任子行網(wǎng)絡(luò)應(yīng)用審計跟蹤:
審計跟蹤的概念及意義
審計跟蹤(Audit Trail)指按事件順序檢查、審查、檢驗其運行環(huán)境及相關(guān)事件活動的過程。審計跟蹤主要用于實現(xiàn)重現(xiàn)事件、評估損失、檢測系統(tǒng)產(chǎn)生的問題區(qū)域、提供有效的應(yīng)急災(zāi)難恢復(fù)、防止系統(tǒng)故障或使用不當(dāng)?shù)确矫妗?br />
審計跟蹤作為一種安全機制,主要審計目標(biāo)是:
。1)審計系統(tǒng)記錄有利于迅速發(fā)現(xiàn)系統(tǒng)問題,及時處理事故,保障系統(tǒng)運行。
。2)可發(fā)現(xiàn)試圖繞過保護機制的入侵行為或其他操作。
(3)能夠發(fā)現(xiàn)用戶的訪問權(quán)限轉(zhuǎn)移行為。
。4)制止用戶企圖繞過系統(tǒng)保護機制的操作事件。
審計跟蹤是提高系統(tǒng)安全性的重要工具。安全審計跟蹤的意義在于:
。1)利用系統(tǒng)的保護機制和策略,及時發(fā)現(xiàn)并解決系統(tǒng)問題,審計客戶行為。在電子商務(wù)中,利用審計跟蹤記錄客戶活動。包括登入、購物、付賬、送貨和售后服務(wù)等?捎糜诳赡墚a(chǎn)生的商業(yè)糾紛。還用于公司財務(wù)審計、貸款和稅務(wù)監(jiān)查等。
。2)審計信息可以確定事件和攻擊源,用于檢查計算機犯罪。有時黑客會在其ISP的活動日志或聊天室日志中留下蛛絲馬跡,對黑客具有強大的威懾作用。
。3)通過對安全事件的不斷收集、積累和分析,有選擇性地對其中的某些站點或用戶進行審計跟蹤,以提供發(fā)現(xiàn)可能產(chǎn)生破壞性行為的有力證據(jù)。
。4)既能識別訪問系統(tǒng)的來源,又能指出系統(tǒng)狀態(tài)轉(zhuǎn)移過程。
審計跟蹤的主要問題
安全審計跟蹤主要重點考慮以下兩個方面問題:
。1)選擇記錄信息。審計記錄必須包括網(wǎng)絡(luò)系統(tǒng)中所有用戶、進程和實體獲得某一級別的安全等級的操作信息,包括用戶注冊、用戶注銷、超級用戶的訪問、各種票據(jù)的產(chǎn)生、其他訪問狀態(tài)的改變等信息,特別應(yīng)當(dāng)注意公共
服務(wù)器上的匿名或來賓賬號的活動情況或其他可疑信息。實際上,收集的信息由站點和訪問類型不同而有所差異。通常收集的信息為:用戶名、主機名、權(quán)限的變更信息、時間戳、被訪問的對象和資源等。具體收集信息的種類和數(shù)量經(jīng)常還受限于系統(tǒng)的存儲空間等。
。2)確定審計跟蹤信息所采用的語法和語義定義。主要確定被記錄安全事件的類別(如違反安全要求的各種操作),并確定所收集的安全審計跟蹤具體信息內(nèi)容。以確保安全審計的實效,更好地發(fā)揮安全審計跟蹤的重要作用。審計是系統(tǒng)安全策略的一個重要組成部分,它貫穿整個系統(tǒng)運行過程中,覆蓋不同的安全機制,為其他安全策略的改進和完善提供了必要的信息。對安全審計的深入研究,為安全策略的完善和發(fā)展奠定重要基礎(chǔ)和依據(jù)。