服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-16 更新于 2026-09-16 简米科技 3,521 字 8 分钟阅读

等保三级系统对审计记录有哪些更严要求?等保三级审计记录保留多久合规

导读等保三级系统对审计记录的要求,不是简单“把日志打开”,而是必须做到集中留存、防篡改、可追溯,并且至少保存六个月,任何一条做不到,都可能直接影响测评结论,等保三级审计记录要求有哪些?先把底线说清楚很多单位把“审计记录”理解成服务器本地日志能查就行,等保三级不这么看,按照等保2.0的安全审计控制点,三级系统对审计记……

等保三级系统对审计记录的要求,不是简单“把日志打开”,而是必须做到集中留存、防篡改、可追溯,并且至少保存六个月,任何一条做不到,都可能直接影响测评结论。

等保三级审计记录要求有哪些?先把底线说清楚

很多单位把“审计记录”理解成服务器本地日志能查就行,等保三级不这么看,按照等保2.0的安全审计控制点,三级系统对审计记录的要求可以拆成四条底线。

  • 记录范围必须覆盖:操作系统、数据库、网络设备、安全设备、应用系统,只要涉及业务处理和安全管控,都要产生审计记录,只开服务器日志远远不够。
  • 必须可用:至少包括事件类型、发生时间、触发主体、执行结果、关联客体,时间戳要精确到秒,且全系统时间必须一致。
  • 记录保护必须独立:审计记录不能被运维管理员顺手删掉,也不能因为磁盘写满就自动覆盖最旧的关键证据。
  • 留存周期必须达标:审计记录至少保存六个月,且要有可恢复、可查询的备份策略。

这四条里最容易翻车的是“记录保护必须独立”,很多单位日志就在本机,管理员有root权限,删一条登录失败记录几十秒就能完成,测评时一旦发现审计记录可被未授权删除,通常直接判定高风险。

等保二级和三级审计区别:差的不只是保存时间

这是最常被问到的问题,行业共识认为,等保二级和三级在安全审计上的差距,本质不是“保存多久”,而是审计记录是否具备法律证据属性。

等保三级系统对审计记录有哪些更严要求?等保三级审计记录保留多久合规

维度 等保二级 等保三级
审计记录覆盖 关键设备基本覆盖 全部重要设备和应用
记录留存时间 一般要求6个月 至少6个月,多数单位按1年执行
日志集中管理 可不集中 必须集中收集
防篡改措施 基础保护 权限分离、哈希校验、只读存储
审计进程保护 无强制 防止未授权中断
时间同步 建议 必须NTP同步

不少企业从二级升三级时,第一反应是“加一台日志服务器”,但加了日志服务器不等于过了审计要求,真正拉开差距的是防篡改和审计进程保护,等保二级可以允许管理员同时拥有日志查看和删除权限,等保三级必须把“查看”“删除”“配置”三类权限分离,否则审计记录再完整,也可能被一条删除命令抹掉,失去证据效力。

等保三级日志保存多久?时间不是越长越好

等保三级日志保存多久?标准答案是至少六个月,但很多人走到另一个极端:无限期保存,这样也会出问题。

日志量一旦上来,全量保存一年,存储成本先不说,查询速度会明显下降,安全事件发生后,如果审计平台一次检索需要几分钟甚至超时,那日志保存再久也没用,比较务实的做法是:

  • 在线热数据:保存3到6个月,放在SSD或高性能存储上,保证快速检索。
  • 离线归档数据:保存6到12个月,压缩后转存至对象存储或磁带库,可恢复即可。
  • 关键操作日志:如堡垒机操作记录、数据库高危命令、权限变更事件,建议单独保留一年以上,这是安全事故追责的核心证据。

还要防止一种情况:日志滚存策略太激进,比如某台服务器每天产生20GB日志,本地只留50GB,两天就覆盖一轮,等测评前再一查,三个月前的审计记录早就没了,这种情况在等保三级测评中非常常见,整改代价比直接加存储大得多。

等保三级日志审计配置实操:从rsyslog到auditd

这里给出可直接落地的配置思路,以Linux服务器为例。

用rsyslog做集中转发

修改/etc/rsyslog.conf,在末尾增加一行:

. @192.168.10.20:514

这行表示把所有设施、所有级别的日志通过UDP发送到集中日志服务器,生产环境建议改用TCP,避免日志丢失:

. @@192.168.10.20:514

然后重启服务:

systemctl restart rsyslog

集中服务器上要把防火墙端口打开,并在rsyslog里配置接收模板,否则日志会堆在队列里。

用auditd记录敏感文件变更

仅靠rsyslog不够,还需要用auditd记录关键文件访问,例如监控

等保三级系统对审计记录有哪些更严要求?等保三级审计记录保留多久合规

/etc/passwd/etc/shadow

auditctl -w /etc/passwd -p wa -k identity_file
auditctl -w /etc/shadow -p wa -k identity_file

查看审计记录:

ausearch -k identity_file

配置完成后,要确认auditd日志也会转发到集中平台,许多单位只转发syslog,漏掉audit日志,等保三级测评时会被扣分。

Windows侧开启高级审核策略

Windows服务器不能只开默认安全日志,需要启用“登录/注销”“账户管理”“策略更改”等子类别:

auditpol /set /subcategory:"Logon" /success:enable /failure:enable
auditpol /set /subcategory:"Account Management" /success:enable /failure:enable

再用WinRM或第三方Agent把Windows事件日志推送到集中平台,不要依赖“本地日志视图”,因为管理员可以清空事件日志。

时间同步不可省略

所有产生审计记录的设备,必须指向同一NTP源,Linux执行:

timedatectl set-ntp true
chronyc sources

Windows在控制面板或命令行配置NTP服务器,如果时间不同步,安全事件关联分析基本失效,审计记录的可追溯性会被测评人员质疑。

日志审计系统价格与选型:别只盯着报价单

很多企业问日志审计系统价格时,第一句是“多少钱一套”,但这个问法本身就有问题,日志审计产品报价通常按日志源数量、存储周期、附加模块拆分,业内专家指出,选型最大的误区是只看存储容量,不看解析和检索能力。

选型时除了价格,至少看四个维度:

  • 解析能力:能不能正确解析主流设备日志,而不是只收不解析。
  • 检索性能:三个月内日志查询响应时间能否控制在秒级。
  • 告警与报告:是否内置等保三级所需的审计统计报表,能否按测评要求导出。
  • 扩展成本:增加日志源、延长留存时间、增加异地备份,后续费用会不会翻倍。

一个常见的坑是:买了日志审计系统,结果只接了服务器OS日志,网络设备、数据库、堡垒机都没接,测评时依然判定审计记录不完整,预算要留足接入集成的实施成本,而不只是软件授权费,很多北京、上海的企业在做等保三级整改时,就因为这个隐性投入没算清楚,项目拖了几个月。

等保三级系统对审计记录有哪些更严要求?等保三级审计记录保留多久合规

等保三级测评审计项整改:常见扣分点

测评前自查,可以重点看这几个地方。

  • 审计记录未集中存储:所有日志都在各设备本地,没有统一平台。
  • 时间未同步:服务器、网络设备、安全设备时间相差几分钟甚至几小时。
  • 删除权限未分离:系统管理员可以删除、修改审计记录。
  • 留存周期不足:日志平台只保存3个月,或者本地日志覆盖过快。
  • 关键操作未记录:数据库高危命令、堡垒机操作、防火墙策略变更没有审计记录。
  • 审计进程可被中断:普通用户或运维人员可以停掉审计服务。

整改时按优先级排序:先解决时间同步和集中收集,再做权限分离和防篡改,最后补齐留存和备份,不要一上来就买新设备,先把现有设备的日志配置捋一遍,往往能解决一半问题。

等保三级对审计记录的要求,本质是把日志从“运维工具”升级为“证据链”,只有满足集中、防篡改、可追溯、至少留存六个月,这条控制项才算真正落地。

等保三级审计记录常见问题

等保三级审计记录必须集中存储吗?

是的,等保三级要求审计记录集中收集和管理,如果所有日志都只留在本机,管理员可以轻易删除,测评中无法证明审计记录的完整性和真实性,集中存储后,还要限制日志服务器的删除权限,做到“只进不出、删改留痕”。

等保三级审计记录被删了怎么办?

如果本机日志被删,先检查集中日志平台是否已经接收,若集中平台也被删,需要从备份中恢复,等保三级要求定期备份审计记录,备份应采用只读或离线介质,避免被同一权限人员删除,恢复后要保留恢复操作本身的审计记录,形成证据链。

等保三级审计记录保存6个月就够吗?

标准底线是6个月,但多数测评机构会查看实际留存策略,如果刚好卡在6个月且无备份,可能因为滚存或故障导致不足,被判定不达标,比较稳妥的做法是在线保存3至6个月,离线归档至少一年,关键安全事件日志保留更久,这样既能满足合规要求,又能兼顾存储和查询成本。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱