लॉग विश्लेषण सिस्टम लॉग की जांच करके विसंगतियों और सुरक्षा संबंधी घटनाओं का पता लगाता है। हर लॉगिन, हर प्रक्रिया की शुरुआत, हर नेटवर्क कनेक्शन लॉग प्रविष्टियाँ उत्पन्न करता है। इसी शोरगुल में हमले के सुराग छिपे होते हैं। किसी असामान्य स्थान से लॉगिन, रात 3 बजे पॉवरशेल स्क्रिप्ट चलाने वाला सर्विस अकाउंट, आउटबाउंड ट्रैफ़िक में अचानक वृद्धि। लॉग विश्लेषण इन पैटर्नों को खोज निकालता है।
सबसे बड़ी चुनौती लॉग की मात्रा है। एक मध्यम आकार की संस्था प्रतिदिन लाखों लॉग प्रविष्टियाँ उत्पन्न करती है। मैन्युअल समीक्षा असंभव है। सुरक्षा सूचना एवं घटना प्रबंधन प्लेटफ़ॉर्म (SIEM) कई स्रोतों से लॉग एकत्र करते हैं, उन्हें सामान्यीकृत करते हैं और उनका सहसंबंध स्थापित करते हैं। वे महत्वपूर्ण घटनाओं को उजागर करने के लिए नियमों और मशीन लर्निंग का उपयोग करते हैं। लेकिन SIEM भी गलत सकारात्मक परिणाम उत्पन्न करते हैं। विश्लेषक को अभी भी उनका वर्गीकरण करना पड़ता है। अच्छे लॉग विश्लेषण की शुरुआत अच्छी लॉगिंग से होती है। यदि सिस्टम घटना को लॉग नहीं करता है, तो कोई भी उपकरण उसका विश्लेषण नहीं कर सकता। कई उल्लंघन इसलिए अनदेखे रह जाते हैं क्योंकि लॉगिंग अक्षम या अपूर्ण होती है। ऑडिट नीतियों को सोच-समझकर कॉन्फ़िगर करने की आवश्यकता है। प्रमाणीकरण घटनाएँ, प्रक्रिया निर्माण और नेटवर्क कनेक्शन न्यूनतम आवश्यकताएँ हैं। डेटा संग्रहण भी महत्वपूर्ण है। हमलावर महीनों तक सक्रिय रह सकते हैं। 30 दिनों के बाद हटाए जाने वाले लॉग में कमियाँ रह जाती हैं। जाँच के लिए इतिहास आवश्यक है।
प्राथमिकता देने के लिए लॉग स्रोत
- प्रमाणीकरण — लॉगिन, विफलताएँ, विशेषाधिकार परिवर्तन
- एंडपॉइंट — प्रक्रिया निर्माण, फ़ाइल परिवर्तन, सेवा स्थापना
- नेटवर्क — फ़ायरवॉल, DNS, प्रॉक्सी और VPN लॉग
- क्लाउड — एपीआई कॉल, स्टोरेज एक्सेस, पहचान इवेंट
- एप्लिकेशन — त्रुटियाँ, प्रशासनिक कार्यवाहियाँ, डेटा निर्यात
रिकॉर्ड साक्ष्य होते हैं। यदि उन्हें एकत्र नहीं किया जाता है, तो घटना का पुनर्निर्माण नहीं किया जा सकता है।
Comments
No comments yet. Be the first to share a thought.
Leave a comment