产品类别示意图,非特定型号实物照片
和安全监测的区别
安全监测偏向实时:发现异常、产生告警、及时处置。 日志审计偏向留痕:把发生过的事完整记下来,供事后追溯和检查时举证。
两者关注的时间尺度不同,因此不能互相替代。只有告警没有留痕,事后说不清过程; 只有留痕没有告警,问题发现不及时。
选型确认四项
- 接入范围:哪些设备和系统的日志要收。先出清单,再谈规模——这是最容易漏的一步。
- 日志量:接入对象数量与产生频度决定存储规模。
- 留存期限:按本地规定确认,这一项直接决定存储容量,且通常不可事后压缩。
- 与既有体系的衔接:是否需要向上级平台提供数据,接口要求应前置获取。
建成之后的关键一步
日志收上来之后由谁看、按什么周期看、发现问题怎么处理, 这三件事如果没有落实到岗位,系统就只是在积累数据。
建议在方案阶段就把这项工作的归属确定下来,并明确记录方式—— 检查时需要说明工作确实在做,靠的是记录而不是口头说明。
边界说明
接入范围、留存期限与审计要求由各单位依据现行规定确定,差异较大。 本页说明的是作用、分工与选型判断依据,具体实施内容不在公开页面说明。
选型时要先确认这四项
- 边界类型:先确认这条边界属于区域边界还是大区之间的横向边界,两者用的设备不同。
- 通过的业务量:设备串在链路上,处理能力要与实际流量匹配并留增长余量。
- 策略规模:需要管控的连接关系有多少条,决定规则表规模和后续维护量。
- 规则由谁提供:策略取决于实际业务,信息在业务侧,建议在方案阶段就约定清楚。
常见问题
日志审计和安全监测有什么区别?
安全监测偏实时:发现异常、告警、及时处置。日志审计偏留痕:把发生过的事完整记下来,供事后追溯和检查时举证。两者关注的时间尺度不同,不能互相替代。
选型最容易漏的一项是什么?
留存期限。它直接决定存储容量,且通常不可事后压缩,必须按本地规定先确认。
建成之后的关键一步?
日志收上来之后由谁看、按什么周期看、发现问题怎么处理。这三件事没有落实到岗位,系统就只是在积累数据。
同类设备
同属边界防护与安全管理,选型时通常一起比较: