Loganalyse onderzoekt systeemlogboeken om afwijkingen en beveiligingsincidenten te detecteren. Elke aanmelding, elke processtart en elke netwerkverbinding genereert logboekvermeldingen. Verborgen in al die ruis bevinden zich aanwijzingen voor een aanval. Een aanmelding vanaf een ongebruikelijke locatie. Een serviceaccount dat om 3 uur 's nachts een PowerShell-script uitvoert. Een plotselinge piek in uitgaand verkeer. Loganalyse vindt deze patronen.
De uitdaging zit hem in de hoeveelheid gegevens. Een middelgrote organisatie genereert miljoenen logboekvermeldingen per dag. Handmatige controle is onmogelijk. Beveiligingsinformatie- en gebeurtenisbeheersystemen (SIEM) verzamelen, normaliseren en correleren logboeken uit diverse bronnen. Ze passen regels en machine learning toe om de relevante gebeurtenissen naar boven te halen. Maar zelfs SIEM-systemen genereren valse positieven. De analist moet nog steeds de juiste fouten selecteren. Goede logboekanalyse begint met goede logging. Als het systeem de gebeurtenis niet registreert, kan geen enkele tool deze analyseren. Veel inbreuken blijven onopgemerkt omdat logging is uitgeschakeld of onvolledig is. Auditbeleid moet bewust worden geconfigureerd. Authenticatiegebeurtenissen, het aanmaken van processen en netwerkverbindingen zijn het minimum. Ook de bewaartermijn is belangrijk. Aanvallers kunnen maandenlang actief blijven. Logboeken die na 30 dagen worden verwijderd, laten hiaten achter. Het onderzoek heeft historische gegevens nodig.
Logbronnen die prioriteit moeten krijgen
- Authenticatie — aanmeldingen, mislukte aanmeldingen, wijzigingen in toegangsrechten
- Eindpunt — procescreatie, bestandswijzigingen, service-installaties
- Netwerk — firewall-, DNS-, proxy- en VPN-logboeken
- Cloud — API-aanroepen, toegang tot opslag, identiteitsgebeurtenissen
- Applicatie — fouten, beheerdersacties, gegevensexport
Logboeken zijn bewijsmateriaal. Als ze niet worden verzameld, kan het incident niet worden gereconstrueerd.
Comments
No comments yet. Be the first to share a thought.
Leave a comment