EN - FR - DE - ES - IT - PT -

LexiconDream

📜 Logganalyse

Undersøker systemlogger for å oppdage avvik og sikkerhetshendelser.

Logganalyse

Logganalyse undersøker systemlogger for å oppdage avvik og sikkerhetshendelser. Hver innlogging, hver prosessstart, hver nettverkstilkobling genererer loggoppføringer. Begravd i den støyen er ledetrådene til et angrep. En innlogging fra et uvanlig sted. En tjenestekonto som kjører et PowerShell-skript klokken 03.00. En plutselig økning i utgående trafikk. Logganalyse finner disse mønstrene.

Utfordringen er volum. En mellomstor organisasjon genererer millioner av loggoppføringer per dag. Manuell gjennomgang er umulig. Sikkerhetsinformasjon og hendelseshåndteringsplattformer samler inn, normaliserer og korrelerer logger fra mange kilder. De bruker regler og maskinlæring for å avdekke hendelsene som er viktige. Men selv SIEM-er genererer falske positiver. Analytikeren må fortsatt prioritere. God logganalyse starter med god logging. Hvis systemet ikke logger hendelsen, kan ingen verktøy analysere den. Mange brudd går uoppdaget fordi logging var deaktivert eller ufullstendig. Revisjonspolicyer må konfigureres bevisst. Autentiseringshendelser, prosessoppretting og nettverkstilkoblinger er minimum. Oppbevaring er også viktig. Angripere kan bli værende i flere måneder. Logger som ruller ut etter 30 dager etterlater hull. Etterforskningen trenger historikk.

Loggkilder for å prioritere

Logger er bevis. Hvis de ikke samles inn, kan ikke hendelsen rekonstrueres.

Comments

No comments yet. Be the first to share a thought.

Leave a comment