三审合规法:日志审计的下一个十年——设备层、身份层、行为层三层审计框架深度解读
十年前,安全团队建设日志平台时,最常问的是“这些防火墙日志能不能集中存下来”;今天,安全负责人(CISO)更关心的是“这个账号刚才的操作正常吗”。这一变化背后不只是日志工具的升级,而是日志审计的目标发生了变化:从记录事件,走向理解事件,再走向判断行为。
因此,未来的日志审计可以用三个层次理解:设备层回答“发生在哪里”,身份层回答“是谁做的”,行为层回答“做得是否正常”。
什么是三审合规法:一种日志审计能力演进框架,要求审计系统同时覆盖设备层、身份层和行为层,实现“设备可审、身份可溯、行为可判”。
三层并不是三个可以独立采购的功能模块,而是一条逐层递进的能力链:设备层提供原始日志,身份层补充操作主体,行为层在完整上下文上判断异常。
这也是企业不应一开始就只追求 UEBA 或异常检测的原因。没有足够的日志和准确的身份数据,行为分析很容易变成“告警制造机”。
从“存日志”到“判行为”:日志审计的三个阶段
2000—2015:设备层审计时代
早期日志审计的核心问题是“发生了什么”。当时的 SIEM 和日志聚合工具主要负责收集防火墙、IDS、服务器等设备日志。
这解决了一个基础问题:出了故障或安全事件,至少能够找到相关记录。
但它的局限也很明显。日志可以告诉你“10.0.0.10 访问了服务器”,却不告诉你这个 IP 背后具体是谁,更无法判断这次访问是否正常。
2015—2022:身份层审计时代
随着攻击方式从单点入侵转向账号滥用、权限提升和横向移动,安全团队开始把注意力从“设备”转向“身份”。
AD、LDAP 以及 UEBA 等技术被引入日志分析体系,日志开始与用户账号建立关联。安全人员不再只看到“root@10.0.0.1 修改了数据库”,而是能够进一步追溯到具体账号和人员。
问题随之出现:知道是谁做的,不代表知道他为什么这么做。
一个数据库管理员凌晨修改数据,可能是紧急故障处理,也可能是账号被盗。身份层提供了操作主体,却仍然缺少行为上下文。
2022 年至今:行为层审计时代
日志审计的重心进一步从“谁做了什么”转向“这种行为是否符合正常模式”。
行为基线、异常检测、XDR 和 SOAR 等技术开始进入安全运营体系。安全团队关注的不再是一条孤立日志,而是一段行为链:正常登录之后是否突然批量下载?管理员是否突然访问从未访问过的系统?一个账号是否在异常时间、异常地点执行高权限操作?
Gartner 在《2018 年十大战略性科技趋势》中将“持续自适应风险与信任评估(CARTA)”列为十大趋势之一,强调安全决策需要建立在持续的风险和信任评估之上,而不是一次性的判断。([Gartner][1])
所以,这三个阶段并不是旧技术被新技术替代,而是后一层不断补上前一层留下的问题。
三层审计框架:每一层到底解决什么问题?

设备层:审计的地基
设备层解决的是“发生了什么”。
企业需要覆盖操作系统、网络设备、数据库、应用系统以及云平台等日志。问题在于,很多企业看似部署了日志平台,实际上只采集了防火墙和 Windows 日志,数据库和关键业务系统的日志仍然散落在各自系统中。
这时身份层和行为层都缺少足够的数据基础。
卓豪日志分析系统EventLog Analyzer 支持 750+ 种日志源类型,可将 Windows、Linux、网络设备、数据库、应用及云环境日志集中起来,为后续身份关联和行为分析提供统一数据基础。
身份层:把日志翻译成“人”
设备日志中的 IP、主机名、账号,本身并不等于完整身份。
例如,服务器日志显示“Administrator 在 23:15 执行了权限修改”。如果企业进一步结合 AD/LDAP 信息,就可以知道这个账号对应谁、属于哪个组织、是否具备相应职责。
卓豪日志分析系统 EventLog Analyzer 可以结合 AD/LDAP 等身份信息进行审计,把分散在设备日志中的账号信息与用户上下文联系起来,让安全人员从“某个账号操作”进一步追溯到具体身份。
行为层:真正判断风险
行为层关注的已经不是单条日志,而是多个事件之间的关系。
例如:某员工正常登录服务器后,短时间内访问多个此前从未访问过的系统,并进行批量文件操作。单独看每条日志都可能合理,但把它们放在同一时间线上,风险判断就完全不同。
卓豪日志分析系统 EventLog Analyzer 可以通过事件关联、异常行为分析和实时告警,将不同设备、账号产生的事件放到统一上下文中分析。
这也是行为层真正有价值的地方:不是让系统替安全人员判断一切,而是优先把值得调查的异常行为找出来。
三层为什么不能“只做一层”?
企业经常会出现一种建设误区:设备日志已经集中,就认为审计完成;或者采购 UEBA 后,直接希望系统自动识别所有异常。
实际上,三层存在明显的数据依赖关系。
设备层是基础,身份层是桥梁,行为层是目标。
如果企业有 10,000 条日志,其中 30% 的操作来自无法映射到具体人员的共享管理员账号,那么行为分析得到的结果很可能只是“未知管理员异常”。
因此,三审合规法真正强调的不是“三套能力一起上”,而是按照数据依赖关系逐步建设。
“应监控网络、系统和应用的异常行为,并采取适当措施评估潜在的信息安全事件。”——来源 ISO/IEC 27001:2022 附录 A 控制项 8.16 ([Advisera][2])
中国企业如何把三审框架落到合规要求?
三层审计与国内合规要求并不是两套体系。以等保 2.0 为例,《GB/T 22239‑2019 信息安全技术 网络安全等级保护基本要求》把安全审计写进了技术要求,既要求审计覆盖每个用户,也要求对重要用户行为和重要安全事件进行审计:([广西政府网][3])
“应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计。”——来源《GB/T 22239‑2019 信息安全技术 网络安全等级保护基本要求》

需要注意的是,《数据安全法》第二十七条强调建立全流程数据安全管理制度并采取相应技术措施,第二十九条进一步明确“开展数据处理活动应当加强风险监测”。因此,落实风险监测不能只靠“保存日志”,而是要让日志真正进入安全分析和处置流程。([工业和信息化部][4])
从设备层到行为层,企业应该怎么建设?
三层建设不建议同时铺开,更适合按照数据基础逐阶段推进。
第一阶段:补齐设备层,约 2—4 周。盘点核心日志源,优先覆盖服务器、网络设备、数据库和关键业务系统。验收指标可以设置为关键资产日志覆盖率、日志接入率和留存完整性。
第二阶段:打通身份层,约 4—8 周。接入 AD/LDAP 等身份信息,将 IP、主机、账号与人员建立关联。此阶段的核心指标不是“接入多少账号”,而是关键操作的账号可关联率。
第三阶段:激活行为层,8 周以上。建立正常行为基线,配置异常时间、异常位置、权限变化、批量操作等检测规则。行为分析通常需要一定历史数据积累,冷启动期间可以先使用规则告警兜底,再逐步调整异常检测策略。
卓豪日志分析系统 EventLog Analyzer 可以在同一平台承接这三个阶段:前期承担日志采集和集中管理,中期进行身份关联,后期通过事件关联和异常分析提高安全运营能力。这样做的价值不在于少采购几个工具,而在于三层数据从一开始就处于同一个审计体系中。
常见问题(FAQs)
- EventLog Analyzer对接AD之后,能否把共享账号操作日志映射到实际操作人员?
结合AD登录会话日志,可实现共享账号行为关联真实登录主体,解决共享账号审计溯源难题。
- EventLog Analyzer的UEBA行为基线是否支持自定义训练周期?
支持自定义基线学习周期,区分工作日/节假日,适配企业不同业务作息,降低误告警数量。
- EventLog Analyzer能否输出适配ISO27001、等保2.0的三层审计合规报告?
预置多套合规报表,覆盖设备日志审计、身份溯源、用户异常行为,可直接导出用于审计核查。

