在等级保护测评中,「安全审计」是被反复检查的控制点之一,而防火墙作为边界设备,是审计证据的主要来源。很多单位的防火墙其实开着日志,但测评时仍然被扣分,原因常常是:记的内容不全、留存时间不够、日志可以被随意删改,或者管理员权限没有分离。
先厘清依据
- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》:在「安全区域边界」「安全计算环境」「安全管理中心」等层面都有安全审计相关要求。
- 《中华人民共和国网络安全法》第二十一条:要求采取监测、记录网络运行状态和网络安全事件的技术措施,并按照规定留存相关网络日志不少于六个月。
以下内容以第三级要求为主线整理,二级系统可适当简化。具体判定以标准原文和测评机构的要求为准。
防火墙应记录哪些日志
| 日志类型 | 主要内容 | 关注点 |
|---|---|---|
| 管理操作日志 | 管理员登录、配置变更、策略增删改 | 谁、在何时、改了什么、是否成功 |
| 访问控制日志 | 策略命中、放行与拒绝记录 | 边界访问控制是否有据可查 |
| 安全事件日志 | 入侵检测、病毒、Web 攻击、蜜罐告警 | 攻击行为能否被发现和追溯 |
| 会话与流量日志 | 源、目的、应用、时长、流量 | 上网行为与异常流量分析 |
| 用户认证日志 | 上网认证、VPN 登录 | 行为能否对应到具体的人 |
| 系统日志 | 启停、故障、主备切换、规则库更新 | 设备自身运行状态 |
审计记录的要素
每一条审计记录至少应包括:事件的日期和时间、用户(或来源)、事件类型、事件是否成功,以及其他与审计相关的信息。只记「拒绝」不记「放行」,或者只有 IP 没有用户,都可能在溯源时出现断点。
保护与留存
防止删改
审计记录需要防止未经授权的删除、修改或覆盖,审计进程本身也不能被随意关闭。实践中最有效的做法是把日志实时外发到独立的日志审计系统,让设备管理员无法单方面抹去痕迹。
留存时长
按不少于六个月规划存储。会话和流量日志体量最大,建议根据实际日志量评估本地存储能否满足;不满足时以外部日志平台作为主存储。
集中分析
等保要求对分散在各设备上的审计数据进行收集汇总和集中分析。防火墙日志应与服务器、数据库、终端日志汇聚到同一平台,才能还原完整的攻击过程。
容易被忽视的两点
- 时钟同步:所有设备应从统一的时钟源(NTP)同步时间。时间不一致,多台设备的日志就无法关联。
- 三权分立:系统管理员、安全管理员、审计管理员分别设账号、分配权限。审计管理员能看日志但不能改配置,系统管理员不能删除审计记录。
测评前自查清单
- 管理操作、访问控制、安全事件、认证日志是否全部开启。
- 日志字段是否包含时间、用户或来源、事件类型、结果。
- 日志是否已外发到独立平台,留存是否满六个月。
- 设备与日志平台是否已配置 NTP 时间同步。
- 是否已按三权分立创建管理员账号,且没有共用账号。
- 管理口是否仅限运维网段访问,登录是否启用多因素认证。
- 能否在规定时间内按 IP、用户或时间段检索出指定记录。