Loganalyse undersøger systemlogfiler for at opdage anomalier og sikkerhedshændelser. Hvert login, hver processtart, hver netværksforbindelse genererer logposter. Begravet i den støj er sporene til et angreb. Et login fra en usædvanlig placering. En servicekonto, der kører et PowerShell-script klokken 3 om natten. En pludselig stigning i udgående trafik. Loganalyse finder disse mønstre.
Udfordringen er volumen. En mellemstor organisation genererer millioner af logposter om dagen. Manuel gennemgang er umulig. Sikkerhedsinformation og hændelsesstyringsplatforme indsamler, normaliserer og korrelerer logs fra mange kilder. De anvender regler og maskinlæring til at afdække de hændelser, der er vigtige. Men selv SIEM'er genererer falske positiver. Analytikeren skal stadig triage. God loganalyse starter med god logføring. Hvis systemet ikke logger hændelsen, kan intet værktøj analysere den. Mange brud forbliver uopdaget, fordi logføring var deaktiveret eller ufuldstændig. Revisionspolitikker skal konfigureres bevidst. Godkendelseshændelser, procesoprettelse og netværksforbindelser er minimum. Opbevaring er også vigtig. Angribere kan blive i månedsvis. Logs, der ruller ud efter 30 dage, efterlader huller. Undersøgelsen har brug for historik.
Logkilder for at prioritere
- Godkendelse — logins, fejl, ændringer af rettigheder
- Slutpunkt — procesoprettelse, filændringer, serviceinstallationer
- Netværk — firewall-, DNS-, proxy- og VPN-logfiler
- Cloud — API-kald, lageradgang, identitetshændelser
- Applikation — fejl, administratorhandlinger, dataeksport
Logfiler er bevismateriale. Hvis de ikke indsamles, kan hændelsen ikke rekonstrueres.
Comments
No comments yet. Be the first to share a thought.
Leave a comment