Почему это важно
Без связанных свидетельств нельзя надёжно расследовать выдачу доступа, привилегированную сессию, обновление секрета или аварийное использование.
Что подтверждено
NIST SP 800-92 рассматривает управление журналами как процесс организации: создание, передача, хранение, анализ, срок хранения и удаление.
Граница применимости: Управление журналами компьютерной безопасности в организации.
Наличие файла журнала не доказывает полную цепочку аудита: нужны выбранные события, достаточное содержимое, время, проверка и защита информации.
Граница применимости: Создание аудита и качество свидетельств.
Что проверить
- Запишите участника, цель и результат.
- Синхронизируйте время.
- Проверьте полноту и срок хранения.
Первоисточники
Guide to Computer Security Log Management
National Institute of Standards and Technology · NIST SP 800-92, September 2006
Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.
Открыть первоисточникSecurity and Privacy Controls for Information Systems and Organizations
National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0
Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.
Открыть первоисточник