linux

怎样监控SFTP活动

小樊
42
2026-01-01 13:43:12
栏目: 编程语言

监控 SFTP 活动的实用方案

一 日志与审计基线

二 网络层与实时连接监控

三 关键指标与告警规则示例

维度 采集方式 关键指标 建议阈值示例 告警动作
登录成功 系统日志(secure/auth.log) 成功登录次数/分钟 突增超过基线 记录并触发安全工单
登录失败 系统日志 Failed password / Login incorrect 连续 5 次失败 临时封禁来源 IP,通知安全团队
会话时长 系统日志 Session opened/closed 间隔 单次会话异常 > 12 小时 标记异常会话并复核
SFTP 子系统启动 系统日志 subsystem request for sftp 与登录成功事件成对出现 关联用户与来源 IP
根目录变更 auditd /srv/sftp 的 write/mkdir/unlink 任意变更 立即告警并留存取证数据
日志完整性 auditd /var/log/secure 的 write/truncate 任意变更 触发紧急告警并保护现场

四 集中化与自动化实践

五 安全与合规要点

0
看了该问题的人还看了