云安全中心日志
阿里云日志服務聯合云安全中心聯合推出日志分析功能,提供風險威脅數據的實時采集、查詢與分析、加工、消費等一站式服務,幫助您全面了解、有效處理服務器的安全隱患,實現對云上資產的集中安全管理。 本文介紹云安全中心日志分析功能相關的資產詳情、費用及使用限制。
使用限制
專屬Logstore不支持寫入其他數據,不支持修改屬性信息(例如數據存儲時長)。
根據《網絡安全法》日志至少存儲180天的要求,推薦每臺服務器配置40GB的日志存儲容量。
云安全中心免費版不支持開通日志分析功能。云安全中心旗艦版、企業版支持查看網絡日志、安全日志和主機日志,高級版、防病毒版僅支持查看安全日志和主機日志。不同版本的區別,請參見計費概述。
資產詳情
專屬Project和Logstore
開通日志分析功能后,系統默認創建一個名為sas-log-阿里云賬號ID-地域ID的Project,以及一個名為sas-log的專屬Logstore。地域說明如下表所示。
云安全中心地域
Project所屬地域
中國
華東1(杭州)
全球(不含中國)
新加坡
重要請勿刪除云安全中心日志相關的Project和Logstore,否則將無法正常推送日志到日志服務。
如果您誤刪了專屬Logstore,系統提示sas-log Logstore不存在,并且您當前Logstore的所有日志數據丟失。這種情況下,您需提交工單重置處理。重置后您需重新開通日志分析服務,已丟失的日志數據無法恢復。
若您曾開通過按寫入數據量計費模式,則系統默認創建計費模式為按寫入數據量計費的專屬Logstore。若您需要切換至按使用功能計費模式,可修改Logstore配置,具體操作,請參見修改Logstore配置。
專屬儀表盤
日志分析功能覆蓋3大類,默認生成9個儀表盤。
重要專屬儀表盤可能隨時進行升級與更新,建議您不要修改專屬儀表盤。您可以自定義儀表盤用于查詢結果展示。更多信息,請參見創建儀表盤。
支持的日志類型
云安全中心企業版和旗艦版支持主機、安全和網絡三大類的16種子類日志;防病毒版和高級版僅支持主機和安全兩大類的12種子類日志。
網絡日志
日志類型 | __topic__ | 描述 | 采集周期 |
sas-log-http | 記錄用戶請求Web服務器和Web服務器響應的日志,包括HTTP請求的詳細信息,例如用戶IP地址、請求時間、請求方法、請求URL、HTTP狀態碼、響應大小等。 Web訪問日志通常用于分析Web流量和用戶行為、識別訪問模式和異常情況、優化網站性能等。 | 數據延遲采集,延遲時間一般為:1~12小時 | |
sas-log-dns | 記錄DNS解析過程詳細信息的日志,包括請求域名、查詢類型、客戶端IP地址、響應值等信息。 通過分析DNS解析日志,您可以了解DNS解析的請求和響應過程,檢測異常的解析行為、DNS劫持、DNS污染等問題。 | ||
local-dns | 記錄在本地DNS服務器上的DNS查詢和響應的日志,包括本地DNS請求和響應的詳細信息,包括請求域名、查詢類型、客戶端IP地址、響應值等。 通過本地DNS日志,您可以了解網絡中的DNS查詢活動,檢測異常的查詢行為、域名劫持和DNS污染等問題 | ||
sas-log-session | 記錄網絡連接和數據傳輸的日志,包括網絡會話的詳細信息,如會話開始時間、雙方IP地址、使用的協議和端口等。 網絡會話日志通常用于監控網絡流量、識別潛在威脅、優化網絡性能等。 |
主機日志
日志類型 | __topic__ | 描述 | 采集周期 |
aegis-log-login | 記錄用戶登錄服務器的日志,包括登錄時間、登錄用戶、登錄方式、登錄IP地址等信息。 登錄流水日志可以幫助您監控用戶的活動,及時識別和響應異常行為,從而保障系統的安全性。 說明 云安全中心不支持Windows Server 2008操作系統的登錄流水日志。 | 實時采集。 | |
aegis-log-network | 記錄網絡連接活動的日志,包括服務器連接五元組、連接時間、連接狀態等信息。 網絡連接日志可以幫助您發現異常連接行為,識別潛在的網絡攻擊,優化網絡性能等。 說明
| 實時采集。 | |
aegis-log-process | 記錄服務器上進程啟動相關的日志,包括進程啟動時間、啟動命令、參數等信息。 通過記錄和分析進程啟動日志,您可以了解系統中進程的啟動情況和配置信息,檢測異常進程活動、惡意軟件入侵和安全威脅等問題。 | 實時采集,進程啟動立刻上報。 | |
aegis-log-crack | 記錄暴力破解行為的日志,包括嘗試登錄及破解系統、應用程序或賬號的信息。 通過記錄和分析暴力破解日志,您可以了解系統或應用程序受到的暴力破解攻擊,檢測異常的登錄嘗試、弱密碼和憑證泄露等問題。暴力破解日志還可以用于追蹤惡意用戶和取證分析,協助安全團隊進行事件響應和調查工作。 | 實時采集。 | |
aegis-snapshot-host | 記錄系統或應用程序中用戶賬號詳細信息的日志,包括賬號的基本屬性,例如用戶名、密碼策略、登錄歷史等。 通過比較不同時間點的賬號快照日志,您可以了解用戶賬號的變化和演變情況,及時檢測潛在的賬號安全問題,例如未授權的賬號訪問、異常的賬號狀態等。 |
| |
aegis-snapshot-port | 記錄網絡連接的日志,包括連接五元組、連接狀態及關聯的進程信息等字段。 通過記錄和分析網絡連接快照日志,您可以了解系統中活動的網絡套接字情況,幫助您發現異常連接行為,識別潛在的網絡攻擊,優化網絡性能等。 | ||
aegis-snapshot-process | 記錄系統中進程活動的日志,包括進程ID、進程名稱、進程啟動時間等信息。 通過記錄和分析進程快照日志,您可以了解系統中進程的活動情況、資源占用情況,檢測異常進程、CPU占用和內存泄露等問題。 | ||
aegis-log-dns-query | 記錄DNS查詢請求的日志,包括服務器發送DNS查詢請求的詳細信息,例如查詢的域名、查詢類型、查詢來源等信息。 通過分析DNS請求日志,您可以了解網絡中的DNS查詢活動,檢測異常的查詢行為、域名劫持和DNS污染等問題 | 實時采集。 | |
aegis-log-client | 記錄云安全中心客戶端的上線和離線事件。 | 實時采集。 |
安全日志類型
日志類型 | __topic__ | 描述 | 采集周期 |
sas-vul-log | 記錄系統或應用程序中發現的漏洞相關信息的日志,包括漏洞名稱、漏洞狀態、處理動作等信息。 通過記錄和分析漏洞日志,您可以了解系統中存在的漏洞情況、安全風險和攻擊趨勢,及時采取相應的補救措施。 | 實時采集。 | |
sas-hc-log | 記錄基線風險檢查結果的日志,包括基線等級、基線類別、風險等級等信息。 通過記錄和分析基線風險日志,您可以了解系統的基線安全狀態和潛在的風險。 說明 僅記錄首次出現且未通過的檢查項數據,以及在歷史檢測中已通過但重新檢測后未通過的檢查項數據。 | ||
sas-security-log | 記錄系統或應用程序中發生的安全事件和告警信息的日志,包括告警數據源、告警詳情、告警等級等信息。 通過記錄和分析安全告警日志,您可以了解系統中的安全事件和威脅情況,及時采取相應的響應措施。 | ||
sas-cspm-log | 記錄云安全態勢管理相關的日志,包括云安全態勢管理的檢查結果、加白操作等信息。 通過記錄和分析云安全態勢管理日志,您可以了解云平臺中存在的配置問題和潛在的安全風險。 | ||
sas-net-block | 記錄網絡攻擊事件的日志,包括攻擊類型、源IP地址、目標IP地址等關鍵信息。 通過記錄和分析網絡防御日志,您可以了解網絡中發生的安全事件,進而采取相應的響應和防御措施,提高網絡的安全性和可靠性。 | ||
sas-rasp-log | 記錄應用防護功能的攻擊告警信息的日志,包括攻擊類型、行為數據、攻擊者IP等關鍵信息。 通過記錄和分析應用防護告警日志,您可以了解應用程序中發生的安全事件,進而采取相應的響應和防御措施,提高應用程序的安全性和可靠性。 | ||
sas-filedetect-log | 記錄使用惡意文件檢測SDK進行惡意文件檢測的日志,包括惡意文件檢測的文件信息、檢測場景、檢測結果等信息。 通過記錄和分析惡意文件檢測日志,您可以識別離線文件和阿里云OSS文件中存在的常見病毒,例如勒索病毒、挖礦程序等,及時處理以防止惡意文件傳播和執行。 |
費用說明
當Logstore的計費模式為按使用功能計費時,日志服務對專屬Logstore的讀寫流量、索引流量、存儲、shard數、讀寫次數不收取任何費用,但對外網流量、數據加工的計算、投遞的計算等會按照標準收費。更多信息,請參見按使用功能計費模式計費項。
當Logstore的計費模式為按寫入數據量計費時,日志服務對專屬Logstore的讀寫流量、索引流量、存儲、shard數、讀寫次數、數據加工、數據投遞等不收取任何費用,僅在日志服務進行外網數據讀取時將按照標準收費。更多信息,請參見按寫入數據量計費模式計費項。
云安全中心日志分析功能需要額外付費,由云安全中心收取,費用說明請參見計費概述。