EN - FR - DE - ES - IT - PT -

LexiconDream

📜 Naplóelemzés

Rendszernaplók vizsgálata anomáliák és biztonsági események észlelése érdekében.

Naplóelemzés

A naplóelemzés a rendszernaplókat vizsgálja anomáliák és biztonsági események észlelése érdekében. Minden bejelentkezés, minden folyamatindítás, minden hálózati kapcsolat naplóbejegyzéseket generál. Ebben a zajban eltemetve vannak a támadásra utaló nyomok. Egy szokatlan helyről történő bejelentkezés. Egy PowerShell szkriptet futtató szolgáltatásfiók hajnali 3-kor. A kimenő forgalomban hirtelen megugrás. A naplóelemzés megtalálja ezeket a mintákat.

A kihívást a mennyiség jelenti. Egy közepes méretű szervezet naponta több millió naplóbejegyzést generál. A manuális áttekintés lehetetlen. A biztonsági információk és eseménykezelő platformok számos forrásból gyűjtik, normalizálják és korrelálják a naplókat. Szabályokat és gépi tanulást alkalmaznak a fontos események felszínre hozására. De még a SIEM-ek is téves riasztásokat generálnak. Az elemzőnek továbbra is triázst kell végeznie. A jó naplóelemzés a jó naplózással kezdődik. Ha a rendszer nem naplózza az eseményt, egyetlen eszköz sem tudja elemezni. Sok incidens észrevétlen marad, mert a naplózás le van tiltva vagy hiányos. Az auditszabályzatokat szándékosan kell konfigurálni. A hitelesítési események, a folyamatok létrehozása és a hálózati kapcsolatok a minimumkövetelmények. A megőrzés is fontos. A támadók hónapokig is időzhetnek. A 30 nap után törlődő naplók réseket hagynak maguk után. A vizsgálathoz előzményekre van szükség.

Naplóforrások priorizálása

A naplók bizonyítékok. Ha nem gyűjtik össze őket, az esemény nem rekonstruálható.

Comments

No comments yet. Be the first to share a thought.

Leave a comment