Naplózás: mit gyűjtsön egy incidenshez

A legtöbb incidensvizsgálat azon bukik el, hogy a döntő napló nincs meg vagy már felülíródott. Melyik forrásból mit gyűjtsön, és mennyi ideig őrizze.

Az incidensvizsgálatok jelentős része nem azon múlik, hogy jó-e a szakértő, hanem hogy van-e mit vizsgálni. A leggyakoribb mondat egy vizsgálat harmadik napján: „ez a napló csak 7 napig őrződik meg". Márpedig a támadó jellemzően hetekkel korábban jött be.

Ez a cikk arról szól, mit érdemes gyűjteni, meddig őrizni, és mi az, amit a legtöbb szervezet kihagy.

Az alapelv

Nem az a cél, hogy mindent gyűjtsön. A licencköltség jellemzően adatmennyiség-alapú, tehát a felesleges napló pénz, és közben elfedi a lényeget.

A cél az, hogy egy incidens után meg lehessen válaszolni négy kérdést:

  1. Hogyan jutottak be? Első belépési pont, időbélyeggel.
  2. Meddig jutottak el? Mely rendszereket érintették.
  3. Mit vittek el? Volt-e adatkiszivárgás, és mekkora.
  4. Mikor kezdődött? Mert ez dönti el, meddig kell visszamenni.

Minden naplózási döntést erre a négy kérdésre lehet visszavezetni.

Forrásonként: mit gyűjtsön

Identitás (a legfontosabb)

Ha egyetlen forrást választhat, ez legyen az. A támadások túlnyomó része hitelesítő adattal indul.

  • Sikeres és sikertelen bejelentkezés, forrás IP-vel és eszközzel
  • Jogosultság-változások, különösen kiemelt csoportok tagsága
  • Jelszó-visszaállítás és fiók-létrehozás
  • MFA-kihívások eredménye, beleértve az elutasított kéréseket
  • Kerberos jegykérések (TGT és TGS), különösen a szokatlan mennyiségűek

Végpont

  • Folyamat-indítás, szülő-gyerek kapcsolattal. Ez a legértékesebb egyetlen adat: ebből látszik, hogy egy irodai alkalmazás parancsértelmezőt indított.
  • Parancssori argumentumok. Alapból nincs bekapcsolva, pedig enélkül a folyamat-napló fele haszontalan.
  • Szolgáltatás- és ütemezett feladat létrehozása
  • Kimenő hálózati kapcsolatok folyamathoz kötve

Hálózat

  • Tűzfal engedélyezés és tiltás, forrás és cél párral
  • VPN be- és kilépés
  • DNS-lekérdezések. Alulértékelt forrás: a vezérlőcsatorna gyakran itt látszik először.
  • Proxy-napló, kimenő adatmennyiséggel

Alkalmazás és felhő

  • Levelezés: postafiók-szabály létrehozása (klasszikus jel, hogy a fiókot átvették), tömeges letöltés, delegálás
  • Fájlmegosztás: nagy mennyiségű olvasás rövid idő alatt
  • Adminisztratív műveletek felhős szolgáltatásokban
A parancssori argumentumok naplózása a legjobb ár-érték arányú beállítás, amit be lehet kapcsolni. Alapértelmezetten ki van kapcsolva, egyetlen csoportházirend-beállítás, és nélküle a vizsgálat során látszik, hogy elindult egy szkript-értelmező, de nem az, hogy mit futtatott.

Megőrzési idő

Két számot kell meghatározni, és a kettő nem ugyanaz.

Adat Azonnal kereshető Archivált
Identitás 90 nap 12-24 hónap
Végpont 30-90 nap 6-12 hónap
Tűzfal, proxy 30 nap 6-12 hónap
DNS 30 nap 6 hónap
Levelezés, felhő 90 nap 12 hónap

A 90 nap nem véletlen szám. A támadók átlagos bennlétele (dwell time) évek óta hetekben mérhető, és a felderítés gyakran külső jelzésből indul, tehát késve. Egy 30 napos megőrzés mellett gyakran nem derül ki, hogyan jutottak be.

Az archivált réteg lehet olcsóbb, lassabb tárolás. Nem kell azonnal kereshetőnek lennie, de meglétében kell lennie.

Amit szinte mindenki kihagy

Az időszinkron. Ha az eszközök órái eltérnek, a korreláció használhatatlan. NTP mindenhol, egységes időzónával, lehetőleg UTC-ben naplózva. Ez triviálisnak hangzik, és mégis a leggyakoribb probléma egy vizsgálat elején.

A naplótörlés riasztása. A támadó első dolga a nyomok eltüntetése. A napló törlése vagy a naplózás kikapcsolása önmagában riasztás kell legyen, mert normál üzemben senki nem csinálja.

A napló kimásolása. A gépen maradó napló a támadó kezében van. A SIEM-be vagy külön tárolóra másolt napló nincs. Ez a különbség dönti el, hogy lesz-e mit vizsgálni.

A hálózati eszközök. Sok szervezetnél a szerverek naplózva vannak, a kapcsolók, útválasztók és peremeszközök nem. Pedig a támadók pont a peremen jönnek be.

A saját biztonsági eszközök naplója. Az EDR, a WAF és a levélszűrő is naplóz. Ezek a legsűrűbb jelforrások, mert már szűrve vannak.

Mennyi adatról van szó

Nagyságrendi tájékozódásnak, felhasználónként és naponta:

  • Identitás: 5-15 MB
  • Végpont (folyamat-naplóval): 20-60 MB
  • Hálózat: 10-40 MB, forgalomtól függően
  • Levelezés és felhő: 5-20 MB

Egy 200 fős szervezetnél ez nagyságrendileg 10-25 GB naponta, ha mindent gyűjt. Ezért fontos a priorizálás: az identitás és a végpont adja az érték nagy részét, a nyers hálózati forgalom mentése ritkán éri meg.

Ellenőrző kérdések

Ezekre a kérdésekre most, incidens előtt kell tudni a választ:

  1. Ha ma kiderülne, hogy két hónapja bent van egy támadó, meg tudná mondani, hogyan jutott be?
  2. Van-e olyan napló, amit a tartományi adminisztrátori jogú támadó nem tud törölni?
  3. Egyeznek-e az órák a kulcsrendszereken?
  4. Ki kapja meg a riasztást vasárnap hajnali háromkor, és mit kezd vele?
  5. Bekapcsolta a parancssori argumentumok naplózását?

Ha bármelyikre nem a válasz, ott érdemes kezdeni. A SIEM bevezetéséről és az incidens első 24 órájáról külön cikkben írtunk, a naplózási architektúra kialakítása pedig az IT biztonsági szolgáltatásaink része.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.