首先应收集操作系统级别日志(如 auth、syslog)、应用访问日志、Web 服务日志、数据库审计日志以及安全设备日志(防火墙、WAF)。另外要记录系统事件时间(包含时区)、进程启动/停止、网络连接/端口变化和异常登录尝试等。为满足合规与取证需求,建议统一采用结构化格式(如 JSON),并对关键日志做完整性校验与加密,确保在台湾云空间环境下的可追溯性和不可篡改性。
采用集中化日志方案可显著提升响应速度和分析能力。常见做法包括部署 Fluentd/Fluent Bit + Elasticsearch(或云厂商日志服务) + Kibana 做可视化,或使用 SIEM 平台。必须通过安全通道(TLS)传输日志,使用角色权限(IAM)控制采集与读取权限,并配置自动轮换与异地备份策略。在成本与可用性之间平衡时,可考虑冷/热存储分层,确保近期日志快速检索、长期日志合规保存。
关键告警包括:多次失败登录/暴力破解、异常高权限命令执行、非工作时间的数据导出、异常流量峰值、WAF/IPS 触发事件和关键配置变更(如防火墙规则、SSH Keys)。建议结合基线行为和阈值告警,并引入行为分析(UEBA)或规则关联(SIEM)减少误报。每条告警应关联严重性等级并触发相应的处置流程与通知渠道(邮件、短信、工单、PagerDuty)。
安全加固清单包括:及时打补丁与内核更新;关闭或隔离不必要的服务与端口;启用并限制 SSH 对外访问、强制使用密钥认证与多因素认证;启用主机防火墙与云端安全组、最小权限原则管理 IAM 角色;部署主机入侵检测(HIDS)、文件完整性监控(FIM)和容器镜像安全扫描;对敏感数据进行加密存储与传输,并实行密钥轮换与安全审计。
第一步隔离受影响实例以阻断攻击面并保存现场;第二步立即导出并备份相关日志(系统、应用、网络)到只读、安全的位置,保证时间戳与完整性;第三步启动应急响应小组(CSIRT),并依据预案进行初步取证与确认入侵范围;第四步清理与修复漏洞、更新规则并在隔离环境中恢复服务;最后开展事后分析与改进(调整监控规则、补齐日志盲点、复盘流程),同时根据法规要求进行通报与记录保留。