Bez logov incident nevyšetríte
Logy na napadnutom serveri sú prvá vec, ktorú útočník zmaže. Preto nesmú byť len tam.
Krátke odpovede
- Prečo treba zbierať logy centrálne?
- Lebo logy na napadnutom stroji útočník zmaže, a to býva jeden z jeho prvých krokov. Keď odchádzajú preč hneď, ako vzniknú, zostane záznam aj o tom, čo sa na tom stroji dialo. Bez neho sa incident nedá vyšetriť a nedá sa ani povedať, či dáta unikli.
- Ako dlho treba uchovávať logy?
- Prakticky aspoň pol roka. Priemerný čas medzi prienikom a jeho odhalením sa ráta v mesiacoch, takže logy staré dva týždne k ničomu nie sú: v čase, keď incident zistíte, jeho začiatok už z nich vypadol.
- Čo je SIEM a potrebuje ho malá firma?
- SIEM je systém, ktorý logy zbiera, spája naprieč zariadeniami a upozorňuje na podozrivé vzory. Malej firme spravidla stačí centrálny log server s upozorneniami na vybrané udalosti. Podstatný je prvý krok, teda aby logy vôbec niekam odchádzali.
Po incidente prídu tri otázky. Ako sa dnu dostali, čo stihli a či sú ešte vnútri. Odpoveď je v logoch. Keď sú len na tých systémoch, ktorých sa incident týkal, odpoveď spravidla neexistuje, lebo zahladenie stôp patrí k útoku.
Záznamy odchádzajú priebežne mimo systému, ktorý ich vytvoril. Útočník síce zmaže logy na napadnutom serveri, ale kópiu na log serveri už neprepíše.
Čo zbierať
- Servery a virtualizáciu, teda prihlásenia, zmeny oprávnení a inštalácie
- Firewall, teda spojenia, zablokovanú prevádzku a zmeny pravidiel
- Sieťové prvky a prístupové body
- NAS a zálohovacie systémy vrátane výsledkov úloh
- Publikované aplikácie, teda kto, čo a kedy urobil
- Stanice, aspoň prihlásenia a bezpečnostné udalosti
Kde a ako dlho
Centrálny log server prijíma záznamy cez syslog alebo cez agentov. Podstatná vlastnosť je, že zapísaný záznam sa už nedá zmeniť ani zmazať. Bez toho platí to isté, čo pri logoch na napadnutom serveri.
Retencia závisí od toho, koľko si môžete dovoliť uchovávať. Praktické minimum je 90 dní, lebo útoky sa často odhalia až týždne po prieniku. V menších firmách sa bežne nasadzuje Graylog, Wazuh alebo syslog server priamo na NAS-e.
Logy samy o sebe nestačia
Zbierať a nikdy sa nepozrieť znamená mať materiál na vyšetrovanie, ale žiadnu detekciu. Zopár upozornení sa oplatí nastaviť hneď na začiatku.
- Opakované neúspešné prihlásenia na server alebo VPN
- Zmena konfigurácie firewallu alebo pridanie správcovského účtu
- Zlyhaná zálohovacia úloha
- Dochádzajúce miesto na úložisku, chyba disku alebo poľa
Ticho zlyhávajúce zálohovanie je jeden z najčastejších nálezov. Zvyčajne beží mesiace a nikto o tom nevie.