结论先行:数据泄露事件里,越来越多的入口不是「系统被攻破」,而是「本来就有权限的那一方」。因为权限是真的、动作是合法的,从系统角度看它和正常业务没有区别。这类情况只能靠另一条思路发现:和这个账号平时的行为相比,这次哪里不一样。要让这条思路落地,日志需要能回答三个问题——这个人是谁、他平时做多少、这次做了多少。

公开报道里的事件

据境外媒体 2026 年 10 月上旬的报道:

维度公开信息
受影响对象某国中央人口登记系统,涉及约 880 万人的身份相关信息
事件入口不是入侵系统本身,而是利用了与该系统对接的一家私营合作机构所持有的合法访问权限
行为特征大规模、自动化的查询,而非人工逐条检索
发现方式在事后核查中确认,说明此前的监控并未将这类行为识别为异常

三点信息放在一起,指向的是同一个问题:当「谁」和「怎么做」都是合法的,剩下的判据就只有「做了多少」和「和平时比多了多少」。而如果平时没有留下可比较的基线,这最后一个判据也不成立。

为什么「有权限」最难发现

传统的检测思路围绕「越权」展开:某个账号访问了它不该访问的资源、某个进程发起了它不该发起的连接。这套逻辑对合法凭据下的滥用完全无效,因为访问的资源在授权范围内,发起连接的进程也是许可的。

与合作机构对接的场景尤其容易形成盲区,原因有三层。

  • 账号是机构级的。接口账号由一个机构持有,背后可能是多个人共用,也可能是一套系统在调用。账号本身是「合规的」,出问题的时候,先要弄清是哪个人或哪套程序在用。
  • 查询是业务必需。对接接口的存在意义就是让合作方能取数据。所以「有查询行为」本身不能作为告警条件,只有量级和范围的偏离才有意义。
  • 量级的合理区间很宽。业务高峰期查询量自然上升,如果基线只取一个平均数,正常的波动也会频繁触发告警,最终结果是没人再看这些告警。

日志要能回答的三个问题

一、这个人是谁

日志记下了账号,但账号不等于人。机构级的接口账号要能对应到具体的合作方、具体的系统,人员账号要能对应到具体的人。这一步做不到,后面所有的分析都会停在一句「某个账号做了某件事」。

可用的做法包括:把账号与主体建立映射关系并定期对账,接口账号签发时登记使用方与用途,人员账号与组织架构保持同步。对越权与滥用场景而言,「一个人一个账号」是很多检测能力成立的前提。

二、他平时做多少

这是基线的部分。可以为每个账号建立几组常用的统计维度:日常的查询次数区间、活跃时段、常用的查询条件类型、访问的数据范围。基线不必追求覆盖所有行为,先覆盖数据读取这一类高频且敏感的动作,性价比更高。

基线需要养一段时间才能用,因此尽早开始采集比选什么模型更重要。同时建议按角色分组建立基线,而不是全网一个标准——不同岗位的正常工作量本来就相差很大。

三、这次做了多少,长得像不像

偏离要结合形状来看,而不只是看总量。几种典型形态:

  • 量级突变。单日查询次数显著超出该账号的历史区间,尤其是出现在非工作时段。
  • 范围扩张。查询涉及的数据类别、地区或字段超出该账号一贯的范围。这一条往往比量级更能说明问题。
  • 自动化时序。以固定间隔、周期性重复发起的批量动作。单次看不显眼,拉长时间轴就能看出规律——这也是自动化查询与人工操作最容易区分的地方。
  • 组合触发。单独一个信号可能只是一次异常业务,多个信号同时出现时,处置优先级应当明显提高。

从发现到处置

预警产生之后需要有明确的下游动作,否则日志只会变成一份事后报告。可行的闭环是三步:先由平台按风险等级生成事件,同时固定保留这一时间段内的完整访问记录,避免后续证据被覆盖;再由安全侧与业务侧共同确认这次行为是否属于正常业务;确认异常后,按事先约定的口径处置——暂停该账号、通知对接方、必要时协同排查。

整个过程中,记录本身要有不可篡改的保障。用到取证环节时,「谁在什么时间做了什么」需要能被完整还原,这就要求日志的留存周期、存储方式与访问控制都事先安排好。

边界与前提

其一,行为分析会带来误报,需要分级处置与人工确认环节,不能把自动阻断作为默认动作,否则一次误判就可能中断正常的业务对接。其二,涉及个人信息的日志采集、留存与查阅需要符合相关规定,范围与用途应当事先明确并告知相关方,不能以「技术可行」扩大采集边界。其三,基线在业务发生重大变化时(新系统上线、对接方调整、业务量突增)需要重新校准,否则会产生持续误报。其四,本文涉及的具体国家机构名称与厂商名称已按外宣口径脱敏。

落地清单

  1. 导出全部具备数据读取权限的账号,区分人员账号与接口账号,标注持有的主体。
  2. 为接口账号登记使用方、用途与责任人,确认每一个账号都能对应到具体机构或系统。
  3. 选定数据读取类动作作为首批分析对象,开始采集统计基线。
  4. 按角色或机构分组设定基线,避免用统一阈值判断所有账号。
  5. 配置量级突变、范围扩张、自动化时序三类判据,并设定组合触发规则。
  6. 为每种风险等级指定接收人、确认流程与处置动作。
  7. 确认敏感访问记录的留存周期、存储方式与不可篡改保障。

这类问题的难点不在检测规则,而在「账号背后是谁」这一层基础数据是否完整。需要梳理账号与主体的对应关系,或搭建数据读取行为的基线分析,欢迎 预约咨询,奇摩可以结合你的账号体系与日志现状给出建议。