Analiza logów analizuje logi systemowe w celu wykrycia anomalii i zdarzeń bezpieczeństwa. Każde logowanie, każde uruchomienie procesu, każde połączenie sieciowe generuje wpisy w logu. W tym szumie ukryte są wskazówki ataku. Logowanie z nietypowej lokalizacji. Konto usługi uruchamiające skrypt programu PowerShell o 3 nad ranem. Nagły wzrost ruchu wychodzącego. Analiza logów wykrywa te wzorce.
Wyzwaniem jest ilość. Średniej wielkości organizacja generuje miliony wpisów w logach dziennie. Ręczny przegląd jest niemożliwy. Platformy zarządzania informacjami i zdarzeniami bezpieczeństwa zbierają, normalizują i korelują logi z wielu źródeł. Stosują reguły i uczenie maszynowe, aby zidentyfikować istotne zdarzenia. Jednak nawet systemy SIEM generują fałszywe alarmy. Analityk nadal musi dokonać selekcji. Dobra analiza logów zaczyna się od dobrego rejestrowania. Jeśli system nie rejestruje zdarzenia, żadne narzędzie nie jest w stanie go przeanalizować. Wiele naruszeń pozostaje niewykrytych, ponieważ rejestrowanie było wyłączone lub niekompletne. Zasady audytu muszą być celowo skonfigurowane. Zdarzenia uwierzytelniające, tworzenie procesów i połączenia sieciowe to minimum. Przechowywanie również ma znaczenie. Atakujący mogą pozostawać w logach miesiącami. Logi, które znikają po 30 dniach, pozostawiają luki. Dochodzenie wymaga historii.
Rejestruj źródła, aby ustalić priorytety
- Uwierzytelnianie — logowania, awarie, zmiany uprawnień
- Punkt końcowy — tworzenie procesów, zmiany plików, instalacje usług
- Sieć — zapora sieciowa, DNS, serwer proxy i dzienniki VPN
- Chmura — wywołania API, dostęp do pamięci masowej, zdarzenia tożsamościowe
- Aplikacja — błędy, działania administracyjne, eksport danych
Logi stanowią dowód. Jeśli nie zostaną zebrane, nie będzie można odtworzyć zdarzenia.
Comments
No comments yet. Be the first to share a thought.
Leave a comment