网站出事后最常听到的一句话是“看不出是怎么进来的”。原因通常不是攻击者太高明,而是日志压根没留,或留了没人会看。
## 一、没有日志就没有真相
被入侵后要回答三个问题:什么时候进来的、从哪个口子进来的、动了什么。这三个答案全在日志里。日志缺失意味着只能靠猜,清理完照样会被同一个洞再打一次。
## 二、至少要留这四类
访问日志记录每一次请求的来源与路径;错误日志暴露异常与攻击尝试的痕迹;后台操作日志记录谁在什么时候改了什么;登录日志记录成功与失败的每一次尝试。四类齐全,才拼得出完整时间线。
## 三、日志本身也要防篡改
有经验的攻击者进来第一件事就是清日志。所以日志必须实时同步到网站服务器之外的地方,并设置只追加不可改写的权限。留在本机的日志,在真正的入侵面前等于没有。
## 四、日志里不能有敏感信息
很多站为了调试方便,把用户密码、令牌、身份证号直接写进日志,结果日志文件成了新的泄露源。写入前脱敏、限制日志文件的访问权限、禁止通过网址直接下载日志目录,这三条必须落实。
## 五、光留不看等于没留
日志的价值在于被分析。设定几条基础告警规则——短时间内大量登录失败、非常规时段的后台操作、核心文件被修改——命中就推送通知。等到用户来投诉才发现出事,黄花菜都凉了。
## 六、保留周期要够长
很多入侵是潜伏数月才发作的,只存七天日志根本追不到源头。建议访问日志留三个月以上,关键操作日志留一年。存储成本远低于一次事故的代价。
日志体系搭建、集中审计与告警配置属于我们安全托管的标准动作,出事时能第一时间给出时间线。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速 / 插件定制我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。