Preporuke NCSC-HR-a za sustavno prikupljanje dnevničkih zapisa otvaraju rečenicom koja sažima cijeli problem: nedostatak zapisa jedan je od najvećih izazova za otkrivanje, istragu i odgovor. U trenutku destruktivnog napada već je kasno - istragom se najčešće neće uspjeti utvrditi što se sve dogodilo.
Praktična posljedica je neugodna. Organizacija koja nema zapise ne može odgovoriti na najvažnije pitanje nakon incidenta: je li napadač bio i drugdje, i koliko dugo. Bez toga se ne može ni potvrditi da je incident zatvoren.
Preduvjeti koji nisu tehnički
Dokument započinje s onim što mora postojati prije nego što se uključi ijedan zapis:
- Inventar uređaja i programskih rješenja
- Dokumentacija informacijskog sustava i njegovih segmenata
- Definirani vlasnici sustava
- Praćenje servisnih i korisničkih računa
Zapis bez konteksta je niz redaka. Da bi se iz njega izvukla informacija, mora se znati što je taj sustav, tko ga koristi i što je za njega normalno. Zato je registar imovine preduvjet za nadzor, a ne paralelna obveza.
Izvori zapisa po prioritetu
Preporuke nabrajaju jedanaest skupina izvora. Poredak nije slučajan - prvi su oni koji najčešće daju prvi trag:
| Izvor | Što otkriva |
|---|---|
| DNS | Komunikaciju prema zloćudnoj infrastrukturi, često prvi vidljivi trag |
| Web poslužitelji | Pokušaje iskorištavanja ranjivosti i pristup s neuobičajenih adresa |
| Elektronička pošta | Phishing, pravila preusmjeravanja koja postavi napadač |
| VPN i udaljeni pristup | Prijave s neuobičajenih lokacija i u neuobičajeno vrijeme |
| Središnja sigurnosna rješenja | Detekcije koje su možda već zabilježene, a nitko ih nije pogledao |
| Web proxy | Odlazni promet prema poslužiteljima za upravljanje napadom |
| Klijenti i poslužitelji | Prijave, pokretanje procesa, promjene ovlasti |
| Vatrozid | Mrežne veze, prihvaćene i odbijene |
| Mrežni uređaji | Promjene konfiguracije, pristup upravljačkom sučelju |
| DHCP | Vezu između adrese i uređaja u određenom trenutku |
| Ostali izvori | Aplikacije, baze podataka, sustavi za sigurnosne kopije |
DHCP je najčešće zaboravljen, a bez njega se adresa iz zapisa ne može povezati s uređajem. Istraga tada zna da se nešto dogodilo, ali ne i gdje.
Tri stvari koje odlučuju je li prikupljanje upotrebljivo
Vrijeme mora biti usklađeno
Zapisi iz različitih sustava spajaju se po vremenu. Ako su satovi razmaknuti, redoslijed događaja se ne može rekonstruirati. Sinkronizacija vremena je jednodnevni posao koji odlučuje o upotrebljivosti svega ostalog.
Zapisi moraju biti izvan dosega napadača
Zapisi koji ostaju samo na kompromitiranom sustavu izbrisat će se zajedno sa svime ostalim. Središnje prikupljanje nije stvar udobnosti nego integriteta dokaza.
Razdoblje čuvanja mora biti dulje od vremena otkrivanja
Napadi se u pravilu otkriju tjednima ili mjesecima nakon početka. Zapisi koji se čuvaju sedam dana odgovaraju na pitanje što se dogodilo jučer, a ne na pitanje kada je napadač ušao.
Poveznica prema obvezama
Prikupljanje i analiza zapisa pripada mjeri 6 (sigurnost mreže) i mjeri 11 (postupanje s incidentima) iz Priloga II. Uredbe, a preduvjeti se naslanjaju na mjeru 2 (upravljanje imovinom). U ZSIS-ovom katalogu kontrola skupina oznaka NAD pokriva praćenje i nadzor i jedna je od većih - šesnaest kontrola.
To nije slučajno. Nadzor je mjera kod koje se najlakše napiše da postoji, a najteže dokaže da radi.
Preporuke NCSC-HR-a temeljene su na dokumentu danskog centra za kibernetičku sigurnost, dopunjenom domaćim iskustvima. Sadrže i scenarije primjene - pretraga po indikatoru, phishing i složeni incident - koji su korisni kao predložak za vježbu.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.