【通知】日志分析和威胁分析与响应功能更新

更新时间:2025-02-26 06:09:08

尊敬的阿里云客户:

为了提供更好的安全服务体验,我们计划于北京时间20250327日对云安全中心的日志分析和威胁分析与响应功能进行重要更新。

变更详情

  • 日志分析功能

    • 20250327日起,日志分析功能将不再支持对网络日志(Web访问日志、DNS解析日志、网络会话日志、本地DNS日志)开启投递。

    • 对于在20250327日前已开启网络日志投递的用户,20250327日起将自动关闭对应日志的投递,即不会对新增的网络日志数据进行投递。已投递的数据仍会保留,并支持查询。

  • 威胁分析与响应功能

    • 20250327日起,威胁分析与响应将不支持接入云安全中心的DNS解析日志、Web访问日志、网络会话日志和MySQL/FTP登录失败日志。

    • 20250327日起,威胁分析与响应日志管理功能将不再支持对网络日志(Web访问日志、DNS解析日志、网络会话日志和MySQL/FTP登录失败日志)开启投递。

    • 对于在20250327日前使用威胁分析与响应日志管理功能开启网络日志投递的用户,20250327日起将自动关闭对应日志的投递,即不会对新增的网络日志数据进行投递。已投递的数据仍会保留,并支持查询。

变更影响

20250327日起,云安全中心将不再支持投递网络日志。该变更仅影响云安全中心企业版和旗舰版用户。如果您有投递网络日志的需求,您需要使用其他替代方案。

网络日志接入或投递替代方案

针对不同的网络日志类型,云安全中心为您提供了多种替代方案,您可以根据实际需求进行选择。

DNS解析日志

  • 云安全中心日志分析功能

    使用云安全中心提供的DNS请求日志功能。更多信息,请参见DNS请求日志

    说明
    • DNS请求日志不支持记录容器内的DNS请求。

    • 对于Linux服务器,仅支持采集内核版本等于或高于4.X.X的系统。

    • 对于Windows服务器,仅支持采集Windows Server 2012及以上版本的系统。

  • 全流量威胁检测与响应NDR产品

    开启DNS日志的投递功能。更多信息,请参见开通日志投递能力

Web访问日志

  • 云防火墙和Web应用防火墙

    • 云防火墙:开通NAT边界防火墙和日志分析功能后,即可采集并存储用户请求Web服务器日志。更多信息,请参见NAT边界防火墙

    • Web应用防火墙(WAF):开通WAF日志服务后,即可采集并存储Web服务器响应日志。更多信息,请参见日志字段说明

  • 全流量威胁检测与响应NDR产品

    开启HTTP日志的投递。更多信息,请参见开通日志投递能力

网络会话日志

  • 云安全中心日志分析功能

    使用云安全中心提供的网络连接网络快照日志功能。更多信息,请参见网络连接日志网络快照日志

    说明

    网络连接日志包含所有对外的网络请求及所有连接成功的请求。云安全中心可实时记录服务器上的网络连接数据,其中对外连接(connect)调用触发即会记录,对内连接(accept)成功时会记录。

  • 全流量威胁检测与响应NDR产品

    开启五元组日志的投递。更多信息,请参见开通日志投递能力

本地DNS日志

  • 云安全中心日志分析功能

    使用云安全中心提供的DNS请求日志功能。更多信息,请参见DNS请求日志

    说明
    • DNS请求日志不支持记录容器内的DNS请求。

    • 对于Linux服务器,仅支持采集内核版本等于或高于4.X.X的系统。

    • 对于Windows服务器,仅支持采集Windows Server 2012及以上版本的系统。

  • 云解析DNS产品

    开通内网DNS日志采集功能。更多信息,请参见内网DNS解析日志转存SLS

MySQL/FTP登录失败日志

无替代方案。如您有使用该日志类型的需求,可以在全流量威胁检测与响应NDR产品中提交咨询。

  • 本页导读 (1)
  • 变更详情
  • 变更影响
  • 网络日志接入或投递替代方案
  • DNS解析日志
  • Web访问日志
  • 网络会话日志
  • 本地DNS日志
  • MySQL/FTP登录失败日志