Žurnālfailu glabāšana un piekļuve
Žurnālfaili var palīdzēt izmeklēt incidentu, bet tie var saturēt arī personas datus un informāciju par organizācijas darbību. Glabāšanas plānam jāsavieno lietderība, aizsardzība un pamatoti ierobežojumi.
Termiņu sāk ar mērķi
Nosakiet, kuriem uzdevumiem dati vajadzīgi: savlaicīgai noteikšanai, notikuma izmeklēšanai, izmaiņu uzskaitei vai konkrētu pienākumu izpildei. Dažādiem avotiem mērķi un piekļuves biežums var atšķirties. Viens kopīgs termiņš visiem ierakstiem ir vienkāršs administrēšanā, taču tas ne vienmēr atbilst faktiskajai nepieciešamībai.
Nacionālais kiberdrošības centrs publicē žurnālfailu pārvaldības vadlīnijas, kas sagatavotas, pamatojoties uz minimālajām kiberdrošības prasībām un labo praksi. Izvērtējiet to piemērojamību kopā ar organizācijas statusu un aktuālajiem normatīvajiem aktiem. SIEM.lv plānotājs nenosaka obligātu glabāšanas termiņu un neaizstāj šo izvērtējumu.
Atšķiriet meklēšanu no saglabāšanas
Vienojieties, cik ilgam periodam vajadzīga operatīva meklēšana un kā piekļūt vecākiem datiem. Arhīvā saglabāts fails nepalīdz ātri, ja nav skaidra atjaunošanas procesa vai nav saglabājusies formāta interpretācija. Pārbaudiet reālu izgūšanu, ne tikai pakalpojuma aprakstu. Aprakstiet sagaidāmo laiku un atbildīgo cilvēku.
Pārbaudiet arī notikumu sākotnējo kontekstu. Laika joslas, sistēmu identifikatori un lietotāju sasaistes var mainīties. Saglabājiet vajadzīgo konfigurācijas informāciju tā, lai vēlāka analīze nekļūtu par minēšanu. Ja glabāšana notiek vairākos līmeņos, dokumentējiet pārvietošanas, piekļuves un dzēšanas darbības katrā no tiem.
Ierobežojiet piekļuvi un sensitīvu saturu
Žurnālu skatīšanas, konfigurēšanas un dzēšanas tiesībām jāatbilst pienākumiem. Administratoram, kurš uztur avotu, ne vienmēr vajadzīga neierobežota piekļuve visiem apkopotajiem lietotāju notikumiem. Pārskatiet ārējo pakalpojumu sniedzēju piekļuves un reģistrējiet darbības ar izmeklēšanas datiem. Piekļuvei izbeidzoties, jābūt skaidram atcelšanas procesam.
Pārbaudiet, vai lietotnes nevajadzīgi neieraksta paroles, sesiju marķierus, sensitīvu pieprasījumu saturu vai citus pārmērīgus datus. Šādu saturu labāk novērst pie avota, saglabājot izmeklēšanai vajadzīgo informāciju. Maskēšanas un filtrēšanas lēmumus pārbaudiet ar scenārijiem, jo pārāk plaša aizstāšana var iznīcināt arī lietderīgu sasaisti.
Aizsargājiet pierādījumu kvalitāti
Izvērtējiet, kas var labot vai dzēst apkopotos ierakstus un kā pamanīsiet neatļautas izmaiņas. Piekļuves nodalīšana, integritātes pārbaudes un aizsargāta pārsūtīšana jāpielāgo izmantotajai platformai. Neapgalvojiet, ka centrāla krātuve ir nemaināma tikai tāpēc, ka tā atrodas atsevišķā serverī vai mākoņpakalpojumā.
Incidenta laikā var būt jānodala konkrēts datu kopums turpmākai izmeklēšanai. Dokumentējiet, kurš to ieguva, kad tas notika, kur kopija glabājas un kas tai piekļuva. Saglabāšanas lēmumu saskaņojiet ar atbildīgo personu. Ikdienas automātiska dzēšana nedrīkst nemanāmi iznīcināt apzināti saglabājamu incidenta materiālu. Nodošanas uzskaiti un darbu ar kopijām skaidro DFIR.lv pierādījumu saglabāšanas ceļvedis.
Pārbaudiet arī dzēšanu un izbeigšanu
Glabāšanas cikls beidzas ar kontrolētu dzēšanu vai pamatotu termiņa pārskatīšanu. Pārbaudiet, vai tas aptver eksportus, kopijas un sniedzēja rīcībā esošos datus. Ja pakalpojumu maina, vienojieties par datu nodošanu, formātu, termiņu un atlikušajām kopijām. Šie jautājumi jāatrisina pirms līguma izbeigšanas.
Praktiskais rezultāts ir avotu glabāšanas matrica: mērķis, termiņš, piekļuves lomas, izgūšanas veids un dzēšanas īpašnieks. Pievienojiet pārbaudes datumu un neatrisinātos jautājumus. Tā palīdz gan IT komandai, gan datu aizsardzības un drošības atbildīgajiem pieņemt saskaņotus lēmumus, nevis uzturēt savstarpēji pretrunīgus iestatījumus.
Pārskatā iekļaujiet arī kļūmju situācijas. Kas notiek, ja krātuve sasniedz limitu, savienotājs vairs nevar nosūtīt datus vai lokālais žurnāls tiek pārrakstīts pirms piegādes? Norādiet pieejamo buferi, brīdināšanas nosacījumus un atbildīgo par atjaunošanu. Pārbaudiet izvēlēto mehānismu drošā vidē. Glabāšanas termiņa deklarācija ir maz vērtīga, ja dati līdz glabātavai nenonāk un šādu pārrāvumu neviens nepamana.
Avoti un atsauces
Saskaņosim datu pieejamību un robežas.
Ar OffSeq pārrunājiet jūsu vidi, nepieciešamos datus un izpildāmas reaģēšanas darbības. Tvērumu, darba laiku un SLA vienojas individuāli.