结论先行:微隔离平台自身能查日志,但安全运营不能只在一个系统里看——攻击溯源需要把主机行为、网络访问、边界设备日志放在一起关联。可行做法是把微隔离的四类日志(连接、预阻断、阻断、操作)通过 Syslog 或消息队列标准化外发到企业统一日志平台,统一字段命名与时间基准,并按合规要求配置留存周期。落地关键在于字段标准化:外发之前先定义清楚每条日志必须携带哪些字段,否则日志到了平台也检索不出有用结论。
微隔离会产生哪些日志
不同日志的用途差别很大,混在一起外发会给后续检索带来麻烦。建议先按用途分清楚:
| 日志类型 | 记录内容 | 主要用途 | 量级 |
|---|---|---|---|
| 连接日志 | 工作负载之间的访问关系与放行情况 | 业务依赖梳理、基线学习 | 大 |
| 预阻断日志 | 测试态下会被策略阻断但尚未拦截的访问 | 策略验证、遗漏业务补全 | 中 |
| 阻断日志 | 防护态下实际被拒绝的访问请求 | 攻击检测、误拦排查 | 小 |
| 操作日志 | 平台登录、配置变更、策略发布 | 合规审计、责任追溯 | 小 |
其中预阻断日志最容易被忽视。它是策略从测试态切到防护态之前最重要的验证依据——哪些访问会被拦、拦的是不是合法业务,全靠这份日志判断。建议把它单独归类并保留完整周期。
两种外发方式:Syslog 与消息队列
外发方式主要有两种,选择取决于日志平台的接入能力与数据量。
- Syslog:兼容性最好,几乎所有日志平台与安全设备都支持。适合操作日志、阻断日志这类量小但要求稳定不丢的记录。建议启用可靠的传输方式并开启缓存,避免网络抖动时丢日志。
- 消息队列:吞吐高、支持多消费方,适合连接日志这类量大的数据流。多个分析系统可以同时消费同一份数据,不会互相争抢。
实践中常见组合是:操作日志与阻断日志走 Syslog,连接日志走消息队列。既保证关键审计数据不丢,又不会把日志平台压垮。
字段标准化:让日志能被检索
日志外发最容易踩的坑是"发出去了但用不了"——字段命名不统一、时间戳格式各异、关键信息缺失,导致跨平台检索时匹配不上。建议在外发之前先定义一份字段规范,至少覆盖以下内容:
- 时间字段:统一时间基准与时区,精确到毫秒,并记录采集时延。
- 身份字段:访问者与被访问者的业务标签、所属工作组、环境分区。
- 地址字段:源目地址、端口、协议,含地址转换前后的对应关系。
- 策略字段:命中的策略标识、策略状态、执行动作(放行/阻断/记录)。
- 资产字段:主机名、所属业务系统、操作系统类型。
身份字段是最有价值的补充。日志里只有地址,事后只能靠查表反推业务归属;带上业务标签后,可以直接按"哪个业务系统访问了哪个业务系统"检索,溯源效率差别很大。
留存与合规配置
留存周期要同时满足合规要求与存储预算。参考配置如下,实际按企业所在行业的监管要求调整。
| 日志类型 | 建议在线留存 | 归档留存 | 依据 |
|---|---|---|---|
| 操作日志 | ≥180 天 | 1 年以上 | 等级保护安全审计要求 |
| 阻断日志 | ≥180 天 | 1 年以上 | 入侵防范与事件追溯 |
| 连接日志 | 30–90 天 | 可按需 | 依赖梳理与基线学习 |
| 预阻断日志 | 覆盖策略验证周期 | 可按需 | 策略上线验证 |
操作日志与阻断日志是审计必查项,留存不足会直接影响等保测评结果。连接日志量最大,可以在线短留、归档降精度,只需要保留统计口径而非全量明细。
三类典型检索场景
日志接进平台后,能不能真正用起来,取决于检索场景是否提前设计好。以下三类最高频:
- 失陷主机溯源:输入主机标识,检索其一段时间内的全部出向连接与被阻断记录,判断横向移动范围。
- 误拦排查:业务报障时,按业务系统标签检索阻断日志,定位是哪条策略拦截了合法访问。
- 合规取证:按时间范围导出策略变更与操作记录,支撑外部监管检查与内部审计。
建议把这三类检索固化成平台里的保存查询或报表模板,避免每次出事都临时拼条件。
落地清单
- 梳理四类日志的用途与量级,确定各自的外发方式与采样策略
- 定义统一字段规范,重点补齐业务标签与地址转换对应关系
- 按日志类型配置外发通道,操作与阻断日志优先保障不丢
- 统一时间基准,配置采集时延监控
- 按合规要求设定留存周期,区分在线与归档
- 预置三类高频检索模板,并定期演练溯源流程
奇摩技术团队在实施中通常会把日志外发放在策略上线之前完成,先跑一到两周拿到干净的连接基线数据,再据此设计白名单策略,能显著减少后续的策略补全工作量。如果您需要把微隔离数据并入现有安全运营体系,欢迎了解数据中心自适应微隔离方案,或预约咨询,我们会结合您现有的日志平台给出对接方案。
