日志审计系统

日志审计系统把分散在各类主机、网络设备和安全设备上的日志集中收集起来,统一格式、统一留存,在需要的时候能够回查。它的价值不在实时告警,而在事后说得清

技术沟通支持 · 安装调试服务 · 工程实施跟进

需要 日志审计系统 的选型建议?
技术团队提供选型建议,快速响应
电话咨询 技术咨询 →

和安全监测的区别

安全监测偏向实时:发现异常、产生告警、及时处置。 日志审计偏向留痕:把发生过的事完整记下来,供事后追溯和检查时举证。

两者关注的时间尺度不同,因此不能互相替代。只有告警没有留痕,事后说不清过程; 只有留痕没有告警,问题发现不及时。

选型确认四项

  • 接入范围:哪些设备和系统的日志要收。先出清单,再谈规模——这是最容易漏的一步。
  • 日志量:接入对象数量与产生频度决定存储规模。
  • 留存期限:按本地规定确认,这一项直接决定存储容量,且通常不可事后压缩。
  • 与既有体系的衔接:是否需要向上级平台提供数据,接口要求应前置获取。

建成之后的关键一步

日志收上来之后由谁看、按什么周期看、发现问题怎么处理, 这三件事如果没有落实到岗位,系统就只是在积累数据。

建议在方案阶段就把这项工作的归属确定下来,并明确记录方式—— 检查时需要说明工作确实在做,靠的是记录而不是口头说明。

边界说明

接入范围、留存期限与审计要求由各单位依据现行规定确定,差异较大。 本页说明的是作用、分工与选型判断依据,具体实施内容不在公开页面说明。

选型时要先确认这四项

  1. 边界类型:先确认这条边界属于区域边界还是大区之间的横向边界,两者用的设备不同。
  2. 通过的业务量:设备串在链路上,处理能力要与实际流量匹配并留增长余量。
  3. 策略规模:需要管控的连接关系有多少条,决定规则表规模和后续维护量。
  4. 规则由谁提供:策略取决于实际业务,信息在业务侧,建议在方案阶段就约定清楚。

常见问题

日志审计和安全监测有什么区别?

安全监测偏实时:发现异常、告警、及时处置。日志审计偏留痕:把发生过的事完整记下来,供事后追溯和检查时举证。两者关注的时间尺度不同,不能互相替代。

选型最容易漏的一项是什么?

留存期限。它直接决定存储容量,且通常不可事后压缩,必须按本地规定先确认。

建成之后的关键一步?

日志收上来之后由谁看、按什么周期看、发现问题怎么处理。这三件事没有落实到岗位,系统就只是在积累数据。

同类设备

同属边界防护与安全管理,选型时通常一起比较:

查看边界防护与安全管理全部型号与形态 ›

不确定配置怎么选?把项目场景告诉我们

技术方案咨询
拨打热线 微信 咨询 首页