预防控制会失败,检测系统也会出错。真正有用的审计与入侵检测体系必须回答三件事:是否记录了足以重建事件的数据,记录是否能抵抗篡改与丢失,告警在低攻击基准率下究竟有多可信。

学完这部分的内容后,你应能设计审计架构与事件字段;区分系统、应用、用户和网络日志;比较特征与异常检测;计算混淆矩阵、精确率和召回率;解释基准率谬误;选择 HIDS、NIDS 与分布式探针;用 SIEM 关联时间线,并理解蜜罐和 Snort 的适用边界。
完整闭环是采集、筛选、保护、分析、告警、调查、响应、归档和反馈调优。审计轨迹支持追责与重建,IDS 试图实时识别可疑行为;二者共享数据,却服务于不同时间尺度。
事件判别器识别可审计事件,记录器结构化写入安全轨迹,分析器从单个或组合模式生成新事件与告警,审查者形成报告,归档器保存长期证据。分布式环境中,各主机调度器通过认证通道把事件送到集中收集器。
筛选不能只保留“异常”,因为正常连接和允许操作是建立基线、计算影响范围和还原攻击路径的必要背景。采集过细会增加性能、存储和隐私成本,因此要围绕威胁场景定义事件、字段、保留期和采样策略。
结构化事件至少包含统一时间、事件类型、主体、会话、主机、对象、动作、结果、请求端与关联 ID。认证失败还要区分未知账户、密码错误、禁用、过期与策略拒绝;管理事件应记录权限、策略和审计配置变更。
系统日志擅长登录、进程、系统调用和资源;应用日志理解订单审批、数据导出等业务语义;用户级轨迹串联命令和资源;网络日志提供会话与流量。只靠系统调用常无法判断业务越权,因此关键应用必须原生记录授权决定及对象。
本地管理员若能修改日志,攻击者提权后可抹除证据。应尽早远程汇聚,收集端与业务主机分权,传输认证加密,存储限制覆盖并设置保留。日志包含身份与业务数据,还需最小查询权限和脱敏。
哈希链或签名可检测修改,但无法单独阻止删除整个链尾;需要远程见证、批次签名或不可变存储。日志洪泛可能耗尽队列,限速会保护平台却可能丢失攻击期间数据,因此必须记录丢弃计数并对采集断流告警。
特征检测把事件与已知规则、字节模式、协议状态或行为序列匹配,结果易解释,对已知攻击精确,但依赖更新且可能被混淆绕过。异常检测学习正常频率、时序、资源和关系图,可能发现未知攻击,却会把合法变更当异常。

最佳实践是组合:特征提供高置信证据,异常发现偏离,上下文再结合资产、身份、漏洞和变更单。模型需监控漂移;若攻击数据污染训练期,恶意行为可能被学成正常。
真阳性 TP 是攻击且告警,假阳性 FP 是正常却告警,假阴性 FN 是攻击未报,真阴性 TN 是正常且未报。召回率 TP/(TP+FN) 衡量抓住多少攻击;精确率 TP/(TP+FP) 衡量告警中多少真是攻击。

即使检测率 90%、误报率仅 1%,一万事件里若只有 10 个攻击,会得到 9 个真告警、约 100 个误告警,告警大多仍是误报。这就是低基准率环境的困难。应通过缩小适用人群、增加上下文和分层验证提升告警先验概率,而不是只宣传模型准确率。
HIDS 在主机上观察进程、文件、账户、系统调用和解密后的应用行为,能发现本地提权和持久化,但代理可能被停用且有性能成本。NIDS 在关键链路观察会话、协议和流量,覆盖范围广,却受镜像丢包、非对称路由与加密载荷限制。
分布式 IDS 把主机、网络、身份和应用事件汇聚关联。必须统一时钟、字段、资产标识和会话 ID,并监控探针心跳。没有部署在真实流量路径或关键主机上的传感器,再高级的规则也看不到攻击。
SIEM 对多源数据解析、标准化、去重、时间对齐、富化与关联,形成攻击时间线并按资产与风险分级。规则必须有测试样本、负责人、版本、例外和回滚,告警关闭原因要反馈调优。

Snort 类网络规则引擎适合作为协议和特征探针,效果取决于部署位置、规则质量、流量重组和性能。蜜罐是不承载真实业务的诱捕系统,任何交互通常具有高信号,可观察扫描和手法;它必须隔离、限出站并合法合规,不能让攻击者把它当跳板。
我们在沙盒环境中固定随机种子生成 1000 条合成事件,其中 10 条攻击;攻击与正常分数分布重叠。阈值为 6 时真实结果:
threshold=6 TP=8 FP=19 TN=971 FN=2 precision=0.296 recall=0.800召回率 80%,但精确率仅 29.6%,说明 27 条告警中只有 8 条真实。再对两条合成审计事件构造 SHA-256 哈希链:
0000000000000000 -> 18ff1f102e90151a {"event": "login", "result": "ok", "user": "alice"}
18ff1f102e90151a -> d64d3aebf03bdbdc {"event": "export", "result": "denied", "user": "alice"}修改第一条内容会让其摘要与第二条前摘要失配。所有数据均在本机内存中生成,不包含真实用户日志。
审计提供可追溯事实,IDS 把事实转成风险判断,SIEM 把分散信号关联成可行动时间线。可靠体系既要保护日志,又要诚实面对检测误差和低基准率。
部署前检查:关键业务是否记录主体、对象、动作、结果和关联 ID;时钟是否同步;采集断流和日志丢失是否告警;存储是否远程、分权、可验证;特征和基线是否版本化;是否同时覆盖主机与网络;每条告警是否测量 TP/FP/FN/TN;规则是否反馈调优;蜜罐是否隔离;响应是否能从告警回到原始证据。