wraith0707/SQL-Security-Log-Analysis

GitHub: wraith0707/SQL-Security-Log-Analysis

基于 SQL 的安全日志分析项目,通过查询员工与登录日志表识别可疑登录行为并辅助组织资产管理。

Stars: 0 | Forks: 0

# 安全与日志分析项目报告文档 #### 📋 事件场景 您是一家大型组织的安全专家。您的部分工作是调查安全问题以帮助维护系统安全。最近,您发现了一些涉及登录尝试和员工机器的潜在安全问题。 您的任务是检查组织 **员工**(`employees`)和 **`log_in_attempts`** 表中的数据。您需要使用 SQL 筛选器从不同的数据集中提取记录,并调查可能的安全问题。 ## 项目说明 在本项目中,进行了安全分析,以检查整个组织内检测到的潜在安全漏洞和可疑访问尝试。使用 SQL 查询分析了公司的 `employees` 和 `log_in_attempts` 数据库表。在工作范围内,应用了 AND、OR 和 NOT 等逻辑 SQL 过滤技术;扫描了工作时间外的错误登录、从特定地理位置以外的访问以及基于部门的权限状态,实现了对潜在安全违规和异常情况的检测。 ## 1. 提取工作时间外的错误登录尝试 查询说明与分析: 在 `log_in_attempts` 表上执行了 SQL 查询,旨在检测工作时间外发生的可疑访问尝试以及可能的密码猜测活动。 image3 发现与评估: 根据查询结果,在标准工作时间结束后的 18:00 之后,共检测到 19 次失败的登录尝试。获取的数据已按时间戳(`login_time`)按时间顺序排列;评估认为,这些源自美国、加拿大和墨西哥 IP 地址的错误登录带有潜在的未经授权访问风险。 ## 2. 提取特定日期的登录尝试 查询说明与分析: 为了调查 2022-05-09 发生的可疑安全事件,并检测可能存在的攻击初始阶段(或事件发生前的探测活动),过滤了事件发生当天及前一天(2022-05-08 和 2022-05-09)的所有登录尝试。 image2 image8 发现与评估: 使用 OR 逻辑运算符提取了指定两个日期内所有成功和失败的登录尝试。根据查询结果,在相关的两天时间段内共检测到 75 条登录记录。获取的数据已按时间顺序列出,以便从数字取证 的角度分析事件发生前和发生时的用户活动。 ## 3. 提取除墨西哥以外的登录尝试 查询说明与分析: 在确认发生的可疑登录活动并非源自墨西哥之后,创建了一项查询,旨在将调查重点集中在来自墨西哥以外地理位置的流量上。由于在数据库中国家名称同时以 'MEX' 和 'MEXICO' 两种不同格式记录;为了一次性排除所有以 "MEX" 开头的变体,使用了 NOT 运算符以及包含 % 通配符的 LIKE 模式。 image9 image10 发现与评估: 根据执行的地理过滤结果,筛选出了从墨西哥以外的国家发生的共 144 次登录尝试。生成的数据集已被纳入分析,旨在准确检测可疑来源并确定潜在威胁行为者的 IP/国家位置。 ## 4. 提取市场营销 部门的员工 查询说明与分析: 为了对市场营销 部门员工计算机实施计划内的安全更新,对 `employees` 表执行了查询,以识别相关的机器和用户。为了精确过滤目标受众,将部门信息为 'Marketing' 且办公室位置位于东楼 ('EAST%') 的条件使用 AND 逻辑运算符结合在一起。由于办公室编号存在差异,为了涵盖东楼的所有房间,使用了 office LIKE 'EAST%' 过滤器。 image6 发现与评估: 根据查询结果,共检测到位于东楼的市场营销部门的 7 条员工/机器记录。获取的设备标识(`device_id`)和用户名(`username`)已被列出,以便将其转移到补丁管理 流程中进行安全更新。 ## 5. 提取财务或销售部门的员工 查询说明与分析: 由于需要为销售 和财务 部门的员工系统应用不同的安全更新,因此查询了 `employees` 表,以列出隶属于这两个部门的所有人员和设备信息。基于一名员工不能同时属于两个不同部门的逻辑,利用了 OR 逻辑运算符来涵盖属于这两个部门中任意一个的所有记录。 image7 image4 发现与评估: 根据查询结果,共检测到在销售或财务部门工作的 71 条员工/机器记录。获取的数据集已被转移到为相关部门机器专门准备的安全补丁分发列表中。 ## 6. 提取信息技术 (IT) 部门以外的所有员工 查询说明与分析: 为要在信息技术 部门以外的所有员工机器上应用安全更新,创建了目标设备列表。由于 IT 部门已经接收了相关更新,因此需要将此部门的人员排除在查询结果之外。为了筛选出不在 IT 部门的所有员工,使用了 NOT 运算符对 department = 'Information Technology' 条件进行了否定。 image5 image1 发现与评估: 根据执行的否定过滤结果,获得了除 IT 部门以外所有单位的共 161 条员工/机器记录。此数据集已被转移到补丁管理流程中,旨在将相关更新安全且无遗漏地分发给非 IT 部门。 ## 总结 在本研究范围内,针对整个组织内检测到的潜在安全风险和系统更新需求,对 `log_in_attempts` 和 `employees` 数据库表进行了全面的 SQL 分析。 在分析过程中: * 威胁检测与数字取证:扫描了工作时间外的可疑失败登录尝试,检查了事件发生当天及之前的记录,并使用 NOT 和 LIKE 运算符进行了地理来源验证。 * 系统管理与补丁管理:应用了基于部门的权限和位置过滤 (AND, OR, NOT) 以识别需要更新的机器,提取了针对非 IT 单位以及东楼市场营销人员的设备目标列表。 获得的研究结果表明,逻辑 SQL 过滤器在 SOC 操作中检测潜在的策略违规、减少误报 以及优化资产管理 方面发挥着关键作用。
标签:占用监测, 多线程, 安全运营, 异常检测, 扫描框架, 资产管理, 身份认证审计