Контакты
Подписка
МЕНЮ
Контакты
Подписка

Анализ log-файлов СЗИ - Форум по вопросам информационной безопасности

Анализ log-файлов СЗИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Александр | 30191 27.07.2011 13:48
Коллеги, анализируете ли Вы в своей организации журналы регистрации событий (log-файлы), ведомые различными СЗИ, включая МЭ?

Если анализируете, то как: "вручную" или же используя какое-нибудь ПО для автоматизации анализа?

Автор: Александр | 30217 28.07.2011 08:44
Тему посмотрели 66 раз, но ни одного ответа.

Неужели все лишь настраивают СЗИ и сразу же забывают про него? А как же периодический контроль работоспособности?

Те же самые межсетевые экраны, я так полагаю, установлены у многих в сетях АС, обрабатывающих конфиденциальные данные. Думаю, проверять журнал регистрации событий МЭ, хотя бы раз в месяц - это как минимум необходимость истинного специалиста по ИБ.

Автор: Yason, РИЦ | 30219 28.07.2011 09:00
А Вы видели объём информации в логах за месяц? Разбор полётов уже после инцидента, вот тогда и копают, а для оперативного реагирования достаточно IPS/IDS, это для маленькой конторы, а для большой говорят системы большие стоят)..

Автор: Александр | 30220 28.07.2011 09:08
Пока, никак от сисадмина получить не могу. Но, при этом все уже пугают, что отчёт немерянный, смотреть там нечего, да и никому это не надо.

"Разбор полётов уже после инцидента, вот тогда и копают"
Пока гром не грянет - мужик не перекрестится. Я не придерживаюсь такого принципа и считаю его неправильным.


Автор: Алексей | 30230 28.07.2011 14:02
Если нет бюджета на средства мониторинга или руководство не видит смысла в покупке систем класса siem (минус подразделению ИБ, не донесли полезность), то анализ только ручками - ручками. И то большинство инцидентов, процентов 95, пройдет незамечанными.

Автор: Александр | 30233 28.07.2011 16:37
Про систему класса SIEM узнал только что. Посмотрел описание, но понял, что внедрять такую систему для анализа небольшой АС не стоит. Поработать лог-файлами вручную не особо сложно, учитывая, что их не более 10.

Удалось мне ознакомиться с лог-файлом МЭ и ещё одного СЗИ. Ничего примечательного. Обычные рутинно-служебные записи. Например, МЭ пишет откуда и куда передается информация, кто авторизуется на МЭ и что делает.

Максимум полезного из такого лога можно принять к сведению, что был несанкционированный доступ, что было нарушение канала связи, и что были изменения в настройках МЭ. Думаю, по лог-файлам других СЗИ всё аналогично.

Автор: malotavr | 30241 28.07.2011 21:33
> Если анализируете, то как: "вручную" или же используя какое-нибудь ПО для автоматизации анализа?

Практикуем такой вариант анализа защищенности как :есатирование на проникновение без предупреждения администраторов: - это когда проводится реалное проникновение в ЛВС заказчика снаружи, но об этом у заказчика знают только 1-2 человека, они в курсе, что именно мы делаем и как их сотрудники реагируют на наши действия. . Результаты:

1. При ручном анализа - никто ни фига не анализирует, так как у народа есть более срочные задачи.

2. При использовании IDS/IPS - записи, свидетельствующие об обнаруженой/проедотвращенной пропытке проникновениея просто теряются на фоне "белого шума" - на IDS/IPS идет слишком большлй поток событий от всяческих ботов.

3. При использовании SEIM - выясняется, что она толком не используется: поставили и забыли. Реально можно назвать только пару очень крупных компаний, в которых SEIM действительно исполдьзуется, а не просто куплена для освоения бюджета. Но и у них SWIM используется внутрикорпоративным или внешним аутсорсером, который собственно на ее использовании и зарабатывает.

Вот такие пироги :)

Автор: Александр | 30247 29.07.2011 09:01
malotavr, спасибо за сообщение, интересно было почитать.

То что Вы написали, я так полагаю, называется тестом на проникновение. Данное тестирование безусловно имеет практическое полезное значение, но оно носит разовый характер. Хотя, я уверен такой разовый тест принесет намного больше данных по защищенности ресурсов, чем постоянный мониторинг лог-файлов и проверка настроек различного оборудования.

Pentest тема интересная, но возвращаясь к лог-файлам спрошу: получается, что их анализ - дело бестолковое?

Если ответ на мой вопрос да, т.е. анализ ничто кроме потери времени не даст, то как наиболее лучше проводить контроль защищенности своих информационных ресурсов своими силами?

Автор: malotavr | 30261 29.07.2011 10:51
> Данное тестирование безусловно имеет практическое полезное значение, но оно носит разовый характер.

Речь не об этом :)

Анализ лог-файлов как таковых - дело бестолковое: трудозатраты большие, а выхлоп нулевой. И это не мнение, а результат нескольких десятков целенаправленных провеок :)

Автор: malotavr | 30264 29.07.2011 11:09
> как наиболее лучше проводить контроль защищенности своих информационных ресурсов своими силами

Мы организовали цикл вебинаров на тему практических аспектов безопасности - посмотрите, послушайте. Вопросы самооценки технической составляющей защты там ртоже рассматриваются.

http://www.ptsecurity.ru/webinars.asp

Просмотров темы: 7262

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*