EN - FR - DE - ES - IT - PT -

LexiconDream

📜 Analýza protokolů

Prověřování systémových protokolů za účelem detekce anomálií a bezpečnostních událostí.

Analýza protokolů

Analýza protokolů zkoumá systémové protokoly za účelem detekce anomálií a bezpečnostních událostí. Každé přihlášení, každé spuštění procesu, každé síťové připojení generuje položky protokolu. V tomto šumu se skrývají stopy útoku. Přihlášení z neobvyklého místa. Servisní účet spouštějící skript PowerShellu ve 3 hodiny ráno. Náhlý nárůst odchozího provozu. Analýza protokolů tyto vzorce nachází.

Problémem je objem. Středně velká organizace generuje miliony záznamů v protokolech denně. Ruční kontrola je nemožná. Platformy pro správu bezpečnostních informací a událostí shromažďují, normalizují a korelují protokoly z mnoha zdrojů. Aplikují pravidla a strojové učení k odhalení důležitých událostí. Ale i systémy SIEM generují falešně pozitivní výsledky. Analytik musí stále provádět třídění. Dobrá analýza protokolů začíná dobrým protokolováním. Pokud systém událost nezaznamená, žádný nástroj ji nemůže analyzovat. Mnoho narušení bezpečnosti zůstává neodhaleno, protože protokolování bylo zakázáno nebo neúplné. Zásady auditu je třeba záměrně konfigurovat. Minimálním požadavkem jsou události ověřování, vytváření procesů a síťová připojení. Důležité je také uchovávání dat. Útočníci mohou v protokolech přetrvávat měsíce. Protokoly, které se po 30 dnech vymažou, zanechávají mezery. Vyšetřování potřebuje historii.

Zdroje protokolů pro stanovení priority

Záznamy jsou důkazem. Pokud nejsou shromážděny, nelze incident rekonstruovat.

Comments

No comments yet. Be the first to share a thought.

Leave a comment