件溯源的根基,没有集中采集,证据链就是一堆散落各处的碎片,无法拼出完整攻击路径,发生过安全事件的团队都有体会,服务器被入侵后第一反应是查日志,结果登录生产机翻 /var/log/messages,发现日志被攻击者清了;再去跳板机查,发现跳板机日志只留了三天;最后去云平台控制台翻操作记录,发现……
日志集中采集是安全事件溯源的根基,没有集中采集,证据链就是一堆散落各处的碎片,无法拼出完整攻击路径,发生过安全事件的团队都有体会,服务器被入侵后第一反应是查日志,结果登录生产机翻 /var/log/messages,发现日志被攻击者清了;再去跳板机查,发现跳板机日志只留了三天;最后去云平台控制台翻操作记录,发现……