应用安全【免费下载链接】Top10Official OWASP Top 10 Document Repository项目地址https://gitcode.com/gh_mirrors/top/Top10点击查看免费下载本篇技术指南以 OWASP Top 10 2021 官方仓库中的 A09 安全记录及监控失效文档 为核心骨架系统拆解该风险类别的数据画像、四类映射 CWE、六项预防控制项与三个真实攻击情景并结合本仓库 2017 版 与 2025 版 同主题章节梳理该类别跨版本的演化脉络。读完本文你将掌握安全日志记录与监控失效的判定方法、可落地的防护控制清单以及如何在 DevSecOps 流程中建立告警与事件响应机制。一、排名与数据画像一个看不见却高居第九的风险在 OWASP Top 10 2021 中安全记录及监控失效Security Logging and Monitoring Failures位列第九其前身是 2017 版中的 A10:2017Insufficient Logging and Monitoring记录与监控不足。根据本仓库 2021 版中文介绍 的说明该类别在 2021 年的行业调查community survey中得票位列第三由此从 2017 年的第十名上升一位进入第九名——这是两个由行业问卷而非纯粹数据统计选出的类别之一。官方文档给出的该类别完整因素表如下可对照 CWEs 数量最大发生率平均发生率最大覆盖范围平均覆盖范围平均加权漏洞平均加权影响总发生数相关 CVEs 总数量419.23%6.51%53.67%39.97%6.874.9953,615242结合 英文原版文档 与 2021 版介绍 的解读这组数据有三个值得注意的特征测试难度极高日志与监控能力通常无法通过自动化扫描直接判定往往需要借助访谈或事后询问渗透测试期间是否侦测到了攻击活动来验证因此该类别在工具检测数据中天然偏少。CVE/CVSS 数据稀缺整类映射到的相关 CVEs 总数仅 242 个是 Top 10 中数据最薄弱的类别之一但侦测与响应恰恰是安全事件处置的核心环节。影响维度独特该类别的价值不在被利用的难度而在于对事件告警、安全可见性与事后鉴识取证的深远影响——缺乏记录与监控意味着安全事故可能持续数年而无人知晓。二、风险描述哪些情形构成记录与监控失效根据官方文档缺乏记录、侦测、监控与主动响应在以下任一情形发生时即构成此风险类别可稽核事件未记录登入成功、登入失败及高价值交易等本应留痕的事件没有写入日志。日志消息缺失或含糊警告或错误发生时未产生日志或产生的日志不充足、含义不明确。应用与 API 日志无人监控应用程序及应用程序接口API的日志未被持续审查以发现可疑活动。日志仅存本地日志只保存在本地端没有集中采集一旦主机失陷或损坏即彻底丢失。告警阈值与升级流程缺失未设置告警阈值或虽有设置但无效响应升级流程未建立。安全测试不触发告警渗透测试及 DAST 工具如 OWASP ZAP的扫描没有触发任何告警——这是判断监控有效性的常用试金石该判断思路在 2017 版文档 中亦有明确表述。无法近实时响应应用程序无法对进行中的攻击做到即时或接近即时的侦测、升级与告警。日志信息泄露若日志或告警事件对使用者或攻击者可见则可能造成资讯泄漏——此时应参考 A01:2021 权限控制失效 进行访问控制加固。值得补充的是英文原版文档 还额外点明了一条常常被忽视的风险如果日志数据未被正确编码日志与监控系统本身也可能遭受注入攻击——这正对应下文将展开的 CWE-117。三、四个映射 CWE从没记到记错再到记太多该类别共映射 4 个 CWE覆盖了日志生命周期中记录缺失、信息遗漏、输出未净化、敏感信息写入四个方向的失效。本仓库的 CWE-Guidance.md 也收录了 CWE-223 与 CWE-778可作为组织提交测试数据时 CWE 映射的参考清单。3.1 CWE-778Insufficient Logging不足地记录这是该类别最核心的根因 CWE——该记的没记。可稽核事件登入成功/失败、高价值交易、权限变更未留下任何记录导致事后无法还原攻击路径、无法判定影响范围。3.2 CWE-223Omission of Security-relevant Information遗漏安全相关资讯日志虽然在写但关键安全字段被遗漏——例如缺少用户 ID、来源 IP、会话标识、请求上下文等足以识别可疑或恶意帐号的信息。这类日志即使存在也无法支撑调查取证。3.3 CWE-117Improper Output Neutralization for Logs未经适当处理之日志输出日志内容未做输出编码/净化。攻击者可将换行符、控制字符或伪日志注入到日志流中即日志注入/Log Injection轻则污染分析结果、伪造审计轨迹重则将恶意载荷带入日志管理系统的下游解析器对日志或监控系统本身发起攻击。3.4 CWE-532Insertion of Sensitive Information into Log File于日志档案置入敏感资讯不该记的记了——密码、令牌、会话 Cookie、信用卡号、护照号等敏感数据被明文写入日志。这类日志一旦被读取或泄露尤其叠加 A01 权限控制失效即构成直接的信息泄漏也为攻击者提供进一步攻击的素材。四、如何预防六项核心控制与工具生态官方文档要求开发者依据应用程式所面临的风险实作下列部分或全部控制项记录所有关键失败事件确保所有登入、存取控制及服务器端输入验证的失败均被记录日志应包含充足的使用者情境context以识别可疑或恶意帐号并保存足够长的时间以支持延迟的鉴识分析。采用可消费的日志格式确保日志格式符合通用日志管理系统log management solution易于消费的标准便于集中采集与关联分析。正确编码日志数据确保日志经正确编码以防止注入攻击避免攻击面传导至日志/监控系统本身对应 CWE-117。为高价值交易建立审计轨迹高价值交易必须产生稽核轨迹并通过完整性控制防止窜改或删除典型做法是仅限附加append-only的数据库表或等价机制。DevSecOps 建立监控与告警DevSecOps 团队应建立有效的监控及告警机制确保可疑活动能被及时发现并快速响应。建立事件应变与复原计划建立或导入符合业界标准的事件响应与恢复计划如 NIST 800-61r2 或更新版本。在工具生态方面官方文档明确提到了两类开源/商业方案应用层防护框架如 OWASP ModSecurity Core Rule SetWAF 规则集可在应用入口拦截与标记可疑请求开源日志关联软件如 ELK stackElasticsearch、Logstash、Kibana可定制仪表板与告警规则将分散日志聚合为可检索、可告警的安全数据平台。将上述控制项与 2025 版文档 对照可以发现该类别在 2025 版更名为Security Logging Alerting Failures并新增了蜜标honeytokens、告警误报治理、剧本playbook完备性等控制项——2025 版的演进恰恰印证了 2021 版记录监控告警三位一体的预防框架是长期有效的基础盘。五、攻击情景范例三次真实泄漏的共同教训官方文档给出了三个典型攻击情景它们共同指向同一结论——没有日志与监控泄漏可以持续数年而不被察觉情景 1儿童健康计划供应商。一家儿童健康计划供应商的网站运营商因缺乏监控和记录而无法侦测资安事件。直到外部机构通知才发现攻击者已存取并修改超过 350 万名儿童的敏感健康记录。事后审查发现网站开发者未处理重大弱点由于系统完全没有记录与监控该资料泄漏可能自 2013 年起持续超过七年。情景 2印度大型航空公司。发生涉及数百万乘客、跨度超过十年含护照与信用卡资料的资料泄漏。泄漏发生在其第三方云端服务供应商处而该供应商在泄漏发生一段时间后才通知航空公司——第三方边界内同样需要日志与监控责任划分。情景 3欧洲大型航空公司GDPR 案例。发生依 GDPR 应报告之个资事故。攻击者利用支付应用系统的安全漏洞取得超过 40 万笔客户支付纪录该航空公司最终被隐私主管机关裁罚两千万英镑——除技术损失外还叠加了高昂的合规罚款。六、跨版本演化从 2017 的 A10 到 2025 的 A09本仓库完整保留了三个版本的官方文档为理解该类别演化提供了第一手资料2017 版A10:2017 Insufficient Logging and Monitoring首次以完整风险条目形式呈现提出了渗透测试后检查日志是否足以还原测试者行为的验证策略并引用 2016 年识别一次泄漏平均耗时 191 天的数据说明危害。2021 版A09:2021 Security Logging and Monitoring Failures在 2017 版基础上扩展了 CWE 映射范围新增 CWE-117、CWE-223、CWE-532排名升至第九并首次将日志编码防注入与日志可见性导致信息泄漏写入风险描述。2025 版A09:2025 Security Logging Alerting Failures名称强调Alerting以突出告警对触发行动的作用CWE 映射扩展至 5 个新增 CWE-221并引入蜜标、告警疲劳治理、SOC 剧本等运营维度控制项。七、作为标准落地在组织内构建检测与响应闭环结合 2021 版介绍 中关于数据收集与分析方法的说明A09 之所以能进入 Top 10正是因为行业一线专家普遍认为测试数据难以覆盖、但实战价值极高。因此落地该标准时建议验证先行在渗透测试与 DAST 扫描如 OWASP ZAP后回头检查日志是否能完整还原测试者的每一步操作——这是官方文档反复强调的最低验证门槛。数据留痕与保留期为登入失败、权限变更、支付等高价值交易建立 append-only 审计表并按法规要求设定日志保留期。集中化与关联分析将分散在应用、API、中间件的日志接入集中日志平台如 ELK stack统一格式、统一检索、统一告警。告警与响应升级为可疑行为设定阈值与升级流程明确谁在什么时间响应什么级别的告警。事件响应预案按 NIST 800-61r2 建立事件响应与复原计划并在 DevSecOps 流程中定期演练。若你的组织希望以数据方式参与此类风险评估本仓库 2021/Data 提供了标准化提交模板CSV 样例见 sample-data-submission.csv字段含 NumberofAppsTested、CWE、NumberofAppsPer、TimePeriod、ContributorName、TypeofTesting、PrimaryLanguage、Region、Industry、Retest 等JSON 样例见 sample-data-submission.jsonCWE 映射参考见 CWE-Guidance.md。八、延伸阅读仓库内A09 官方文档繁体中文版A09 官方文档英文原版2017 版 A10 记录与监控不足2025 版 A09 记录与告警失效A01:2021 权限控制失效日志可见性关联项OWASP Top 10 2021 介绍与分析方法站点导航与多语言配置赞分享应用安全【免费下载链接】Top10Official OWASP Top 10 Document Repository项目地址https://gitcode.com/gh_mirrors/top/Top10点击查看免费下载相关推荐OWASP Top 10 2021 A09 深度解析安全日志记录与监控失败Security Logging and Monitoring Failures检测、防护与响应指南OWASP Top 10 2021 A09 深度解析安全日志记录与监控失败Security Logging and Monitoring Failures应用安全OWASP Top 10 2017 A10 深度解析监控与日志记录不足Insufficient Logging and Monitoring——从风险因子到事件响应落地OWASP Top 10 2017 A10 深度解析监控与日志记录不足Insufficient Logging and Monitoring——从风险因子应用安全手动配EFI黑屏五夜这款免费工具自动生成OpenCore EFI10分钟就能启动手动配EFI黑屏五夜这款免费工具自动生成OpenCore EFI10分钟就能启动 上周四夜里23点40分我插U盘第6次屏幕停在OpenCore的Logo应用安全创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考