等保三级系统对审计记录的要求,不是简单“把日志打开”,而是必须做到集中留存、防篡改、可追溯,并且至少保存六个月,任何一条做不到,都可能直接影响测评结论。
等保三级审计记录要求有哪些?先把底线说清楚
很多单位把“审计记录”理解成服务器本地日志能查就行,等保三级不这么看,按照等保2.0的安全审计控制点,三级系统对审计记录的要求可以拆成四条底线。
- 记录范围必须覆盖:操作系统、数据库、网络设备、安全设备、应用系统,只要涉及业务处理和安全管控,都要产生审计记录,只开服务器日志远远不够。
- 必须可用:至少包括事件类型、发生时间、触发主体、执行结果、关联客体,时间戳要精确到秒,且全系统时间必须一致。
- 记录保护必须独立:审计记录不能被运维管理员顺手删掉,也不能因为磁盘写满就自动覆盖最旧的关键证据。
- 留存周期必须达标:审计记录至少保存六个月,且要有可恢复、可查询的备份策略。
这四条里最容易翻车的是“记录保护必须独立”,很多单位日志就在本机,管理员有root权限,删一条登录失败记录几十秒就能完成,测评时一旦发现审计记录可被未授权删除,通常直接判定高风险。
等保二级和三级审计区别:差的不只是保存时间
这是最常被问到的问题,行业共识认为,等保二级和三级在安全审计上的差距,本质不是“保存多久”,而是审计记录是否具备法律证据属性。
| 维度 | 等保二级 | 等保三级 |
|---|---|---|
| 审计记录覆盖 | 关键设备基本覆盖 | 全部重要设备和应用 |
| 记录留存时间 | 一般要求6个月 | 至少6个月,多数单位按1年执行 |
| 日志集中管理 | 可不集中 | 必须集中收集 |
| 防篡改措施 | 基础保护 | 权限分离、哈希校验、只读存储 |
| 审计进程保护 | 无强制 | 防止未授权中断 |
| 时间同步 | 建议 | 必须NTP同步 |
不少企业从二级升三级时,第一反应是“加一台日志服务器”,但加了日志服务器不等于过了审计要求,真正拉开差距的是防篡改和审计进程保护,等保二级可以允许管理员同时拥有日志查看和删除权限,等保三级必须把“查看”“删除”“配置”三类权限分离,否则审计记录再完整,也可能被一条删除命令抹掉,失去证据效力。
等保三级日志保存多久?时间不是越长越好
等保三级日志保存多久?标准答案是至少六个月,但很多人走到另一个极端:无限期保存,这样也会出问题。
日志量一旦上来,全量保存一年,存储成本先不说,查询速度会明显下降,安全事件发生后,如果审计平台一次检索需要几分钟甚至超时,那日志保存再久也没用,比较务实的做法是:
- 在线热数据:保存3到6个月,放在SSD或高性能存储上,保证快速检索。
- 离线归档数据:保存6到12个月,压缩后转存至对象存储或磁带库,可恢复即可。
- 关键操作日志:如堡垒机操作记录、数据库高危命令、权限变更事件,建议单独保留一年以上,这是安全事故追责的核心证据。
还要防止一种情况:日志滚存策略太激进,比如某台服务器每天产生20GB日志,本地只留50GB,两天就覆盖一轮,等测评前再一查,三个月前的审计记录早就没了,这种情况在等保三级测评中非常常见,整改代价比直接加存储大得多。
等保三级日志审计配置实操:从rsyslog到auditd
这里给出可直接落地的配置思路,以Linux服务器为例。
用rsyslog做集中转发
修改/etc/rsyslog.conf,在末尾增加一行:
. @192.168.10.20:514
这行表示把所有设施、所有级别的日志通过UDP发送到集中日志服务器,生产环境建议改用TCP,避免日志丢失:
. @@192.168.10.20:514
然后重启服务:
systemctl restart rsyslog
集中服务器上要把防火墙端口打开,并在rsyslog里配置接收模板,否则日志会堆在队列里。
用auditd记录敏感文件变更
仅靠rsyslog不够,还需要用auditd记录关键文件访问,例如监控

/etc/passwd和/etc/shadow:
auditctl -w /etc/passwd -p wa -k identity_file
auditctl -w /etc/shadow -p wa -k identity_file
查看审计记录:
ausearch -k identity_file
配置完成后,要确认auditd日志也会转发到集中平台,许多单位只转发syslog,漏掉audit日志,等保三级测评时会被扣分。
Windows侧开启高级审核策略
Windows服务器不能只开默认安全日志,需要启用“登录/注销”“账户管理”“策略更改”等子类别:
auditpol /set /subcategory:"Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Account Management" /success:enable /failure:enable
再用WinRM或第三方Agent把Windows事件日志推送到集中平台,不要依赖“本地日志视图”,因为管理员可以清空事件日志。
时间同步不可省略
所有产生审计记录的设备,必须指向同一NTP源,Linux执行:
timedatectl set-ntp true
chronyc sources
Windows在控制面板或命令行配置NTP服务器,如果时间不同步,安全事件关联分析基本失效,审计记录的可追溯性会被测评人员质疑。
日志审计系统价格与选型:别只盯着报价单
很多企业问日志审计系统价格时,第一句是“多少钱一套”,但这个问法本身就有问题,日志审计产品报价通常按日志源数量、存储周期、附加模块拆分,业内专家指出,选型最大的误区是只看存储容量,不看解析和检索能力。
选型时除了价格,至少看四个维度:
- 解析能力:能不能正确解析主流设备日志,而不是只收不解析。
- 检索性能:三个月内日志查询响应时间能否控制在秒级。
- 告警与报告:是否内置等保三级所需的审计统计报表,能否按测评要求导出。
- 扩展成本:增加日志源、延长留存时间、增加异地备份,后续费用会不会翻倍。
一个常见的坑是:买了日志审计系统,结果只接了服务器OS日志,网络设备、数据库、堡垒机都没接,测评时依然判定审计记录不完整,预算要留足接入集成的实施成本,而不只是软件授权费,很多北京、上海的企业在做等保三级整改时,就因为这个隐性投入没算清楚,项目拖了几个月。

等保三级测评审计项整改:常见扣分点
测评前自查,可以重点看这几个地方。
- 审计记录未集中存储:所有日志都在各设备本地,没有统一平台。
- 时间未同步:服务器、网络设备、安全设备时间相差几分钟甚至几小时。
- 删除权限未分离:系统管理员可以删除、修改审计记录。
- 留存周期不足:日志平台只保存3个月,或者本地日志覆盖过快。
- 关键操作未记录:数据库高危命令、堡垒机操作、防火墙策略变更没有审计记录。
- 审计进程可被中断:普通用户或运维人员可以停掉审计服务。
整改时按优先级排序:先解决时间同步和集中收集,再做权限分离和防篡改,最后补齐留存和备份,不要一上来就买新设备,先把现有设备的日志配置捋一遍,往往能解决一半问题。
等保三级对审计记录的要求,本质是把日志从“运维工具”升级为“证据链”,只有满足集中、防篡改、可追溯、至少留存六个月,这条控制项才算真正落地。
等保三级审计记录常见问题
等保三级审计记录必须集中存储吗?
是的,等保三级要求审计记录集中收集和管理,如果所有日志都只留在本机,管理员可以轻易删除,测评中无法证明审计记录的完整性和真实性,集中存储后,还要限制日志服务器的删除权限,做到“只进不出、删改留痕”。
等保三级审计记录被删了怎么办?
如果本机日志被删,先检查集中日志平台是否已经接收,若集中平台也被删,需要从备份中恢复,等保三级要求定期备份审计记录,备份应采用只读或离线介质,避免被同一权限人员删除,恢复后要保留恢复操作本身的审计记录,形成证据链。
等保三级审计记录保存6个月就够吗?
标准底线是6个月,但多数测评机构会查看实际留存策略,如果刚好卡在6个月且无备份,可能因为滚存或故障导致不足,被判定不达标,比较稳妥的做法是在线保存3至6个月,离线归档至少一年,关键安全事件日志保留更久,这样既能满足合规要求,又能兼顾存储和查询成本。
