EN - FR - DE - ES - IT - PT -

LexiconDream

📜 Log-analys

Granskar systemloggar för att upptäcka avvikelser och säkerhetshändelser.

Log-analys

Logganalys undersöker systemloggar för att upptäcka avvikelser och säkerhetshändelser. Varje inloggning, varje processstart, varje nätverksanslutning genererar loggposter. Begravda i det bruset finns ledtrådar till en attack. En inloggning från en ovanlig plats. Ett tjänstkonto som kör ett PowerShell-skript klockan 3 på morgonen. En plötslig ökning av utgående trafik. Logganalys hittar dessa mönster.

Utmaningen är volymen. En medelstor organisation genererar miljontals loggposter per dag. Manuell granskning är omöjlig. Säkerhetsinformation och händelsehanteringsplattformar samlar in, normaliserar och korrelerar loggar från många källor. De tillämpar regler och maskininlärning för att lyfta fram de händelser som är viktiga. Men även SIEM:er genererar falska positiva resultat. Analytikern måste fortfarande prioritera. Bra logganalys börjar med bra loggning. Om systemet inte loggar händelsen kan inget verktyg analysera den. Många intrång upptäcks inte eftersom loggning har inaktiverats eller är ofullständig. Granskningspolicyer måste konfigureras medvetet. Autentiseringshändelser, processskapande och nätverksanslutningar är minimum. Lagring är också viktigt. Angripare kan stanna kvar i månader. Loggar som avvecklas efter 30 dagar lämnar luckor. Utredningen behöver historik.

Loggkällor att prioritera

Loggar är bevis. Om de inte samlas in kan händelsen inte rekonstrueras.

Comments

No comments yet. Be the first to share a thought.

Leave a comment