U prethodnim tekstovima iz serijala Back to Basics bavili smo se osnovama:
- 1. deo: Asset Management
- 2. deo: Vulnerability Management
- 3. deo: Identity & Access Management (IAM)
- 4. deo: Secure Configuration & Hardening
Sada dolazimo do dela koji na prvi pogled deluje jednostavno, ali sa kojim se mnoge organizacije i dalje muče: Logging, Monitoring & Detection, odnosno prikupljanje logova, nadzor i detekcija.
Možete imati savršenu evidenciju IT resursa, dobro upravljati ranjivostima, imati kvalitetno postavljen IAM i dobro ojačane sisteme. Ali ako ne vidite šta se dešava u vašem okruženju, praktično vozite zatvorenih očiju.
Ili, u nešto boljem slučaju, pokušavate da upravljate sa deset aviona istovremeno, sa jednim ili svega nekoliko pilota.
Dobra detekcija može napraviti razliku između sprečavanja incidenta i njegovog otkrivanja nedeljama, a vrlo često i mesecima kasnije.
Posle više od dve decenije rada u sajber bezbednosti, jedan obrazac se stalno ponavlja: kompanije mnogo ulažu u alate za prevenciju, a premalo u vidljivost.
Kada se nešto dogodi, ispostavi se da nemaju dovoljno korisnih logova ili upozorenja. A čak i kada logovi postoje, često su rasuti po različitim sistemima, teško ih je pronaći, a još teže povezati i analizirati.
Zašto su logging i monitoring toliko važni?
- Mnoge bezbednosne incidente ne otkrije sama organizacija. Za njih sazna od treće strane ili tek nakon što je već nastala značajna šteta.
- Regulative i standardi kao što su NIS2, DORA, ISO 27001 i GDPR sve više zahtevaju sposobnost otkrivanja i istraživanja bezbednosnih događaja.
- Kvalitetni logovi su neophodni za odgovor na incidente, forenzičku analizu i kontinuirano unapređenje bezbednosti.
- Bez monitoringa čak i najbolje preventivne kontrole mogu da zakažu, a da to niko ne primeti.
Back to Basics principi
1. Logujte ono što je važno
Ne morate da beležite baš sve.
Fokusirajte se na izvore koji imaju najveću bezbednosnu vrednost:
- uspešne i neuspešne pokušaje autentifikacije,
- aktivnosti privilegovanih naloga,
- promene na kritičnim sistemima i njihovim konfiguracijama,
- događaje na mrežnom perimetru,
- bezbednosne događaje sa endpoint uređaja i servera,
- aktivnosti u cloud control plane-u.
Više logova ne znači automatski i bolju vidljivost. Važno je da prikupljate podatke koji će vam zaista pomoći da prepoznate sumnjivo ponašanje i istražite incident.
2. Centralizujte logove
Logovi rasuti po desetinama različitih sistema gotovo su beskorisni kada dođe do incidenta.
Važne logove šaljite na centralno mesto. To može biti SIEM, platforma za upravljanje logovima ili, u manjim okruženjima, čak i dobro organizovan centralni syslog server.
Cilj je jednostavan: kada se nešto dogodi, ne želite da tražite informacije po deset različitih konzola.
3. Pobrinite se da logovi budu upotrebljivi
Nije dovoljno samo da logovi postoje.
Oni moraju:
- imati precizne vremenske oznake, zbog čega je NTP izuzetno važan,
- biti zaštićeni od izmene,
- čuvati se dovoljno dugo,
- biti lako pretraživi.
Ako tokom incidenta ne možete brzo da pronađete i povežete događaje, sama činjenica da ste ih negde sačuvali neće vam mnogo pomoći.
4. Detektujte, nemojte samo da prikupljate
Prikupljanje logova je tek prvi korak.
Potrebna su vam pravila detekcije i konkretni use case-ovi koji će upozoriti tim kada se dogodi nešto sumnjivo.
Počnite od jednostavnih detekcija koje daju pouzdane rezultate, pre nego što krenete da pravite složena pravila korelacije.
Cilj nije napraviti najkomplikovaniji sistem, već na vreme prepoznati događaje koji zaista zahtevaju pažnju.
5. Podešavajte i održavajte detekcije
Preveliki broj upozorenja vrlo brzo može da uništi dobar detection program.
Kada tim svakodnevno dobija stotine upozorenja od kojih većina ne zahteva reakciju, ona zaista važna lako mogu da se izgube u buci.
Zato redovno proveravajte i podešavajte pravila detekcije kako bi upozorenja ostala relevantna i upotrebljiva.
Na početku zahteva dosta vremena, ali dobro podešavanje sistema kasnije pravi ogromnu razliku.
6. Prvo pokrijte osnove
Pre nego što investirate u napredne AI platforme za detekciju, proverite da li imate dobru vidljivost nad osnovnim stvarima:
- autentifikacijom,
- privilegovanim pristupom,
- promenama na kritičnim sistemima.
Napredna analitika malo znači ako ne prikupljate osnovne podatke koji su joj potrebni.
Šta možete da uradite već danas?
- Identifikujte najvažnije izvore logova i proverite da li ih zaista prikupljate.
- Omogućite audit logging na Active Directory/Entra ID sistemima, firewallima, kritičnim serverima i cloud platformama koje koristite.
- Uvedite osnovne detekcije: za više neuspešnih prijava nakon kojih sledi uspešna, kreiranje novih privilegovanih naloga, prijavljivanje sa neuobičajenih geografskih lokacija i brisanje bezbednosnih logova. Ovo su samo neki od osnovnih primera.
- Definišite koliko dugo ćete čuvati logove, odnosno primenite period koji zahtevaju relevantne regulative, i pobrinite se da napadač ne može lako da ih obriše.
- Testirajte sopstvenu vidljivost. Možete li danas da odgovorite na jednostavna pitanja kao što su: „Ko se prošle nedelje prijavljivao na ovaj server?“ ili „Da li je tokom noći bilo neuspešnih pokušaja prijavljivanja administratorskim nalozima?“. Ako odgovor zahteva nekoliko sati istraživanja po različitim sistemima, imate problem sa vidljivošću.
Najčešća greška
Jedna od najčešćih grešaka je kupovina SIEM rešenja uz očekivanje da će ono magično početi da otkriva sve pretnje.
SIEM je dobar onoliko koliko su dobri logovi koje mu šaljete i pravila detekcije koja napravite.
Zbog toga neke organizacije na kraju dobiju veoma skupo skladište za ogromnu količinu logova, ali vrlo malo stvarnih mogućnosti za detekciju.
Mnogo puta smo videli kompanije koje koriste napredne bezbednosne alate, ali tokom incidenta nisu mogle da odgovore na osnovna pitanja jer logging na kritičnim sistemima nije bio uključen ili su logovi zbog velike količine događaja bili prepisani nakon svega nekoliko dana.
Sa druge strane, organizacije sa relativno jednostavnim, ali dobro održavanim sistemom za prikupljanje logova i nekoliko kvalitetnih pravila detekcije često mnogo brže otkriju problem i stave ga pod kontrolu.
Vidljivost povećava vrednost svega ostalog što radite u sajber bezbednosti.















