日志管理功能可以对日志进行存储和查询,以便帮助精准定位告警、攻击溯源、提高响应速度。本文介绍日志管理功能的基本信息,以及如何使用日志管理功能。
日志类型说明
日志类型 | 使用条件 | 数据来源说明 | 支持的类别及字段说明 |
云安全中心日志 | 开通日志管理功能。 | 存储阿里云云安全中心各功能模块产生的日志。例如漏洞日志、安全告警日志、客户端事件日志等。 | |
标准化日志 | 开通日志管理功能和 Agentic SOC 功能。 |
| 在标准化规则页签,单击查看标准字段,即可在标准字段列表面板,查看标准化日志的分类及字段说明。 |
计费说明
包年包月模式:按照购买的日志存储容量和购买时长收取费用,500 元/1000GB/月( 1,000 GB 起售,购买步长为 1,000 GB )。
按量付费模式:开通日志管理按量付费后,系统会统计每个自然日的日累计存储量( GB ),按照50 元/1000GB,以自然日为单位计费。
重要日志管理按量计费的最小计费单位为 1000GB ,不足 1000GB 的部分,按照 1000GB 计费。例如:若当日用量为 1900GB ,则按 2000GB 收费。
在云安全中心控制台进行日志查询、导出等操作时,不会产生其他费用。日志管理功能将日志投递到日志服务后,如在日志服务控制台对日志数据进行加工、投递等操作,可能需额外支付该部分费用。
日志存储说明
开通日志管理功能后,系统会在日志服务自动创建一个专属 Project (命名为 aliyun-cloudsiem-data-阿里云账号 ID-RegionID)和 Logstore ,用于存储云安全中心日志和标准化日志。日志的存储地域取决于在云安全中心控制台左上角选择的服务所在区域。
选择中国内地时,日志默认将存储在华东 2 (上海)地域。
选择非中国内地时,日志将存储在新加坡地域。
仅在开通日志管理按量付费时出现的弹框中,支持修改日志存储地域。通过包年包月方式购买的日志存储容量的用户,不支持修改日志存储地域。
可登录日志服务控制台查看专属 Project 和 Logstore ,请勿删除该 Project 和 Logstore 。
如果误删 Logstore ,对应日志数据会丢失,已丢失的日志数据无法恢复。
当投递任务开启后,云安全中心会自动将日志投递到对应日志库中。投递的日志会一直保留,直到超过设置的存储天数后,对应日志数据被删除。通过包年包月模式购买后,如果日志存储空间耗尽,新日志会停止投递。在已使用的日志容量超过总容量的 80%时,云安全中心支持发送通知信息。通知设置的具体操作,请参见设置日志超量提醒。
开通或关闭日志管理功能
执行以下操作前,请确认账号具备以下权限:
主账号:默认具备所有权限。
RAM 用户:需要被授予云安全中心的管理权限(如
AliyunYundunSASFullAccess)。
开通日志管理服务
仅支持通过包年包月或按量付费中的一种方式开通日志管理功能。计费详情,请参见计费说明。
登录云安全中心控制台。
在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
已按包年包月模式购买 Agentic SOC 日志接入流量,或已开通 Agentic SOC 按量付费的用户,左侧导航栏入口将变更为。
在日志管理页面,单击包年包月购买或开通按量付费。
说明已通过包年包月方式购买 Agentic SOC 日志接入流量,或已开通 Agentic SOC 按量付费的用户,需在当前页面右上角,单击开启日志管理按量付费,或通过升级购买 Agentic SOC 日志存储容量。具体操作,请参见升级或降配。
开通包年包月:在购买页面,将 Agentic SOC 的是否选购置为是,选择所需的日志存储容量,单击立即下单并完成支付。
可根据需要选购云安全中心的其他功能,具体操作指导,请参见选购指南。
开通按量付费:在对话框中了解计费规则,选择存储地域,单击立即开通并授权。
完成开通后,返回日志管理页面,查看服务状态是否显示为已开通,日志数据将在几分钟内开始投递到日志服务。
关闭日志管理服务
登录云安全中心控制台。
在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在日志管理页面,确保日志使用量为 0 GB 。
如果日志使用量不为 0 ,在当前页面右上角单击删除,等待日志使用量清空后,再执行下一步。
可通过以下方式关闭日志管理功能。
包年包月模式
方法一:降配
在总览页,单击,进入降配页面。
在订单降配页签,将 Agentic SOC 区域的Agentic SOC(日志存储容量)设置为0 GB。
仔细阅读并选中云安全中心服务协议,然后单击立即下单。
方法二:退订已购买的云安全中心实例:具体操作请参见退订包年包月服务。
按量付费模式:在云安全中心控制台的总览页面的按量付费服务区域,关闭日志管理开关。
重要关闭日志管理开关后,日志投递会自动关闭,对应的 Logstore 会被删除,删除的日志数据不支持恢复。建议谨慎操作。
仅购买日志接入流量或开通 Agentic SOC 按量付费说明
已按包年包月模式购买 Agentic SOC 日志接入流量或开通 Agentic SOC 按量付费,且未购买日志存储容量时,可在日志管理页面查询部分标准化日志。支持查看的日志是标准化方式为扫描查询的接入策略所设置的。
这种场景下,不支持投递和查看云安全中心日志,不支持投递标准化方式为实时消费的接入策略产生的标准化日志。购买不同计费项支持的功能详情,请参见日志管理计费概述。
云安全中心日志
开启投递
购买日志存储容量后, Agentic SOC 默认会开启所有云安全中心日志类型的投递。如未购买云安全中心对应的增值服务,例如应用防护、恶意文件检测等,对应类型的日志投递开关将保持关闭。
可在日志管理页面,单击日志管理设置,查看并设置对应日志类型的投递状态。
日志管理设置页面中,基础设置区域显示日志投递地域为华东 2(上海),日志投递语言为中文。日志存储管理区域的云安全中心日志页签下,主机日志类型包括:
暴力破解(aegis-log-crack)
进程快照(aegis-snapshot-process)
DNS 请求(aegis-log-dns-query)
账号快照(aegis-snapshot-host)
客户端事件(aegis-log-client)
登录流水(aegis-log-login)
网络连接(aegis-log-network)
网络快照(aegis-snapshot-port)
进程启动(aegis-log-process)
所有投递开关均为开启状态,日志保存时间为 180 天。
查询日志
在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在日志管理页面左上角,单击云安全中心日志,选中需要查看的日志类型。
设置查询时间,通过查询语句检索日志,并查看日志分析数据。
Agentic SOC 日志管理的日志查询方法和云安全中心日志分析功能查询方法相同,具体操作,请参见日志分析。
标准化日志
投递说明
标准化日志是 Agentic SOC 消费和分析接入的日志后生产的具有标准化分类和结构的日志。标准化日志包含通过 SPL ( Search Processing Language )语法映射的标准字段。不支持对标准化日志的投递启停进行管理,下述情况会开启标准化日志的投递:
当接入策略设置的标准化方式为实时消费时, Agentic SOC 默认会将经过标准化处理的日志按照标准化分类投递到对应的 Logstore 中。创建接入策略的时候,会同时创建日志投递任务。
创建自定义规则后,自定义规则产生的标准化告警日志,例如端点检测与响应告警日志、防火墙告警日志等。
如果标准化规则的扩展字段接入设置为原样保留,则标准化日志中还会包含未被映射的原始字段(以原始 Key-Value 形式打平存储)。更多信息,请参见查看日志格式标准化版( V2 )。
查看日志引用情况
在日志管理页面,单击日志管理设置。
可在日志管理设置面板的标准化日志页签,查看标准化结构的被引用次数。
说明被引用次数是接入策略为对应标准化分类和结构,且标准化方式为实时消费的接入策略的数量。
查询日志
Agentic SOC 支持以标准化日志结构为单位搜索日志,通过数据集( StoreView )查询多个 Logstore 中的数据并返回结果。关于日志库( Logstore )查询与分析的更多信息,请参见查询与分析日志。
日志存储管理
修改日志保存时间
开启投递的日志默认保存时间为 180 天,可根据需要修改日志保存时间。
在左侧导航栏,选择。在控制台左上角,选择需防护资产所在的区域:中国内地或非中国内地。
在日志管理页面右上角,单击日志管理设置。
在日志管理设置面板,在云安全中心日志或标准化日志页签,单击日志保存时间( TTL )操作列的
图标,修改日志的保存时间。
减少日志投递量
当日志存储成本过高时,可通过查看各类日志的存储占比,有针对性地关闭不需要的日志类型来减少投递量,从而降低存储费用。
登录日志服务控制台,找到云安全中心专属 Project(命名格式为
aliyun-cloudsiem-data-{阿里云账号ID}-{RegionID})。在 Logstore 的查询框中,通过按__topic__字段分类统计,查看各类日志的数量分布,定位存储占比较高的日志类型(例如登录流水、网络连接、进程启动等主机日志)。在日志管理页面,单击日志管理设置。
在日志管理设置面板,切换至云安全中心日志页签,关闭需要停止投递的日志类型的投递开关。
关闭日志投递后,对应类型的日志将不再投递到 SLS,已存储的历史日志不受影响,将按原设置的保存时间到期后自动删除。建议在关闭前评估安全合规要求,确保关闭的日志类型不影响等保审计或其他合规需求。
扩容或删除存储容量
可在页面,查看当前的日志使用量和总容量。可按需扩容或清空日志存储空间。
单击扩容,可购买更多日志存储容量。
请确保日志存储空间充足。如果日志存储空间被占满,将无法写入新的日志。
单击删除,可清空所有存储空间。清空日志大约需要 0~24 小时,请耐心等待。
警告清空存储空间后将无法复原日志数据,请务必谨慎使用清空功能。建议先将日志导出进行备份后,再清空存储空间。
常见问题
为什么我无法开通日志管理按量付费?
以下任一原因可导致无法开通日志管理按量付费。
原因一:已通过包年包月方式购买 Agentic SOC-日志存储容量或日志分析。
解决方案:
原因二: Agentic SOC 为 1.0 架构。
解决方案:
说明如果决定暂时不升级到 Agentic SOC 2.0 架构,且需要使用日志管理功能时,可通过包年包月方式购买 Agentic SOC-日志存储容量。
原因三:在 2024 年 04 月 26 日(包含)前通过包年包月方式购买 Agentic SOC 日志存储容量,使用 Agentic SOC 相关功能。
该部分用户在升级至 Agentic SOC2.0 架构后,保有和原先购买量一致的 Agentic SOC 日志存储容量(包年包月模式),可正常使用日志管理功能。如需将包年包月模式转化为按量付费,请参考原因一的解决方案。关于 Agentic SOC 架构升级的更多信息,请参见【通知】 Agentic SOC 升级。
云安全中心日志分析和日志管理功能有什么区别?
日志分析和日志管理功能都是云安全中心提供的安全日志查询和分析能力。日志管理和日志分析相比,除了提供云安全中心各模块(漏洞、安全告警、客户端事件等)日志的投递和分析能力外,还支持投递并存储经过 Agentic SOC 标准化处理的日志。如有等保合规或其他安全日志存储和分析需求,建议优先选择日志管理功能。
日志分析适用于快速查看云安全中心日志的场景。
日志管理适用于需要长期存储、合规审计及查询标准化日志和网络日志的场景。
下表介绍这两个功能的具体差别:
功能名称 | 支持的日志类型 | 计费方式 | 存储地域管理 | 日志保存时间管理 |
日志管理(推荐) |
|
| 默认为华东 2 (上海)。 仅支持开通按量付费时在弹框中支持修改存储地域。 | 支持在日志管理设置面板,设置日志保存时间。 |
云安全中心日志 | 包年包月 | 默认为华东 1 (杭州),不支持修改。 | 默认为 180 天,不支持修改。 |