知识卡片

日志系统要设计成难以被攻击者销毁

普通读书笔记卡 · 1460.j

内容

攻击者站稳脚跟后的第一件事往往是清除自己在本机日志里留下的痕迹,如果日志只写在被攻陷的机器本地,这道证据链会被轻易抹去。把日志实时写往一台独立的远程日志服务器,能把攻击者的工作量从”清理一台机器”提高到”还要额外攻破一台专门加固的日志服务器”。这个思路可以追溯到最原始的做法——把日志直接打印到纸上,攻击者想毁灭证据就得物理闯入烧掉打印纸,日志的不可篡改性从物理隔离开始,而不是事后再补救。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第15章《调查系统》15.2.1节将日志设计为不可变的(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_122.html`) - 结论依据:原文明确指出"一旦攻击者站稳脚跟后,会立即从所有日志源中删除其在系统中的活动痕迹。一种应对该策略的常见最佳实践是将日志远程写入集中、分布式日志服务器……除了原始系统外,他们还必须攻破远程日志服务器",并举出行式打印机作为物理隔离的原始范例。 - 原始内容:通常,一旦攻击者站稳脚跟后,会立即从所有日志源中删除其在系统中的活动痕迹。一种应对该策略的常见最佳实践是将日志远程写入集中、分布式日志服务器。这样一来就能增加攻击门槛……远程攻击者如果想清除日志痕迹,就要想办法从打印机上取出纸张并将其烧掉!