Saugumo žurnalų politika turi atsakyti į du klausimus: kokį incidentą norime pastebėti ir kokiais įrašais galėsime paaiškinti, kas įvyko. Įrašų rinkimas be aiškaus naudojimo tikslo didina saugojimo apimtį ir gali sukurti papildomą asmens duomenų atskleidimo riziką.
Šis darbo lapas padeda suderinti šaltinius, įvykius, laiką, prieigą ir ištrynimą. Jį susiekite su informacijos saugumo politika bei sistemų žemėlapiu. Žurnalo savininkas ir sistemos savininkas gali būti skirtingi žmonės, todėl abiejų atsakomybės turi būti aiškios.
Pasirinkite aptikimo scenarijus
Pradėkite nuo atvejų, kurių pasekmės svarbiausios: neįprastas administratoriaus prisijungimas, masinis duomenų eksportas, teisių pakeitimas, nesėkmingas atsarginės kopijos kūrimas arba žurnalų rinkimo sustojimas. Kiekvienam scenarijui nurodykite, kokių laukų reikia sprendimui. Jei įvykis nesukels jokio patikrinimo ir nebus reikalingas tyrimui, pagrįskite, kodėl jį vis tiek kaupiate.
Autentifikavimo žurnale gali pakakti paskyros identifikatoriaus, įvykio laiko, sistemos, rezultato ir kilmės duomenų. Nereikia įrašyti slaptažodžio, prieigos rakto ar viso autentifikavimo pranešimo. Taikomosios programos klaidos pranešime taip pat patikrinkite, ar nenukopijuojama kliento forma su sveikatos informacija ar dokumento turiniu.
Šaltinių ir naudojimo lentelė
| Šaltinis | Įvykis | Paskirtis | Kam leidžiama peržiūra? | Kaip tikrinamas rinkimas? |
|---|---|---|---|---|
| Tapatybės sistema | Prisijungimas ir veiksnio pakeitimas | Paskyros perėmimo tyrimas | Saugumo analitikas pagal vaidmenį | Kontrolinis prisijungimo įvykis |
| Verslo programa | Duomenų eksportas | Neįprasto atskleidimo aptikimas | Įgaliotas tyrėjas | Bandomojo eksporto įrašo patikra |
| Administravimo sistema | Teisių suteikimas | Privilegijų kontrolė | Saugumo ir sistemos savininkai | Patvirtinimo ir veiksmo sugretinimas |
| Kopijų sistema | Kopijos rezultatas | Duomenų atkūrimo prieinamumas | Atsarginių kopijų operatorius | Klaidos įspėjimo pristatymas |
| Žurnalų kaupiklis | Rinkimo nutrūkimas | Stebėjimo spragos aptikimas | Budintis administratorius | Prarasto šaltinio perspėjimas |
Pridėkite faktinį saugojimo laikotarpį ir jo pagrindimą kiekvienam šaltiniui. BDAR nenustato vieno visiems saugumo žurnalams tinkamo termino. Kitos pareigos ar pagrįsti tyrimo poreikiai gali lemti skirtumus; jų negalima pakeisti tiekėjo numatytuoju nustatymu. Bendrą metodą aptaria saugojimo ribojimo gidas.
Užtikrinkite įrašo patikimumą
Susitarkite dėl laiko formato, laiko juostos ir laikrodžių sinchronizavimo. Incidento metu skirtingų sistemų įvykių seka turi būti palyginama. Prie įvykio išsaugokite šaltinio identifikatorių ir, jei aktualu, koreliacijos identifikatorių. Vien klaidos tekstas be sistemos ir laiko dažnai neleidžia nustatyti priežasties.
Atskirkite programos administravimo prieigą nuo galimybės keisti jos veiksmų istoriją. Centralizuotas kaupimas, ribotos rašymo teisės ir vientisumo kontrolė padeda sumažinti įrašų pakeitimo riziką. Pasirinktas sprendimas turi atitikti grėsmę: paprastas failas gali būti tinkamas ribotam procesui, bet jo saugojimas tame pačiame kompromituojamame serveryje turi aiškių ribų.
ANSSI žurnalų architektūros rekomendacijos yra techninė metodinė atrama. BDAR 5 ir 32 straipsniai paaiškina asmens duomenų ribojimo ir saugumo pareigas. Techninė rekomendacija savaime nesukuria visoms Lietuvos organizacijoms vienodo žurnalų saugojimo termino.
Paskirkite žmogų kiekvienam įspėjimui
Taisyklė „penki nesėkmingi prisijungimai“ dar nėra veikiantis incidento aptikimas. Aprašykite, kas gauna perspėjimą, kokią informaciją patikrina, kaip atskiria klaidą nuo atakos ir kada perduoda atvejį kitam specialistui. Atsižvelkite į naktį, atostogas ir pavaduojančius darbuotojus.
Nustatykite prioritetą pagal galimą poveikį, o ne vien įvykių skaičių. Vienas netikėtas privilegijuotos paskyros atkūrimas gali būti svarbesnis už daug įprastų prisijungimo klaidų. Peržiūrėkite klaidingus perspėjimus, tačiau neišjunkite taisyklės neįvertinę, kokią grėsmę ji turėjo aptikti.
Tyrimo atvejus susiekite su duomenų pažeidimų valdymo procedūra. Saugumo įvykis ir asmens duomenų saugumo pažeidimas nėra visiškai tapačios kategorijos. Reikia atskirai nustatyti, ar nukentėjo asmens duomenų konfidencialumas, vientisumas ar prieinamumas, ir atlikti pranešimo pareigos vertinimą.
Privatumas ir prieigos kontrolė
Žurnaluose esantys vartotojo vardai, IP adresai ar veiksmų istorija gali būti asmens duomenys. Aprašykite jų naudojimo tikslą ir informuokite darbuotojus tinkamu privatumo pranešimu. Duomenų rinkimas saugumui nesuteikia neriboto leidimo vertinti kiekvieno darbuotojo darbo našumą.
Tyrėjui suteikite tiek duomenų ir tokį laikotarpį, kiek reikia konkrečiam atvejui. Eksportai turi paveldėti apsaugą: ribotą prieigą, gavėjų kontrolę ir atskirą saugojimo sprendimą. Incidento įrodymams pagrįstai išsaugota ištrauka neturi automatiškai sustabdyti visų likusių žurnalų trynimo.
Priėmimo bandymas
Sukurkite nepavojingą kontrolinį įvykį ir patikrinkite jo kelią nuo šaltinio iki analitiko. Užrašykite įvykio laiką, gavimo laiką, matomus laukus ir gauto įspėjimo adresatą. Patikrinkite, ar ribotas naudotojas negali atverti visų įrašų ir ar pasibaigus nustatytam terminui įrašai pašalinami.
Kartu išbandykite nesėkmę: šaltinis sustoja, diskas užsipildo arba pasikeičia įrašo formatas. Stebėjimo priemonė, kuri tyliai nustoja rinkti duomenis, gali ilgai sudaryti klaidingą apsaugos įspūdį. Uždarykite darbą tik turėdami šaltinių sąrašą, veikiančią reagavimo eigą ir patikros protokolą su nustatytų spragų savininkais.
Detalus įvykio modelis ir duomenų ribojimas
Vienai pasirinktai sistemai aprašykite standartinį įvykio modelį. Jame gali būti įvykio rūšis, laikas, šaltinis, veikėjo identifikatorius, paveikto objekto identifikatorius, veiksmo rezultatas ir susijusios užduoties numeris. Kiekvienas laukas turi turėti paskirtį. Jeigu tyrėjui pakanka objekto numerio, nebūtina žurnale dubliuoti viso asmens dokumento ar prašymo teksto.
Ypač atidžiai peržiūrėkite klaidų ir diagnostikos režimus. Kūrimo metu patogus visos užklausos įrašymas gali perkelti į žurnalą prisijungimo paslaptį, mokėjimo informaciją ar sveikatos duomenis. Produkcinėje aplinkoje naudokite laukų ribojimą ir paslapčių slėpimą. Patikrinkite ne tik sėkmingą veiksmą, bet ir klaidingai įvestą reikšmę, nes būtent klaidos kelias dažnai užrašo daugiau informacijos.
Nustatykite, ar žurnalo identifikatorius pats leidžia atpažinti žmogų. Atsitiktinis paskyros kodas gali sumažinti tiesioginį matomumą, tačiau jei organizacija turi susiejimo lentelę, duomenys dėl to nebūtinai tampa anoniminiai. Prieigą prie susiejimo suteikite tik tada, kai tyrimo tikslui jos reikia. Žurnalų skaitymo įrašai savo ruožtu padeda patikrinti tyrėjų naudojimą.
Hipotetinis neįprasto eksporto tyrimas
Sistema perspėja, kad aptarnavimo paskyra eksportavo gerokai daugiau įrašų negu įprastai. Analitikas pirmiausia patikrina, ar įvykis tikras, kokiai sistemai jis priklauso ir ar neseniai nepasikeitė įrašų formatas. Tada palygina veiksmą su patvirtinta darbuotojo užduotimi, prieigos teisėmis ir kitais to laikotarpio įvykiais.
Jei eksportas paaiškinamas teisėta užduotimi, užrašomas pagrindas ir vertinama, ar perspėjimo taisyklę reikia tikslinti. Jei paaiškinimo nėra, taikoma incidento eiga: išsaugomi reikalingi įrodymai, ribojama galimai piktnaudžiaujama prieiga ir įvertinama atskleistų duomenų apimtis. Analitikas neturi savavališkai išsiųsti viso eksporto visai vadovų grupei, nes tyrimas pats gali sukurti papildomą atskleidimą.
Tyrimo įraše atskirkite žinomus faktus nuo hipotezių. „Eksportuotas failas“ dar nereiškia „failas perduotas už organizacijos ribų“. Pažymėkite, kurių duomenų trūksta, kas juos patikrins ir kada bus atnaujinta išvada. Šis atskyrimas svarbus tiek techniniam tyrimui, tiek vėlesniam asmens duomenų pažeidimo vertinimui.
Saugojimo sprendimas ir išimties valdymas
Saugojimo lentelėje išskirkite aktyvios analizės laikotarpį, ribotos prieigos archyvą, jei jis pagrįstas, ir konkretaus incidento įrodymų kopiją. Kiekviena dalis turi savo tikslą. Pigus archyvas nėra teisinis pagrindas laikyti viską ilgiau, o dažnai naudojami duomenys savaime nepateisina perteklinio laukų rinkimo.
Jei dėl konkretaus ginčo ar tyrimo reikia sustabdyti tam tikrų įrašų trynimą, aprašykite apimtį, pagrindą, tvirtintoją ir peržiūros įvykį. Nereikia stabdyti viso žurnalų srauto valymo, kai pakanka riboto laikotarpio ir sistemos. Pasibaigus poreikiui išimties savininkas turi patvirtinti grįžimą prie įprastos taisyklės ir įrodymų kopijų tvarkymą.
Kada reikalinga centralizacija
Centralizuotas kaupimas naudingas, kai reikia susieti kelias sistemas, apsaugoti įrašus nuo vietinio administratoriaus ar užtikrinti vieną analizės procesą. Tačiau centralizacija sukuria ir didesnės vertės duomenų telkinį. Vertinkite tinklo perdavimą, kaupiklio administravimą, paslaugos tiekėjo prieigą ir atsarginį rinkimo būdą, jei centrinė paslauga nepasiekiama.
Sprendimą dėl SIEM ar kitos priemonės priimkite pagal scenarijus, komandą ir reagavimo galimybes. Produktas negali kompensuoti nežinomų šaltinių ar neaiškios atsakomybės. Per pirkimo bandymą paprašykite parodyti jūsų pasirinktą kontrolinį įvykį, jo analizę, ribotą peržiūrėtojo vaidmenį ir pasibaigusio termino ištrynimą. Taip vertinsite realų darbo rezultatą.
Eksporto perdavimas tyrėjui
Prieš perduodami įrodymus nustatykite gavėją ir tikslą, išrinkite reikalingą laikotarpį ir laukus, užfiksuokite eksporto versiją bei vientisumo patikros informaciją. Perdavimo būdas turi atitikti duomenų jautrumą. Slapto turinio nereikia įrašyti į bendrą užduočių sistemos komentarą vien tam, kad būtų patogu bendradarbiauti.
Gavėjo prieiga neturėtų likti neterminuota. Tyrimo pabaigoje patikrinkite, kur atsirado kopijos ir kurios turi būti saugomos kaip bylos dalis. Žurnalų politika tuomet apima ne tik techninį rinkimą, bet ir visą įrašo naudojimo kelią iki pagrįsto sunaikinimo.
Žurnalų politikos pakeitimų kontrolė
Nauja programos versija gali pakeisti laukų pavadinimus, įvykių formatą ar eksportų registravimą. Todėl išleidžiant pakeitimą patikrinkite svarbius aptikimo scenarijus iš naujo. Pakeitimo užduotyje nurodykite, kas patvirtino, kad duomenys vis dar pasiekia analizės vietą ir kad neatsirado perteklinių laukų.
Politikos priede saugokite aktyvių šaltinių būseną ir paskutinės patikros datą. Jei dalies šaltinių dar neprijungėte, pažymėkite šią spragą atvirai. Skaičius „turime žurnalus“ neturėtų būti taikomas sistemai, kurios įrašai lieka vietoje ir reguliariai perrašomi niekam jų neperžiūrint. Tokia informacija vadovybei padeda prioritetą skirti tikrai nematomai rizikai.