任子行網(wǎng)絡(luò)應(yīng)用審計(jì)跟蹤:
審計(jì)跟蹤的概念及意義
審計(jì)跟蹤(Audit Trail)指按事件順序檢查、審查、檢驗(yàn)其運(yùn)行環(huán)境及相關(guān)事件活動(dòng)的過程。審計(jì)跟蹤主要用于實(shí)現(xiàn)重現(xiàn)事件、評(píng)估損失、檢測(cè)系統(tǒng)產(chǎn)生的問題區(qū)域、提供有效的應(yīng)急災(zāi)難恢復(fù)、防止系統(tǒng)故障或使用不當(dāng)?shù)确矫妗?br />
審計(jì)跟蹤作為一種安全機(jī)制,主要審計(jì)目標(biāo)是:
。1)審計(jì)系統(tǒng)記錄有利于迅速發(fā)現(xiàn)系統(tǒng)問題,及時(shí)處理事故,保障系統(tǒng)運(yùn)行。
。2)可發(fā)現(xiàn)試圖繞過保護(hù)機(jī)制的入侵行為或其他操作。
。3)能夠發(fā)現(xiàn)用戶的訪問權(quán)限轉(zhuǎn)移行為。
。4)制止用戶企圖繞過系統(tǒng)保護(hù)機(jī)制的操作事件。
審計(jì)跟蹤是提高系統(tǒng)安全性的重要工具。安全審計(jì)跟蹤的意義在于:
。1)利用系統(tǒng)的保護(hù)機(jī)制和策略,及時(shí)發(fā)現(xiàn)并解決系統(tǒng)問題,審計(jì)客戶行為。在電子商務(wù)中,利用審計(jì)跟蹤記錄客戶活動(dòng)。包括登入、購物、付賬、送貨和售后服務(wù)等。可用于可能產(chǎn)生的商業(yè)糾紛。還用于公司財(cái)務(wù)審計(jì)、貸款和稅務(wù)監(jiān)查等。
。2)審計(jì)信息可以確定事件和攻擊源,用于檢查計(jì)算機(jī)犯罪。有時(shí)黑客會(huì)在其ISP的活動(dòng)日志或聊天室日志中留下蛛絲馬跡,對(duì)黑客具有強(qiáng)大的威懾作用。
。3)通過對(duì)安全事件的不斷收集、積累和分析,有選擇性地對(duì)其中的某些站點(diǎn)或用戶進(jìn)行審計(jì)跟蹤,以提供發(fā)現(xiàn)可能產(chǎn)生破壞性行為的有力證據(jù)。
。4)既能識(shí)別訪問系統(tǒng)的來源,又能指出系統(tǒng)狀態(tài)轉(zhuǎn)移過程。
審計(jì)跟蹤的主要問題
安全審計(jì)跟蹤主要重點(diǎn)考慮以下兩個(gè)方面問題:
。1)選擇記錄信息。審計(jì)記錄必須包括網(wǎng)絡(luò)系統(tǒng)中所有用戶、進(jìn)程和實(shí)體獲得某一級(jí)別的安全等級(jí)的操作信息,包括用戶注冊(cè)、用戶注銷、超級(jí)用戶的訪問、各種票據(jù)的產(chǎn)生、其他訪問狀態(tài)的改變等信息,特別應(yīng)當(dāng)注意公共
服務(wù)器上的匿名或來賓賬號(hào)的活動(dòng)情況或其他可疑信息。實(shí)際上,收集的信息由站點(diǎn)和訪問類型不同而有所差異。通常收集的信息為:用戶名、主機(jī)名、權(quán)限的變更信息、時(shí)間戳、被訪問的對(duì)象和資源等。具體收集信息的種類和數(shù)量經(jīng)常還受限于系統(tǒng)的存儲(chǔ)空間等。
。2)確定審計(jì)跟蹤信息所采用的語法和語義定義。主要確定被記錄安全事件的類別(如違反安全要求的各種操作),并確定所收集的安全審計(jì)跟蹤具體信息內(nèi)容。以確保安全審計(jì)的實(shí)效,更好地發(fā)揮安全審計(jì)跟蹤的重要作用。審計(jì)是系統(tǒng)安全策略的一個(gè)重要組成部分,它貫穿整個(gè)系統(tǒng)運(yùn)行過程中,覆蓋不同的安全機(jī)制,為其他安全策略的改進(jìn)和完善提供了必要的信息。對(duì)安全審計(jì)的深入研究,為安全策略的完善和發(fā)展奠定重要基礎(chǔ)和依據(jù)。