本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、网络安全审计概述
1.1 基本概念
网络安全审计是指对网络信息系统的安全相关活动信息进行获取、记录、存储、分析和利用的工作。
核心作用:建立"事后"安全保障措施,为网络安全事件分析提供线索及证据,以便于发现潜在的网络安全威胁行为,开展网络安全风险分析及管理。
类比理解:类似项目审计,检查项目执行过程中是否存在违规行为,审计部门可向公安机关提供线索和证据。网络安全审计就是对网络系统的"安全审计",记录所有安全相关活动,为事后追溯提供依据。
1.2 GB17859标准对审计的要求
我国GB17859《计算机信息系统安全保护等级划分准则》从第二级开始要求提供审计安全机制。
| 等级 | 名称 | 审计要求 |
|---|---|---|
| 一级 | 用户自主保护级 | 无审计要求 |
| 二级 | 系统审计保护级 | 基础审计要求 |
| 三级 | 安全标记保护级 | 在二级基础上增强审计功能 |
| 四级 | 结构化保护级 | 在三级基础上增强审计功能 |
| 五级 | 访问验证保护级 | 在四级基础上增强审计功能 |
考试重点:从第二级(系统审计保护级)开始要求审计机制。一级无审计要求。二级是入门级等保,区县医院/政府部门常见;三级是常规项目最常见等级;五级实际项目中罕见,一般走分级保护。
1.3 各级别审计内容详解
二级(系统审计保护级)审计要求
核心功能:
- 计算机信息系统可信计算基能创建和维护受保护客体的访问审计跟踪记录
- 能阻止非授权的用户对它访问或破坏
记录事件类型:
- 使用身份鉴别机制
- 将客体引入用户地址空间(例如:打开文件、程序初始化)
- 删除客体
- 由操作员、系统管理员或(和)系统安全管理员实施的动作
- 其他与系统安全有关的事件
记录内容:
- 事件的日期和时间
- 用户
- 事件类型
- 事件是否成功
- 对于身份鉴别事件:包含请求的来源(如终端标识符)
- 对于客体引入/删除事件:包含客体名
三级(安全标记保护级)审计要求
在二级基础上增加:
- 审计记录包含客体名及客体的安全级别
- 具有审计更改可读输出记号的能力
记忆点:在二级基础上增加"安全级别"审计。
四级(结构化保护级)审计要求
在三级基础上增加:
- 计算机信息系统可信计算基能够审计利用隐蔽存储信道时可能被使用的事件
关键词:隐蔽存储信道(隐蔽通道)。隐蔽通道相关审计是高频考点。
五级(访问验证保护级)审计要求
在四级基础上增加:
- 包含能够监控可审计安全事件发生与积累的机制
- 当超过阈值时,能够立即向安全管理员发出报警
- 如果安全相关事件继续发生或积累,系统应以最小的代价中止它们
实际应用:五级在项目实践中极少见,一般走分级保护(如涉密系统)。
1.4 各级别审计要求对比总结
| 等级 | 新增审计能力 | 关键词 |
|---|---|---|
| 一级 | 无 | --- |
| 二级 | 基础审计跟踪记录 | 事件日期/用户/类型/是否成功 |
| 三级 | 客体安全级别审计 | 安全级别 |
| 四级 | 隐蔽通道审计 | 隐蔽存储信道 |
| 五级 | 事件累积监控与报警 | 阈值报警/最小代价中止 |
二、网络安全审计系统的组成
网络安全审计系统一般包括以下组成部分:
| 组件 | 功能 |
|---|---|
| 审计信息获取 | 从审计对象(操作系统、数据库、网络通信等)采集安全相关信息 |
| 审计信息存储 | 安全存储采集到的审计数据 |
| 审计信息分析 | 对审计数据进行分析,发现异常行为和安全事件 |
| 审计信息展示及利用 | 将分析结果以可视化方式呈现,支持查询和报表 |
| 系统管理 | 对审计系统本身进行配置和管理 |
工作流程:
审计对象(OS/数据库/网络通信)
↓
审计信息获取 → 审计信息存储 → 审计信息分析 → 审计信息展示及利用
↑_________________________________________|
系统管理(全程)
核心功能链:从数据采集到分析应用,全程需要系统管理和安全保护。
三、网络安全审计系统的类型
按照审计对象不同,网络安全审计系统分为以下类型:
| 审计类型 | 审计对象 | 说明 |
|---|---|---|
| 操作系统安全审计 | 操作系统用户和系统服务 | 记录用户登录注销、服务启停、安全事件 |
| 数据库安全审计 | 数据库系统活动 | 监控读写查询增删改操作,可回放SQL命令 |
| 网络通信安全审计 | 网络通信流量 | 审计IP/端口/协议/传输内容 |
| 应用系统安全审计 | 应用程序活动 | 审计应用层操作行为 |
| 网络安全设备审计 | 防火墙/IDS等安全设备 | 审计安全设备的配置和运行状态 |
| 工控安全审计 | 工业控制系统 | 审计工控协议和操作行为 |
| 移动安全审计 | 移动终端 | 审计移动设备安全状态 |
| 互联网安全审计 | 互联网访问行为 | 上网行为管理 |
| 代码安全审计 | 源代码 | 审计代码安全漏洞 |
3.1 操作系统安全审计
操作系统审计一般是对操作系统用户和系统服务进行记录,主要包括用户登录和注销、系统服务启动和关闭、安全事件等。
Windows操作系统基本审计信息:
- 注册登录事件
- 目录服务访问
- 审计账户管理
- 对象访问
- 审计策略变更
- 特权使用
- 进程跟踪
- 系统事件
Linux操作系统基本审计信息:
| 日志文件 | 内容 |
|---|---|
| boot.log | 系统开机自检日志 |
| acct/pacct | 用户命令操作日志 |
| lastlog | 最近登录日志 |
| sulog | 使用su命令日志 |
| utmp | 当前用户登录日志 |
| wtmp | 用户登录和退出日志 |
| maillog | 系统接收和发送邮件日志 |
| messages | 系统消息 |
易考点:Linux日志文件路径和对应功能。boot.log对应开机自检,wtmp对应用户登录退出,sulog对应su特权命令。
3.2 数据库安全审计
监控操作:读、写、查询、添加、修改、删除
特殊功能:可对数据库操作命令进行回放
典型场景:记录用户执行的SQL命令序列,发现绕过应用系统直接操作数据库的违规访问。
3.3 网络通信安全审计
实现方式:专用审计系统+专用设备获取流量
审计内容:
- IP源/目的地址
- 源/目的端口号
- 协议类型
- 传输内容
实际设备:上网行为管理设备,可审计邮件、即时通讯聊天等内容。
四、综合审计系统与单个审计系统
| 对比维度 | 综合审计系统 | 单个审计系统 |
|---|---|---|
| 数据来源 | 多设备日志汇聚 | 独立审计对象,数据来源单一 |
| 分析能力 | 集中存储和分析,支持多源关联分析 | 缺乏多源关联分析能力 |
| 典型代表 | 华为eLog、态势感知系统 | 防火墙/IDS自带日志功能 |
| 适用场景 | 大中型企业全网安全审计 | 小型网络单设备审计 |
对比关键:综合审计支持多设备日志关联分析,单个审计系统仅能分析自身数据。
本章小结
本章节系统梳理了网络安全审计的基础理论:
- 审计概念:对安全相关活动进行获取、记录、存储、分析和利用,建立"事后"安全保障措施
- GB17859要求:从第二级(系统审计保护级)开始要求审计机制;三级增加客体安全级别审计;四级增加隐蔽通道审计;五级增加事件累积监控与阈值报警
- 系统组成:五大组件(信息获取/存储/分析/展示利用/系统管理)
- 审计类型:按对象分为操作系统、数据库、网络通信、应用系统、工控、移动、互联网、代码审计等九类
- 操作系统审计:Windows八大类审计信息;Linux八大日志文件(boot.log/acct/lastlog/sulog/utmp/wtmp/maillog/messages)
- 数据库审计:监控增删改查,支持SQL命令回放
- 综合vs单个:综合审计支持多源关联分析(如态势感知),单个审计仅分析自身数据
上述内容中,GB17859各级别审计要求(特别是三级安全级别、四级隐蔽通道)、Linux日志文件对应关系、综合审计与单个审计区别为高频考点。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。