你可能还想看
SLS日志审计:最新技术总结
凌云时刻
SLS 日志审计介绍
什么是日志审计
云产品覆盖范围
为什么要进行日志审计
日志的自动化管理,脱离手工维护;
丰富的云产品日志类型生态(具体的云产品资源及地域覆盖可以参阅附2)。
此外,日志审计还具备以下功能特性和优势:
实例的自动发现和日志的自动采集,打开云产品日志采集开关后,后续如果新增云产品实例,只要满足采集条件(如用户自定义采集策略限制)日志审计将会自动地将云产品实例对应的日志采集进来,无需用户手动操作。
跨区域中心化能力,日志审计可选日志 Region 化存储,支持通过自动创建数据加工将日志存储到同一中心区域,在该中心 project 下进行统一查询分析,报表展示、告警配置等。
日志审计支持跨账号采集云产品日志,对于多账号用户来说,可以将不同账号下的日志采集到同一中心账号下,其他账号作为该中心账号的成员账号,实现跨账号的日志汇总和管理。
日志审计还支持丰富的内置报表、内置告警规则、威胁情报等功能。
日志审计支持通过 Terraform 的方式进行采集编排和管理,具体参见文档(附3)。
功能技术演进概述
账号鉴权管理升级
云产品渠道扩充
存储优化
过去一年功能技术演进详情
中心账号-鉴权方式升级
ReadOnlyAccess AliyunLogAuditServiceMonitorAccess
原中心账号鉴权方式操作比较复杂,需要经过多个操作步骤,对于用户来说存在一定的使用门槛。日志审计中心账号鉴权升级后,用户在日志审计界面点击“立即开启”后,用户将被自动创建服务管理角色 AliyunServiceRoleForSLSAudit,通过该角色,中心账号可以自动采集日志审计所有支持的云产品类型,并进行审计 project 以及审计 App 的配置管理。
升级后的鉴权方式相较之前有以下几点提升:
更安全:无需用户手动输入 ak,无需手动授权操作。
更简单:AliyunServiceRoleForSLSAudit 及其对应的角色权限侧 AliyunServiceRolePolicyForSLSAudit 均为系统创建,在日志审计下用户仅需点击立即开启。
更通用:对于新开通日志服务的账号,AliyunServiceRoleForSLSAudit 将自动创建,该角色还是各种 SLS CloudLens 类云产品的开通前提,用户仅需操作一次,无需重复操作。
其他账号-新增资源目录集成
随着越来越多的客户使用阿里云资源目录管理多账号,日志审计在原有的自定义鉴权模式基础上,过去一年又集成了新的多账号管理方式:资源目录管理。资源目录可以帮助用户在云上构建企业业务组织关系,用户可以通过管理员账号或者委派管理员账号将企业内其他阿里云账号添加为成员,从而实现跨阿里云账号采集云产品日志。
多账号-新增资源目录集成模式
用户在使用资源目录的场景下,在日志审计多账号配置中采用资源目录管理模式,可以进一步提高跨账号管理的安全性和易用性,就操作复杂度而言,使用日志审计资源目录模式进行跨账号采集云产品日志也更加方便。
覆盖更多云产品日志类型的接入
网络类
VPC 流日志可以记录 VPC 网络中弹性网卡 ENI 传入和传出的流量信息,帮助用户检查访问控制规则、监控网络流量和排查网络故障。日志审计开启 VPC 流日志开关后,会对满足采集策略的 VPC 实例创建流日志,能够捕获对应 VPC 实例中所有弹性网卡的流量,包括在开启流日志功能后新建的弹性网卡。流日志功能捕获的流量信息会以流日志记录的方式写入日志审计 Project 中。
ALB 是阿里云推出的专门面向 HTTP、HTTPS 和 QUIC 等应用层负载场景的负载均衡服务,具备处理复杂业务路由的能力,是阿里云官方提供的云原生 Ingress 网关。ALB 访问日志可以记录应用层访问请求的具体客户端请求信息、proxy 收到报文信息、记录的端口信息等访问详情。在日志审计中,ALB 同样支持实例粒度的采集策略,用户可以进行自定义的采集设置。
安全类
DDoS 原生防护通过在阿里云机房出口处建设 DDoS 攻击检测及清洗系统,直接将防御能力加载到云产品上,以被动清洗为主、主动压制为辅的方式,实现 DDoS 攻击防护。
DDoS 高防通过 DNS 解析和 IP 直接指向引流到阿里云高防网络机房,在高防清洗中心清洗过滤,抵御流量型和资源耗费型攻击。通过高防清洗中心部署在国内和国际可以将 DDoS 高防日志分为新 BGP 版和国际版。
数据库类
存储优化-冷热智能存储
日志审计更好地集成了冷热分层存储功能,使得用户可以在一个界面中统一管理所有审计下云产品日志的冷存开关及天数(30,TTL),该功能主要针对存储周期长且查询频率低的用户使用场景,开启冷存开关可以极大帮助用户优化存储成本,进一步减轻用户使用日志审计的价格顾虑。
存储优化-更多中心地域选择
在原有日志审计众多中心化区域选择的基础上,过去一年,日志审计新增了国内(青岛+香港)两个中心区域,国外(印尼+德国)两个中心区域选择,支持更多国内本地化和海外客户的使用场景。
同 SLS 的统一接入平台进行深度融合,持续提供数据链路传输与服务的稳定性。 根据客户需要,持续加强更多数据类型的覆盖,并集成 SLS 中台能力,进一步降低审计场景的使用门槛。
参考文档
附1:日志审计和网络安全以及法律法规
《从日志审计角度解读网络数据时代新安全》
https://developer.aliyun.com/article/796796
https://help.aliyun.com/document_detail/164065.html#section-bvc-cgj-enp
《日志审计:多账号下 VPC Flow 日志的采集与监控》
https://developer.aliyun.com/article/823796
附5:日志审计携手 DDoS 防护助力云上安全
https://developer.aliyun.com/article/787225
附6:日志审计开启 RDS/PolarDB 错误日志采集
https://developer.aliyun.com/article/874559
你可能还想看