Phân tích nhật ký hệ thống kiểm tra các nhật ký để phát hiện các bất thường và sự kiện bảo mật. Mỗi lần đăng nhập, mỗi lần khởi chạy tiến trình, mỗi kết nối mạng đều tạo ra các mục nhật ký. Ẩn sâu trong mớ hỗn độn đó là những manh mối về một cuộc tấn công. Một lần đăng nhập từ một vị trí bất thường. Một tài khoản dịch vụ đang chạy một tập lệnh PowerShell lúc 3 giờ sáng. Một sự tăng đột biến đột ngột trong lưu lượng truy cập đi ra. Phân tích nhật ký tìm ra những mẫu này.
Thách thức nằm ở khối lượng dữ liệu. Một tổ chức cỡ trung bình tạo ra hàng triệu mục nhật ký mỗi ngày. Việc xem xét thủ công là bất khả thi. Các nền tảng quản lý thông tin và sự kiện bảo mật (SIEM) thu thập, chuẩn hóa và đối chiếu nhật ký từ nhiều nguồn. Chúng áp dụng các quy tắc và máy học để làm nổi bật các sự kiện quan trọng. Nhưng ngay cả SIEM cũng tạo ra các cảnh báo sai. Nhà phân tích vẫn phải phân loại. Phân tích nhật ký tốt bắt đầu từ việc ghi nhật ký tốt. Nếu hệ thống không ghi lại sự kiện, không công cụ nào có thể phân tích nó. Nhiều vụ vi phạm không bị phát hiện vì việc ghi nhật ký bị vô hiệu hóa hoặc không đầy đủ. Các chính sách kiểm toán cần được cấu hình một cách có chủ đích. Các sự kiện xác thực, tạo quy trình và kết nối mạng là tối thiểu. Thời gian lưu trữ cũng rất quan trọng. Kẻ tấn công có thể ẩn náu trong nhiều tháng. Nhật ký bị xóa sau 30 ngày sẽ để lại những khoảng trống. Cuộc điều tra cần có lịch sử.
Ghi nhật ký các nguồn cần ưu tiên
- Xác thực — đăng nhập, lỗi, thay đổi quyền truy cập
- Điểm cuối — tạo quy trình, thay đổi tệp, cài đặt dịch vụ
- Nhật ký mạng — tường lửa, DNS, proxy và VPN
- Điện toán đám mây — các cuộc gọi API, truy cập lưu trữ, sự kiện xác thực
- Ứng dụng — lỗi, thao tác quản trị, xuất dữ liệu
Nhật ký là bằng chứng. Nếu không thu thập chúng, vụ việc không thể được tái dựng lại.
Comments
No comments yet. Be the first to share a thought.
Leave a comment