A naplóelemzés a rendszernaplókat vizsgálja anomáliák és biztonsági események észlelése érdekében. Minden bejelentkezés, minden folyamatindítás, minden hálózati kapcsolat naplóbejegyzéseket generál. Ebben a zajban eltemetve vannak a támadásra utaló nyomok. Egy szokatlan helyről történő bejelentkezés. Egy PowerShell szkriptet futtató szolgáltatásfiók hajnali 3-kor. A kimenő forgalomban hirtelen megugrás. A naplóelemzés megtalálja ezeket a mintákat.
A kihívást a mennyiség jelenti. Egy közepes méretű szervezet naponta több millió naplóbejegyzést generál. A manuális áttekintés lehetetlen. A biztonsági információk és eseménykezelő platformok számos forrásból gyűjtik, normalizálják és korrelálják a naplókat. Szabályokat és gépi tanulást alkalmaznak a fontos események felszínre hozására. De még a SIEM-ek is téves riasztásokat generálnak. Az elemzőnek továbbra is triázst kell végeznie. A jó naplóelemzés a jó naplózással kezdődik. Ha a rendszer nem naplózza az eseményt, egyetlen eszköz sem tudja elemezni. Sok incidens észrevétlen marad, mert a naplózás le van tiltva vagy hiányos. Az auditszabályzatokat szándékosan kell konfigurálni. A hitelesítési események, a folyamatok létrehozása és a hálózati kapcsolatok a minimumkövetelmények. A megőrzés is fontos. A támadók hónapokig is időzhetnek. A 30 nap után törlődő naplók réseket hagynak maguk után. A vizsgálathoz előzményekre van szükség.
Naplóforrások priorizálása
- Hitelesítés — bejelentkezések, hibák, jogosultságváltozások
- Végpont – folyamat létrehozása, fájlmódosítások, szolgáltatások telepítése
- Hálózat – tűzfal-, DNS-, proxy- és VPN-naplók
- Felhő – API-hívások, tárhelyhozzáférés, identitásesemények
- Alkalmazás – hibák, adminisztrátori műveletek, adatexportálás
A naplók bizonyítékok. Ha nem gyűjtik össze őket, az esemény nem rekonstruálható.
Comments
No comments yet. Be the first to share a thought.
Leave a comment