Анализ журналов системы позволяет выявлять аномалии и события безопасности. Каждый вход в систему, запуск каждого процесса, каждое сетевое соединение генерируют записи в журналах. В этом информационном шуме скрываются признаки атаки. Вход в систему из необычного места. Запуск скрипта PowerShell учетной записью службы в 3 часа ночи. Внезапный всплеск исходящего трафика. Анализ журналов выявляет эти закономерности.
Проблема заключается в объеме данных. Организация среднего размера генерирует миллионы записей в журналах событий ежедневно. Ручной анализ невозможен. Платформы управления информацией и событиями безопасности (SIEM) собирают, нормализуют и сопоставляют журналы из множества источников. Они применяют правила и машинное обучение для выявления важных событий. Но даже SIEM-системы генерируют ложные срабатывания. Аналитику все равно приходится проводить сортировку. Хороший анализ журналов начинается с качественного ведения журналов. Если система не регистрирует событие, ни один инструмент не сможет его проанализировать. Многие нарушения остаются незамеченными, потому что ведение журналов было отключено или неполное. Политики аудита необходимо настраивать целенаправленно. События аутентификации, создание процессов и сетевые подключения — это минимум. Срок хранения также имеет значение. Злоумышленники могут находиться в системе месяцами. Журналы, которые удаляются через 30 дней, оставляют пробелы. Расследованию необходима история событий.
Приоритизация источников журналов
- Аутентификация — вход в систему, сбои, изменение прав доступа.
- Конечная точка — создание процессов, изменение файлов, установка служб.
- Журналы сети — брандмауэра, DNS, прокси и VPN.
- Облачные технологии — вызовы API, доступ к хранилищу, события идентификации.
- Ошибки приложения, действия администратора, экспорт данных.
Журналы событий являются доказательством. Если их не собрать, восстановить ход происшествия будет невозможно.
Comments
No comments yet. Be the first to share a thought.
Leave a comment