Praleisti į turinį
OperatorCompliance
Išbandykite
← Visi straipsniai

· 10 min skaitymas

Audito takų žurnalų fiksavimas: 48 valandų testas atitikties komandoms

Atitikties vadovas audito takų žurnalams. Sužinokite, ką fiksuoti, kaip padaryti žurnalus nepakitimus ir patikimus, atgavimo SLA ir flotilės įrodymo pavyzdys.

Audito takelio žurnalų fiksavimas: 48 valandų testas atitikties komandoms

Dekoratyvinė audito takelio pavadinimo kortelė

Audito takelio žurnalai yra chronologinė įrašų seka, kas, kada, kokiam sistemos objektui ir su kokiu rezultatu. Šis įrašas turi būti nepakitęs ir sinchronizuotas su patikimu laikrodžiu, kad atlaikytų patikrinimą. Jų vertė yra akivaizdi: jie leidžia jums rekonstruoti incidentą po fakto, pateikti reguliuotojui įrodymus vietoj paaiškinimo ir užfiksuoti anomalijas, kol jos netampa pažeidimais. Viskas, kas vyksta toliau, yra apie šio įrašo kūrimą ir įrodymą.


TL;DR:

  • Sinchroniniai žurnalo įrašai yra būtini finansinėms ar privilegijuotoms operacijoms, kad būtų išvengta duomenų praradimo avarijų metu, nepaisant papildomo delsimo.
  • Laiko sinchronizacija visose žurnalų sistemose turi būti palaikoma per kelis šimtus milisekundžių, kad būtų užtikrintas tikslus įvykių užsakymas.
  • Žurnalai turėtų būti indeksuoti, greitai atgauti ir apsaugoti per kriptografinius grandinimus, kad atitiktų reguliavimo išlaikymo ir patikrinimo standartus.
  • Automatizuoti vientisumo patikrinimai, reguliarios patvirtinimo procedūros ir atgavimo pratybos yra būtinos, kad audito takeliai būtų patikimi ir pasiruošę auditui.
  • Centrizuoti, koreliuoti žurnalai su įgyvendintais prieigos kontrolėmis paverčia žalius duomenis į prasmingus signalus saugumo stebėjimui ir atitikties įrodymams.

Turinys

Ką iš tikrųjų fiksuoja audito takelio žurnalai

Audito lygio žurnalo įrašas turi turėti fiksuotą laukų rinkinį, kitaip tai nėra tikras audito žurnalas. Tai tik diagnostinė žinutė su didybės manija.

Privalomi laukai yra: veikėjas (naudotojo ar paslaugos tapatybė), atlikta veika, laiko žyma, paveiktas objektas ir rezultatas. Stiprus žurnalas taip pat fiksuoja pagrindimo arba „priežasties“ lauką, ypač privilegijuotoms operacijoms, tokioms kaip leidimų keitimas ar duomenų naikinimas. Datadog audito žurnalų sistema traktuoja šių įrašų seriją, sujungtą kartu, kaip patį audito takelį, centralizuotą tyrimams, o ne išsibarsčiusią po serverius.

Kelios žurnalų rūšys yra sujungtos, tačiau atlieka skirtingas funkcijas:

  • Sistemos arba branduolio žurnalai seka OS lygio įvykius, tokius kaip procesų paleidimai, privilegijų didinimai ir perkrovimai.
  • Programų audito žurnalai fiksuoja verslo logikos įvykius, tokius kaip pretenzijų reguliuotojo patvirtinimas dėl išmokėjimo.
  • Duomenų bazės pakeitimų arba transakcijų žurnalai fiksuoja eilučių lygio įterpimus, atnaujinimus ir naikinimus, dažnai su prieš/po vertėmis.
  • Prieigos ir autorizacijos žurnalai rodo, kas autentifikavo, iš kur ir ką jiems buvo suteikta arba atimta.
  • Debesų paslaugų teikėjų audito takeliai fiksuoja kontrolės plokštės veiklą, pavyzdžiui, kai kas nors keičia saugyklos kibiro leidimus.

Ne kiekvienas žurnalas turi turėti audito statusą. Debug žurnalas, kuris padeda kūrėjui atsekti null pointer išimtį, yra diagnostinis. Jis tampa audito žurnalu tik tada, kai jis apsaugotas nuo klastojimo, laikomas pagal grafiką ir traktuojamas kaip įrodymas, o ne triukšmas.

Kodėl audito takeliai svarbūs saugumui ir atitikties užtikrinimui

Auditoriai, incidentų reagavimo specialistai ir reguliuotojai visi skaito žurnalus skirtingai, tačiau visi priklauso nuo to, kad takelis būtų pilnas ir nepakitęs.

Incidento metu švarus takelis paverčia kelių dienų forensiniu tyrimu į tą pačią dieną vykstantį laikotarpį. Tyrėjai rekonstruoja, ką užpuolikas palietė, kokia tvarka ir ar duomenys paliko aplinką. Tas pats takelis palaiko neatsakomybę: naudotojas, kuris neigia atlikęs pakeitimą, praranda šį argumentą, kai žurnalas rodo jų tapatybę, laiko žymą ir IP adresą, susietą su veika.

Atitikties darbas remiasi tais pačiais duomenimis:

  • Auditoriai traktuoja žurnalus kaip įrodymų medžiagą, o ne kaip papildomą informaciją, kai tikrina, ar kontrolės iš tikrųjų veikė taip, kaip buvo numatyta.
  • Pakeitimų kontrolės apžvalgos naudoja žurnalus, kad patvirtintų, jog gamybos diegimas atitiko patvirtintą bilietą.
  • Reguliavimo tikrintojai tiesiogiai prašo žurnalų ištraukų, o ne pasitiki rašytiniu santraukos aprašymu, kas įvyko.

Brandus žurnalų programa žymiai sumažina audito trintį, nes vietoj to, kad rekonstruotų istoriją iš atminties ar el. laiškų, komandos gali gauti indeksuotą, laiko žymą turintį įrašą pagal poreikį.

Standartai ir reglamentai, formuojantys audito žurnalo dizainą

Kiekviena didelė sistema traktuoja žurnalavimą kaip kontrolę, o ne kaip patogumą, ir kiekviena iš jų prideda specifinius apribojimus, ką fiksuoti ir kaip tai apsaugoti.

NIST audito takelio žodynas tiesiogiai sieja žurnalavimą su aptikimo ir reagavimo galimybėmis. Tai reiškia, kad žurnalai turi fiksuoti pakankamai konteksto, kad palaikytų tyrimą, o ne tik įrodyti, kad įvykis įvyko. ISO/IEC 27001 tai formalizuoja per kontrolės A.8.15 ir A.8.16, kurios apima žurnalavimą ir stebėjimą, ir auditoriai jas naudoja konkrečiai tikrinti, ar žurnalai yra generuojami ir aktyviai peržiūrimi, o ne tik archivuojami.

PCI DSS reikalavimas 10 yra labiausiai nurodantis reikalavimas tiems, kurie dirba su mokėjimo kortelių duomenimis. Jame nurodoma, kas turi būti fiksuojama (prieiga prie kortelių savininkų duomenų, privilegijuotų paskyrų naudojimas, audito žurnalų inicijavimas), kiek laiko tai turi būti laikoma ir kas gali matyti ar keisti įrašus. Finansų sektoriaus gairės pagal SOX, SEC ir FINRA taisykles stumia toliau, paprastai tikintis nepakitimo saugojimo ir daugiamečio išlaikymo laikotarpių, dažnai šešerių ar septynių metų tam tikriems finansiniams įrašams.

Standartas Pagrindinis žurnalavimo reikalavimas Tipiškas išlaikymo lūkesčių
NIST CSF Žurnalai palaiko aptikimą ir incidentų reagavimą Skiriasi pagal agentūros/sektoriaus politiką
ISO/IEC 27001 Žurnalavimas ir aktyvus stebėjimas, o ne tik saugojimas Nustatoma organizacijos rizikos vertinimo
PCI DSS reikalavimas 10 Prieigos, privilegijuoto naudojimo ir žurnalo inicijavimo įvykiai Ne mažiau kaip vieneri metai, trys mėnesiai iš karto prieinami
Finansų reguliavimas (SOX/SEC/FINRA gaires) Neištrinami, nepriklausomai patikrinami įrašai Šešeri ar septyni metai daugeliui finansinių įrašų

Visų keturių modelis: žurnalai turi būti indeksuoti ir greitai atgauti, o ne tik laikomi kažkur. Auditorius, prašantis šešių mėnesių prieigos žurnalų, tikisi atsakymo, kuris būtų matuojamas valandomis, o ne duomenų archeologijos projektu.

Audito takelių kūrimas, kurie atlaiko patikrinimą

Architektūros sprendimai, priimti anksti, lemia, ar jūsų takelis bus gynybinis vėliau, ar tiesiog laiko žymų tekstų krūva.

Apsaugota audito takelio architektūros srautas

Pirmasis pasirinkimas yra sinchroniniai prieš asinchroninius įrašus. Sinchroninis žurnalavimas (žurnalo įrašas baigiasi prieš patvirtinant veiksmą) garantuoja, kad niekada neprarasite audito įrašo, tačiau tai prideda delsimo kiekvienai transakcijai. Asinchroniniai vamzdynai yra greitesni ir geriau skalė, tačiau jie rizikuoja prarasti įvykius avarijos ar atgalinio slėgio metu. Bet kuriam, kas liečia finansines transakcijas ar privilegijuotą prieigą, atitikties atsakymas paprastai palaiko sinchroninius įrašus arba bent jau patikimą eilę su pristatymo garantijomis.

Štai praktinis kūrimo sekos pavyzdys:

  1. Pasirinkite nepakitimo modelį. Objekto užraktas arba WORM (rašyti vieną kartą, skaityti daug kartų) saugojimas neleidžia redaguoti saugojimo lygyje. Tik pridėti žurnalo struktūros neleidžia jų redaguoti programos lygyje.
  2. Pridėkite kriptografinę apsaugą. Kiekvieno įrašo hash, su kiekvieno įrašo hash susietu su ankstesniu, padaro klastojimą atpažįstamą, net jei kas nors gauna rašymo prieigą.
  3. Standartizuokite savo schemą. Nuoseklūs laukų pavadinimai visose žurnalų šaltiniuose, su laiko juostą atitinkančiomis laiko žymomis (ISO 8601 su aiškiu offset, niekada vietos laikas be zonos žymės), išlaiko koreliaciją tarp sistemų.
  4. Užrakinkite laiko sinchronizaciją. Kiekvienas žurnalavimo komponentas turi gauti informaciją iš to paties autoritetingo laiko šaltinio.

Paskutinė mintis nusipelno pabrėžimo. Nesinchronizuoti laikrodžiai tarp serverių, konteinerių ir trečiųjų šalių paslaugų dažnai daro įvykių užsakymą nepatikimą forensiniam atkūrimui, nes du įvykiai, kurie įvyko per kelias sekundes, gali pasirodyti apversti žurnale.

Pro patarimas: Vykdykite NTP arba GNSS pagrįstą laiko šaltinį su nukrypimo įspėjimais, nustatytais keliais šimtais milisekundžių. Jei serverio laikrodis tyliai nukrypsta už šio slenksčio, jūsų laiko atkūrimas tam laikotarpiui tampa teisiškai nepatikimas, net jei visi kiti kontrolės veiksmai veikia.

Žurnalų naudojimo užtikrinimas: išlaikymas, prieiga ir vientisumo patikrinimai

Gerai suprojektuotas takelis vis tiek nepraeina audito, jei niekas jo neprižiūri operatyviai.

Išlaikymo politika turėtų būti susieta su tikra reguliavimo rizika, o ne bendru „laikyti viską amžinai“ numatymu, kuris sukuria privatumo ir saugojimo įsipareigojimus. Prieiga turi turėti griežtą atskyrimą: žmonės, kurie gali rašyti programų kodą, neturėtų būti tie patys žmonės, kurie gali keisti ar naikinti audito žurnalus, o žurnalų peržiūra turėtų reikalauti kitos privilegijų lygio nei jų generavimas.

  • Vykdykite automatizuotą vientisumo patikrinimą pagal grafiką, palygindami dabartinius hash grandines su saugomais baziniais duomenimis.
  • Atlikite periodinį patvirtinimą, kai paskirtas savininkas formaliai patvirtina, kad dabartinio laikotarpio žurnalai yra pilni ir nepakitę.
  • Testuokite klastojimo aptikimo procedūras sąmoningai, bandydami kontroliuojamą neautorizuotą redagavimą smėlio dėžėje ir patvirtindami, kad sistema tai pažymi.
  • Vykdykite atgavimo pratybas pagal apibrėžtą SLA, kad žinotumėte savo tikrąjį laiką iki gamybos prieš reguliuotoją.

Pro patarimas: Nustatykite vidinį SLA, kad per 48 valandas pateiktumėte prašomą žurnalo segmentą. Kai kurios finansinės sistemos tikisi beveik akimirksniu pasiekti naujausius įrašus, o lėtas atgavimo procesas realaus tyrimo metu atrodo kaip raudona vėliava, net kai pagrindiniai duomenys yra tvarkingi. Prieinamumas ir atgavimo greitis auditoriams yra tokie pat svarbūs kaip ir vientisumas.

Žurnalų paversti signalais: stebėjimas ir SIEM integracija

Žali žurnalai, sėdintys saugykloje, nieko neaptinka. Jie turi būti centralizuoti, analizuojami ir koreliuojami, kol taps naudingi.

Centrizacija reiškia, kad visi žurnalų šaltiniai, debesų kontrolės plokštės įvykiai, programų žurnalai, duomenų bazės pakeitimų žurnalai, yra sujungti į vieną indeksuotą sistemą, kur laukeliai yra paieškos galimybės tarp šaltinių. Koreliacija yra ta vieta, kur atsiranda tikroji vertė: susiejant prisijungimą iš neįprastos vietos, privilegijų didinimą po dešimties minučių ir masinį duomenų eksportą iš karto po to, trys niekuo neišsiskiriantys žurnalo įrašai virsta akivaizdžiu incidentu.

  • SIEM platformos praturtina žalius žurnalus kontekstu (grėsmių informacija, tapatybės duomenys), kad analitikai matytų prasmingus įspėjimus, o ne triukšmą.
  • SOAR įrankiai gali automatizuoti atsakymą, kai koreliuotas modelis viršija slenkstį, sumažindami atsako laiką nuo valandų iki minučių.
  • Saugojimo lygiai (karšti, šilti, šalti) kontroliuoja įsigijimo kaštus, tačiau kiekvienas lygis vis tiek turi atitikti jūsų atgavimo SLA.
  • Centrizuotas žurnalų valdymas daro audito takelius operatyvius, o ne tik archyvinius.

Prekybos taškas, kurį reikia stebėti: agresyvus kaštų mažinimas žurnalų įsigijimui dažnai reiškia, kad prarandami arba atsitiktinai imami mažai prioritetiniai įvykiai, kurie gali tyliai sukurti aklą tašką, kuris vėliau virsta neatskaitomu incidentu.

Dažnos audito žurnalo nesėkmės taškai dideliu mastu

Dauguma audito takelio nesėkmių nėra dramatiški pažeidimai. Tai tylūs trūkumai, kurie atsiranda tik tada, kai kas nors iš tikrųjų reikia įrašo.

  • Laiko nukrypimas tarp paskirstytų sistemų sugadina įvykių užsakymą; sumažinkite su autoritetingais NTP arba GNSS šaltiniais ir aktyviu nukrypimo stebėjimu, o ne vienkartiniu nustatymu.
  • Apimties perkrova vilioja komandas fiksuoti viską arba, dar blogiau, atsitiktinai imti; vietoj to aiškiai apibrėžkite savo kritinių įvykių sąrašą, apimantį privilegijuotas operacijas, duomenų prieigą ir konfigūracijos pakeitimus.
  • Privatumo konfliktai kyla, kai žurnalai fiksuoja asmens duomenis, kuriuos riboja GDPR ar panašios taisyklės; redagavimas arba pseudonimizacija rašymo metu išsaugo įrodymų vertę, tuo pačiu ribojant ekspoziciją.
  • Debesų priklausomybės rizika pasireiškia, kai negalite nepriklausomai patikrinti, ar paslaugų teikėjo audito žurnalas yra pilnas, nes platformos žurnalai reikalauja aiškaus konfigūravimo ir nėra automatiškai išsamūs.

Jokie iš šių problemų nėra egzotiniai. Tai tie, kurie galiausiai pasirodo beveik kiekvienoje brandžioje aplinkoje, todėl jiems reikia nuolatinio mažinimo, o ne vienkartinio sprendimo.

OperatorCompliance: Audito paruošti įrašai flotilės operacijose

Transporto atitiktis yra švarus realaus pasaulio testas kiekvienam aukščiau išvardintam principui. Transporto operatoriaus licencija priklauso nuo įrašų, kuriuos reguliuotojai gali išskirti eilutė po eilutės.

Žemėlapyje tą patį penkių laukų rinkinį, kas, ką, kada, objektas, rezultatas, ant flotilės duomenų: vairuotojo CPC patikrinimas, MOT praeitis arba nesėkmė, tachografo atsisiuntimo laiko žyma. Kiekvienam reikia veikėjo, veiksmo, laiko ir rezultato, susieto su konkrečiu transporto priemonės ar vairuotojo įrašu. OperatorCompliance tai struktūrizuoja pagal dizainą.

  • Vieninga informacijos suvestinė rodo atitikties būklę visoje flotilėje vienu žvilgsniu, o ne išsibarsčiusius skaičiuokles.
  • Dvikalbiški, elektroniniu būdu pasirašyti tachografo analizės ataskaitos sukuria gynybinį vairuotojo valandų ir transporto priemonės naudojimo įrašą.
  • Eksportuojami įrodymų paketai atitinka DVSA ir Transporto komisaro lūkesčius dėl audito paruoštos dokumentacijos.

Transporto vadybininkai turėtų kiekvieną MOT atnaujinimą, licencijos patikrinimą ir tachografo įkėlimą traktuoti kaip audito įvykį, kurį verta pažymėti laiko žyma ir išlaikyti, o ne užduotį, kurią reikia uždaryti ir pamiršti.

Audituokite savo audito takelį: patikros kontrolinis sąrašas

Vykdykite šią seką prieš many

audito takelio žurnalai

Pasiruošę nustoti sekti datas?

Sukurkite per popietę. Išlaikykite savo operatoriaus licenciją švarią visam laikui.

14 dienų nemokamas bandomasis laikotarpis · jokių kortelių · atšaukite bet kada