Идентичность и доступ · проверено по источникам

Целостность журнала аудита

Целостность журнала аудита — способность предотвратить или обнаружить несанкционированное изменение, удаление и подмену записей и настроек журналирования.

Также ищут: Audit log integrity · tamper-resistant logs · защита audit trail

Практический смысл

Почему это важно

Если субъект может выполнить критичное действие и стереть его следы, он контролирует не только систему, но и доказательства для расследования.

Доказательная часть

Что подтверждено

  1. Мера AU-9 NIST требует защищать сведения аудита и средства журналирования от несанкционированного доступа, изменения и удаления.

    Граница применимости: Защита сведений аудита по NIST SP 800-53 Rev. 5.

  2. Долгий срок хранения сохраняет записи во времени, но сам по себе не доказывает их целостность: нужны разделение полномочий, резервная копия или криптографическая защита.

    Граница применимости: Различие между сроком хранения и защитой от подмены.

Перед спецификацией

Что проверить

  1. Разделите права на запись и удаление.
  2. Защитите передачу и хранение журнала.
  3. Ищите пропуски и аномалии времени.
Открытые основания

Первоисточники

  • Первичная спецификация

    Security and Privacy Controls for Information Systems and Organizations

    National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0

    Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.

    Открыть первоисточник
  • Первичная спецификация

    Guide to Computer Security Log Management

    National Institute of Standards and Technology · NIST SP 800-92, September 2006

    Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие