一 业务行为审计
1.1 概述
随着企业信息化的发展,内部业务系统越来越多,业务系统上数据越来越多:
-
业务系统梳理困难的问题。企业内部有很多系统,由于历史的原因,很难对业务系统进行梳理,难以对资产进行有效管理,导致存在很多安全隐患。
-
业务系统访问的留存和追溯。企业的重要数据大都在各业务系统上,因此对业务系统的访问要进行日志留存,以便后续发生事件可以进行追溯。
-
账号安全管理。业务系统使用的问题很多是由于账号的不当使用引起的,特别是在重要的业务系统里,由于账号的不合理使用导致了很多安全隐患。
AC在互联网审计和业务审计(提供了应用审计、流量和上网时长、网页内容审计)、日志记录、报表分心等不同层级的全面行为审计。实现用户网络的全面管控,不仅支持互联网侧的行为审计,同时支持内网侧的行为审计,可以让用户对自己的网络行为有更多更全的管理监测方式。
1.2 实现方式
AC支持通过镜像流量,指定IP范围,即可自动识别业务和协议,自动审计;自动区分业务访问和业务外联行为和流量分别审计。

Tcp流量经过业务系统识别模块,识别为业务系统流量,应用审计模块把tcp流量组装成http协议单元,业务审计插件把http协议单元记录成日志。分为两种日志类型。业务外联日志: 指业务主动连接外网产生的日志;业务访问日志:指用户主动访问业务产生的日志。审计对象包括:服务器:指物理服务器;业务:指服务器上对外开放的业务,一个服务器可能有多个业务;用户:访问业务的人。
1.3 业务审计
AC支持自动识别业务和协议。管理员需指定业务IP范围,系统即可自动识别开放的业务端口,里面的流量类型,并自动记录日志;通过指定IP范围自动识别内网业务系统,客户端访问目的地址即使业务系统。
审计内容包括业务访问行为审计和服务器外联行为审计,并且记录回包内容。
