安全日誌分析器(本地匯入日誌) 使用指南
匯入本地安全日誌按時間、IP 與事件型別統計異常,生成概覽用於排查,純前端解析檔案不上傳任何資料。
功能說明
匯入本地安全日誌按時間、IP 與事件型別統計異常,生成概覽用於排查,純前端解析檔案不上傳任何資料。
典型使用場景
- 匯入伺服器/應用/防火牆日誌,按時間、IP、事件型別統計異常,識別高頻攻擊源。
- 篩選失敗登入、掃描、越權嘗試等可疑行為,定位需封禁或加固的地址。
- 全部在本地解析不上傳,適合脫敏後的內部審計。
算例參考
- 分析維度:按時間軸統計事件頻次找突發峰值;按 source IP 聚合計數找高頻來源;按事件型別(登入失敗/埠掃描/許可權拒絕)分類找主要風險;可疊加條件如“同一 IP 5 分鐘內失敗登入≥10 次”判定暴力破解。
- 算例:解析 1 萬行日誌,發現 IP 203.0.113.7 在 10 分鐘內產生 240 次登入失敗(集中於 22 埠),判定為 SSH 暴破;另一 IP 10.0.0.9 觸發 56 次許可權拒絕,疑為越權探測,建議封禁或加白名單核查。
注意事項
本工具純前端執行,輸入內容不上傳伺服器;結果為按上述口徑得到的理論估算值。實際應用受裝置引數、測量條件與當地規範影響,請以裝置銘牌、檢測報告與現行標準為準,重大決策建議諮詢專業人士。
- 日誌分析能發現所有攻擊嗎?
- 只能發現日誌中留下痕跡的異常;低速、低頻或加密隧道內的攻擊易漏報,需配合 IDS/IPS 與行為基線。
- 解析大日誌會卡嗎?
- 本地按行流式解析並聚合計數,記憶體佔用低;建議先按時間窗或型別過濾再統計,超大數據可分段匯入。