Ob incidentu je pogosto najprej treba ugotoviti, ali organizacija sploh hrani zapise, s katerimi lahko pojasni dogajanje. Opozorilo o prijavi lahko pokaže račun in čas. Dostop do virov, spremembe nastavitev in morebitni prenos podatkov pa ostanejo nepojasnjeni.
Beleženje za odzivanje na incidente naj izhaja iz vprašanj, na katera bo morala odgovoriti preiskava. Prispevek predlaga pripravo in vajo pridobivanja zapisov za operativne skupine. Ne podaja postopka forenzičnega zajema. Natančen način zbiranja naj odgovorni za preiskavo izberejo glede na sistem, incident in zahteve glede dokazov.
Vprašanja določite pred izbiro virov
Izberite verjeten in omejen scenarij, denimo sum zlorabe dobaviteljevega računa. Določite, kaj mora izvedeti vodja incidenta: kdaj se je račun prijavil, katera seja ali naprava je bila vključena, do katerega vira je dostopal, kaj se je spremenilo in kaj je sledilo.
Nato za vsako vprašanje poiščite zapis, ki bi lahko podprl odgovor. Ena platforma praviloma ne opiše vseh delov zaporedja. Identitetni, aplikacijski in infrastrukturni dnevniki lahko uporabljajo različne identifikatorje in načine zapisa časa. Povezavo med njimi je treba preveriti.
Preglednica je primer za načrtovanje. Prikazuje možne vire in omejitve, ne zagotavlja pa, da navedene podatke beleži vsak izdelek.
| Preiskovalno vprašanje | Možen vir | Omejitev, ki jo je treba preveriti |
|---|---|---|
| Kateri račun se je prijavil? | Zapis ponudnika identitet | Aktivnost računa sama ne določa fizične osebe |
| Katera pravica se je spremenila? | Revizijska sled imenika ali oblaka | Prejšnje stanje lahko zahteva dodaten vir |
| Do katerega objekta je uporabnik dostopal? | Aplikacijski revizijski zapis | Osnovni spletni dnevnik lahko izpusti podrobnosti objekta |
| Kateri proces se je izvajal? | Zapis procesa na napravi | Pokritost je odvisna od zbiranja in razpoložljivosti naprave |
| Kam je bila vzpostavljena povezava? | Požarna pregrada, posrednik ali omrežni tok | Povezava sama ne potrjuje vsebine prenosa |
Prednost dajte uporabnim dogodkom
Skupna navodila ASD in partnerskih ustanov navajajo štiri izhodišča: potrjeno politiko beleženja, osrednji dostop in povezovanje zapisov, zaščiteno hrambo s preverjanjem celovitosti ter zaznavanje, prilagojeno relevantnim grožnjam. Poudarjajo uporabne vrste dogodkov in pomembne sisteme. Sama količina zbranih podatkov ne opredeli njihove vrednosti. Navodila za beleženje in zaznavanje groženj.
Pri scenariju z dobaviteljem začnite z identitetnim sistemom, oddaljenim dostopom in aplikacijo, ki jo dobavitelj vzdržuje. Preverite, ali uporabno sled ustvarita dovoljeno in zavrnjeno dejanje. Veliko ponavljajočih se zapisov lahko porabi prostor, medtem ko podatki za pojasnitev skrbniške spremembe niso vključeni.
Za vsak vir določite skrbnika. Ta naj pozna nastavitve zbiranja, postopek spremembe in način zaznave prekinjenega prenosa. Popis naj navede tudi osebo, ki zna pomen dogodkov razložiti. Uspešen prenos v osrednji sistem še ne potrjuje, da pregledovalci podatke pravilno razumejo.
Preizkusite celotno pot pridobivanja zapisov
S testno identiteto in poskusnimi podatki ustvarite dogovorjen neškodljiv dogodek. Neodvisno zabeležite pričakovani čas, dejanje in cilj. Analitik naj dogodek poišče z običajnim preiskovalnim vmesnikom in izvozi ustrezne okoliške zapise.
Izmerite čas od nastanka dogodka do njegove razpoložljivosti za analizo. Navedite, ali analitik potrebuje dodatno vlogo, zahtevo podpori ponudnika ali orodje za format, ki ga obstoječa rešitev ne bere. Preizkus ponovite s starejšim zapisom iz arhiva. Tako preverjanje ne bo omejeno na nedavne podatke v iskalnem vmesniku.
Preverite omejitve izvoza, straničenje, filtre in časovne meje. Uspešen prenos datoteke lahko vsebuje samo prvo stran rezultatov. Ohranite poizvedbo in pričakovano obdobje, da drug pregledovalec razume, kaj je bilo zahtevano in kateri podatki so bili dejansko vrnjeni.
Ohranite kontekst časa in identitete
Ločite čas dogodka, čas zbiranja in čas izvoza. Zabeležite časovni pas izvora in pretvorbe, uporabljene v delovni časovnici. Če se ure sistemov razlikujejo, odstopanje navedite. Dogodkov brez ustrezne podlage ne razvrščajte v navidezno natančno zaporedje.
Kjer jih sistem zagotavlja, uporabljajte trajne identifikatorje računov, virov, sej ali zahtev. Prikazna imena se lahko spremenijo, skupne račune pa uporablja več oseb. Če povezavo sklepate iz sosednjih zapisov, jo označite kot sklep in navedite polja, ki ga podpirajo.
Vaja naj zajame tudi iskanje brez zadetka. Pred sklepom, da dejanja ni bilo, preverite pokritost zbiranja, filtre in rok hrambe. Prazen rezultat lahko pomeni odsoten dogodek, napačno poizvedbo ali manjkajoče zapise. Končna ugotovitev mora to negotovost ohraniti.
Zaščitite izvirnike in zabeležite ravnanje z dokazi
Ohranite izvirni izvoz in ločeno delovno kopijo. Zabeležite vir, izvajalca, način zbiranja, zajeto obdobje, čas zajema in vse pretvorbe. Če odobreni postopek uporablja kriptografske zgoščene vrednosti, jih povežite s pripadajočo datoteko. Podpirajo preverjanje poznejših sprememb datoteke, ne potrjujejo pa resničnosti izvornega dogodka.
NIST SP 800-86 podaja temeljni kontekst uporabe forenzičnih postopkov pri odzivanju na incidente. Gre za starejšo publikacijo, ki je ni ustrezno obravnavati kot aktualen priročnik za zajem v oblačnih storitvah. NIST SP 800-86.
Omejite dostop do dokazov in evidentirajte njihove prenose. Veljavni žetoni, gesla ali nepotrebni osebni podatki ne sodijo v splošni komunikacijski kanal incidenta. Za širše posredovanje pripravite redigirano kopijo, izvirnik pa ohranite pod odobrenimi omejitvami. Pravne in dokazne zahteve konkretnega postopka zahtevajo svojo presojo; kontrolni seznam ne zagotavlja dopustnosti dokaza.
Hrambo določite glede na potrebe preiskave
Roki hrambe naj upoštevajo relevantna tveganja, preiskovalne potrebe in veljavna pravila. Osrednja zaščitena hramba zmanjšuje možnost izgube zaradi lokalnega prepisovanja ali posegov v zapise. Zamude pri zbiranju lahko podaljšajo čas zaznave. Te vidike obravnavajo skupna navodila za beleženje.
Za vsak vir ločeno zapišite obdobje neposrednega iskanja, arhivsko hrambo in dejanski čas pridobitve. Predvideni rok primerjajte z najstarejšim zapisom, ki ga je mogoče pridobiti. Preverite, ali licenca, zapolnjen prostor ali sprememba nastavitve zmanjša razpoložljivo obdobje.
Univerzalnega roka iz druge organizacije ne prevzemajte brez presoje. Vrste dogodkov imajo različno uporabnost in občutljivost. Odločitev naj vsebuje odgovorno osebo, utemeljitev glede na preiskovalne scenarije in razlog za naslednji pregled.
Manjkajoče dokaze pretvorite v naloge
NIST SP 800-61 Rev. 3 je bil dokončan leta 2025 in odzivanje na incidente umešča v obvladovanje kibernetskih tveganj ter CSF 2.0. Priprava in izboljšave sta zato del stalnega dela organizacije. NIST SP 800-61 Rev. 3.
Vajo zaključite s konkretnimi ukrepi: vključitev določene vrste dogodka, popravek pravice za izvoz, zapis pretvorbe časa ali dodajanje manjkajočega aplikacijskega identifikatorja. Določite odgovorno osebo, ponovite preizkus pridobivanja zapisov in zabeležite rezultat. Ukrep »izboljšati SIEM« ne določa pričakovanega rezultata.
Ob časovnici vodite seznam omejitev. Če zapisi potrjujejo prijavo, ne omogočajo pa presoje, katere datoteke je račun prebral, zapišite prav to. Odgovorni tako dobijo utemeljen pregled znanega stanja in odprtih vprašanj.
Pogosta vprašanja
Ali nakup SIEM zagotovi zaznavanje incidentov?
Platforma podpira zbiranje in analizo. Zaznavanje je odvisno tudi od uporabnih virov, delujočih pravil, pokritosti in oseb, ki rezultat raziščejo.
Ali manjkajoči dnevniki dokazujejo, da vdora ni bilo?
Ne. Omejujejo sklepe, ki jih omogočajo ti viri. Zabeležite manjkajoče obdobje in poiščite druga ustrezna dokazila.
Ali odhodna povezava dokazuje krajo podatkov?
Ne. Potrjuje zabeležene podatke o povezavi. Za presojo vsebine ali dostopa do podatkov potrebujemo dodatne dokaze.
Povezane teme: varnost Active Directory, poročanje in tveganja ter omejitve zaznavanja na napravah.
Sources / Viri
- ASD and partners: Best practices for event logging and threat detection.
- NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management.
- NIST SP 800-86: Guide to Integrating Forensic Techniques into Incident Response.
Za načrtovanje nadaljnjih ukrepov sta povezana članka Odziv na incidente: Kaj mora vedeti vodstvo in Obrambno izogibanje: Skrivanje pred dnevniki in spremljanjem.
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar