Kādus žurnālfailus iekļaut vispirms?
Liels datu apjoms nav tas pats, kas laba pārredzamība. Svarīgāk ir saprast, kuri ieraksti parāda lietotāja rīcību, sistēmas izmaiņas un incidenta ietekmi, un vai šiem ierakstiem var uzticēties.
Sāciet ar pakalpojumu, nevis kolektoru
Izvēlieties pakalpojumu, kura nepieejamība vai datu izmaiņas radītu būtiskas sekas. Pierakstiet sistēmas, kontus, administratorus un ārējos piegādātājus, no kuriem tas atkarīgs. Tad definējiet konkrētus jautājumus: kurš pieslēdzās, kā mainīja piekļuvi, no kuras ierīces rīkojās un vai izveda datus. Šī secība dod jēgu avotu izvēlei.
Katrai avotu grupai norādiet īpašnieku un datu iegūšanas veidu. Mākoņpakalpojuma savienotājs var prasīt papildu licenci vai administratora atļauju. Vietēja sistēma var atbalstīt eksportu, bet nepiegādāt vajadzīgos laukus. Par to ir labāk uzzināt pirms solījuma noteikt konkrētu uzvedību, nevis pēc incidenta.
Identitātes un galaiekārtas dod sākuma kontekstu
Pieteikšanās, daudzfaktoru autentifikācijas izmaiņas, lomu piešķiršana un kontu administrēšana palīdz izsekot piekļuvei. Galaiekārtu un serveru dati papildina šo ainu ar procesu un aizsardzības notikumiem, ja tie ir pieejami izvēlētajā konfigurācijā. Savienojiet lietotāja identifikatorus ar ierīču uzskaiti, lai vienas personas darbība nekļūtu par vairākiem nesaistītiem stāstiem.
CERT.LV publicē rekomendācijas Windows domēna auditēšanas iestatījumiem. Izmantojiet tās kā avotu konkrētās vides izvērtēšanai, nevis kopējiet iestatījumus nepārbaudītā produkcijas sistēmā. Izmaiņas var ietekmēt apjomu un žurnālu pārpildīšanos. Plānojiet pilotu, dokumentējiet izmaiņas un apstipriniet, ka kolektors tiešām saņem vajadzīgos notikumus.
Tīkls un lietotnes atbild uz citiem jautājumiem
Ugunsmūra, VPN, DNS vai starpniekservera dati palīdz saprast sakarus un attālinātu piekļuvi. Tie parasti neaizstāj lietotnes audita ierakstu par darījuma apstiprināšanu vai datu eksportu. Savukārt lietotnes kļūdu žurnāls var neietvert lietotāju vai darbības rezultātu. Pārbaudiet saturu ar sistēmas īpašnieku, ne tikai faila esamību.
Rezerves kopiju platformas un mākoņa administrēšanas dati palīdz pamanīt darbības, kas ietekmē atjaunošanas iespējas vai drošības konfigurāciju. Ja šos avotus pagaidām neiekļaujat, dokumentējiet iemeslu un pārskatīšanas brīdi. Neizvēlēts avots nav automātiski kļūda, taču tā radītajai neredzamajai zonai jābūt apzinātai.
Pārbaudiet katra avota kvalitāti
Pierakstiet notikuma laiku, saņemšanas laiku, sistēmas identifikatoru, lietotāju, darbību un rezultātu, ja attiecīgais avots tos nodrošina. Pārbaudiet laika joslas, sinhronizāciju, formāta maiņas un dublikātus. Lietotāja vārda vai ierīces nosaukuma maiņa nedrīkst nemanāmi saraut vajadzīgo sasaisti. Ne visi avoti izmanto vienādu notikumu shēmu.
Plānojiet arī paša datu ceļa uzraudzību. Kluss avots var nozīmēt mierīgu sistēmu, atslēgtu auditēšanu vai neveiksmīgu piegādi. Atšķirību pārbauda ar savienotāja veselību, pēdējās saņemšanas laiku un paredzētiem testa notikumiem. Vienojieties, kurš novērš pārrāvumu un kā atgūst kavētos ierakstus, ja tas tehniski iespējams.
Pirmā tvēruma rezultāts
Saglabājiet avotu reģistru ar sistēmas īpašnieku, vajadzīgajiem notikumiem, piegādes metodi, datu laukiem un glabāšanas lēmumu. Katram avotam pievienojiet pārbaudes pierādījumu un zināmos ierobežojumus. Šis saraksts ir praktiskāks par savienotāju skaitu: tas palīdz atbildēt, ko monitorings var ieraudzīt un kur vēl vajadzīgs darbs.
Avotu reģistru uzturiet kopā ar sistēmu izmaiņu procesu. Pārejot uz citu e-pasta platformu vai mainot VPN risinājumu, atbildīgajam jāpārbauda arī monitoringa integrācija. Veca savienotāja esamība sarakstā nav pierādījums datu saņemšanai. Pirms iepriekšējā avota atslēgšanas pārbaudiet jauno datu plūsmu, pārejas perioda sasaisti un vēsturisko ierakstu pieejamību. Šādi avotu pārklājums paliek saistīts ar reālo infrastruktūru, nevis projekta sākumā izveidotu dokumentu.
Avoti un atsauces
Izvēlēsimies avotus ar praktisku vērtību.
Ar OffSeq pārrunājiet jūsu vidi, nepieciešamos datus un izpildāmas reaģēšanas darbības. Tvērumu, darba laiku un SLA vienojas individuāli.