Когда в системе происходит инцидент, один из первых вопросов звучит так:
Журналы позволяют восстановить последовательность событий:
Без этих данных сложно выявить атаку, определить затронутые системы и понять масштаб инцидента.
Но разработчики иногда записывают в логи слишком много.
Например:
В результате хранилище логов превращается в дополнительную базу с конфиденциальной информацией.
Причём доступ к ней нередко имеет больше сотрудников, чем к основной системе.
Обычно для расследования нужны:
Если сессию необходимо отслеживать, OWASP рекомендует рассмотреть хеширование её идентификатора вместо записи исходного значения.
Если записывать слишком мало, расследовать инцидент будет невозможно. Если записывать всё подряд, сама система журналирования станет новым активом с высоким риском.
Полезные материалы:
Логи: хороший пример того, почему информационная безопасность и privacy не стоит рассматривать отдельно: данные, необходимые для защиты системы, тоже нужно классифицировать, минимизировать и защищать.
Подробнее об инфраструктуре, инцидентах и технических мерах защиты поговорим на нашем продукте Cyber in Privacy
RPPAedu.pro | Level UP: IT

