Почему это важно
Если субъект может выполнить критичное действие и стереть его следы, он контролирует не только систему, но и доказательства для расследования.
Что подтверждено
Мера AU-9 NIST требует защищать сведения аудита и средства журналирования от несанкционированного доступа, изменения и удаления.
Граница применимости: Защита сведений аудита по NIST SP 800-53 Rev. 5.
Долгий срок хранения сохраняет записи во времени, но сам по себе не доказывает их целостность: нужны разделение полномочий, резервная копия или криптографическая защита.
Граница применимости: Различие между сроком хранения и защитой от подмены.
Что проверить
- Разделите права на запись и удаление.
- Защитите передачу и хранение журнала.
- Ищите пропуски и аномалии времени.
Первоисточники
Security and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточникGuide to Computer Security Log Management
National Institute of Standards and Technology · NIST SP 800-92, September 2006
Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.
Открыть первоисточник