企业 IT 架构里的服务器、网络设备、安全设备、业务系统、数据库与云平台每天产生 TB 乃至 PB 级日志。大数据日志分析平台面向这些海量机器数据,提供统一采集、标准化治理、实时检索、智能分析、可视化运营与自动化响应的一体化能力,融合智能日志中心、SIEM、UEBA、可观测性监控与数据治理五大能力,覆盖智能运维、内网安全、业务分析、合规审计四大场景。

为什么需要大数据日志分析

日志数据爆发式增长,传统工具难以承载

国家数据局数据显示,2024 年全国数据生产量同比增长 25%,数据存储量达 2.09 泽字节(ZB);IDC 预测 2028 年中国大数据 IT 支出规模将达 621.7 亿美元,五年复合增长率约 24.9%。在百 TB 级日志场景下,开源搜索引擎普遍面临查询缓慢、硬件成本高、扩展复杂等问题,企业亟需高吞吐、低成本、易扩展的国产自研日志分析引擎。

内部威胁成为数据安全主战场

Verizon《2024 年数据泄露调查报告》显示,内部参与者导致的数据泄露事件占比约 35%,较 2023 年的 20% 显著上升;若将内部恶意人员行为纳入统计,比例可能高达 80% 以上。内部人员持有合法权限,防火墙、IPS 等边界设备难以识别账号失陷、横向移动、数据窃取、离职窃密等隐蔽行为——通过机器学习建立行为基线的 UEBA,已成为内部威胁检测的核心手段。

已知威胁易防,未知威胁难发现

传统 SIEM 依赖固定规则,对新型攻击、变异攻击、APT 慢速攻击的检测能力有限。攻击者窃取凭证后,可利用 NTLM 哈希传递、Kerberos 黄金票据等技术依托合法账号在内网横向移动,仅靠规则引擎无法识别。将日志、指标、调用链统一关联,并引入 AI 异常检测,是发现未知威胁的关键。

合规审计压力持续加大

《网络安全法》《数据安全法》《等保 2.0》均要求日志集中留存不少于 6 个月,并实现全量审计、攻击溯源、敏感操作留痕。传统日志分散存储、人工整理报表的模式,已难以满足等保、关基保护与金融监管对审计追溯的硬性要求。

方案总体设计

五层典型架构

数据源采集层

全类型日志与可观测数据接入

Agent / Syslog / SNMP / HTTP / Kafka 采集全类型日志 · 对接 Skywalking / Zipkin 调用链与 Prometheus / Zabbix 指标

数据治理层

解析、脱敏与资产关联

内置数百种解析规则 · JSON / XML / 正则 / GeoIP · 敏感信息脱敏与分级路由 · 对接 CMDB 自动补全业务维度

存储检索引擎层

国产自研高性能搜索引擎

冷热分级存储 · 弹性横向扩容 · 多副本容灾 · 本地缓存与断点续传保障日志不丢失,满足取证留存

分析计算层

类 SPL 低代码分析与机器学习

过滤 / 关联 / 统计 / 时序分析 · 内置 DBSCAN、ARIMA、随机森林等算法,支撑 UEBA 行为建模与异常检测

业务应用层

面向运维、安全、业务与管理层

统一日志检索 · SIEM 安全事件管理 · UEBA 内部威胁分析 · 可观测性监控 · 可视化大屏 · SOAR 自动化响应 · 开放 API

五层典型架构:采集 → 治理 → 存储检索 → 分析计算 → 业务应用

核心能力矩阵

能力域 关键功能 典型价值
智能日志中心 统一检索、实时跟踪、仪表盘、巡检报表 故障分钟级定位,替代人工逐台登录
SIEM 安全大数据 告警关联、攻击溯源、告警降噪、SOAR 编排 已知威胁统一检测与自动处置
UEBA 行为分析 基线建模、异常检测、风险评分、用户画像 内部威胁与未知风险识别
可观测性平台 日志 + 指标 + 调用链统一关联 云原生 / 微服务故障全链路定位
数据工厂 数据清洗、字典管理、定时任务、数据输出 沉淀标准化数据资产

四大核心能力

全类型日志统一采集与治理

覆盖 Windows / Linux / AIX 服务器、网络设备、安全设备、数据库、中间件、云平台、移动终端、门禁、邮件、VPN 等全类型数据源;支持 Agent、Syslog、SNMP、Kafka、ODBC、API 等接入方式,适配华为、H3C、深信服、启明星辰、天融信、Cisco、Oracle、MySQL、Nginx、Tomcat、K8s、VMware 等主流软硬件。数据治理层自动完成解析、清洗、脱敏、分级与资产关联,把分散杂乱的原始日志转化为标准化、可分析的数据资产。

SIEM 安全事件管理与攻击溯源

通过 CEP 流式计算对防火墙、WAF、IPS、堡垒机、域控等多源安全日志进行关联分析,识别 SQL 注入、XSS、端口扫描、暴力破解、木马外联等已知攻击;系统自动绘制攻击链路图,记录入侵时间、入口 IP、受控主机与窃取操作,留存不可篡改日志用于监管取证。SOAR 安全编排支持可视化剧本:检测到暴力破解 IP 自动联动防火墙封堵、高权限账号异常登录自动锁定、高危漏洞主机自动推送运维工单。

示意图:防火墙、WAF、堡垒机、域控等多源日志经 CEP 流式关联分析,自动还原从入口 IP、受控主机、横向移动到数据外发的攻击链路
SIEM 多源关联:一条告警背后的完整攻击链路自动还原,日志可取证

UEBA 内部威胁智能检测

UEBA 是平台的差异化能力:基于用户历史行为建立动态基线,通过高频基线分析、罕见行为检测、群体对比、时序自动化行为四维模型,识别规则引擎难以覆盖的隐蔽威胁——

  • 数据泄露:批量下载客户 / 财务 / 研发数据,经邮件、U 盘、网盘多渠道外发
  • 离职窃密:高频访问招聘网站、批量打包工作文档、向外部邮箱发送业务资料
  • 账号失陷:单账号短时间登录多台陌生服务器、无 VPN 权限异地登录、凌晨非工作时段登录
  • 横向移动:NTLM 哈希传递、Kerberos 黄金票据 / 票证传递、多账号共用一台终端登录
示意图:UEBA 行为基线区间内是正常行为点,基线之外的高频异常、罕见行为与群体偏离被标记为内部威胁告警
UEBA 动态行为基线:偏离基线的高频异常、罕见行为与群体偏离自动预警

可观测性一体化与智能运维

统一整合日志、指标、调用链三类可观测数据,面向云原生、微服务架构提供业务全景拓扑,展示服务调用关系、吞吐量、错误率与响应耗时;支持单笔交易全链路追踪,快速定位接口、数据库、中间件故障节点。配合自动化巡检报表、业务指标实时监控与资源性能预测,把「救火式」运维转变为主动预防,显著缩短故障定位时间(MTTR)。

示意图:日志、指标、调用链三类数据统一关联为全景拓扑,微服务调用图中的故障节点被高亮定位
日志 + 指标 + 调用链一体化:一次告警沿调用链下钻,分钟级定位故障节点

典型行业落地场景

行业 典型需求 方案要点
金融 交易日志全链路溯源、核心数据防泄露、等保日志审计、员工权限行为管控 交易全流程日志留存,满足央行、银保监会、证监会审计要求;UEBA 识别内部异常操作,防范离职窃密与违规交易
运营商 海量信令 / CDN / 网络设备日志,家宽业务指标与内网异常账号分析 每日数百 TB 日志入库、千亿级日志秒级检索,业务故障快速定位与网络安全态势感知
能源制造 工控设备日志、设计图纸访问与内部资料流转统一审计 UEBA 识别图纸资料窃取行为,结合工控日志审计,满足生产安全与合规管控
政务航空 等保日志留存、业务故障快速定位、离职人员窃密预警 冷热分级存储长期留痕,SPL 关联分析分钟级故障溯源,UEBA 内部风险预警

奇摩的交付服务

奇摩深耕企业 IT 基础架构 25 年,在日志分析交付中提供从采集设计到安全运营落地的全生命周期服务:

  • 全栈数据采集与治理:结合现有设备、业务系统与安全设备设计采集方案,完成解析规则、脱敏策略、冷热分级配置
  • 安全运营场景落地:建立 SIEM 告警规则、UEBA 行为基线、SOAR 自动处置剧本,覆盖外部攻击检测与内部威胁防控
  • 可观测性整合:打通日志、指标、调用链,构建统一可观测平台,支撑云原生 / 微服务故障快速定位
  • 合规审计支撑:协助满足等保 2.0、关基保护、数据安全法及金融监管对日志留存、审计追溯、敏感操作留痕的要求
  • 本地化长效运维:深圳 / 武汉 / 沈阳三地备件库,7×24 小时应急响应,远程支持与上门运维相结合