Идентичность и доступ · проверено по источникам

Журнал аудита

Журнал аудита — защищённый набор записей с временем о значимых для безопасности событиях, участниках, целях, результатах и контексте.

Также ищут: Audit log · аудит-лог · security audit trail

Практический смысл

Почему это важно

Без связанных свидетельств нельзя надёжно расследовать выдачу доступа, привилегированную сессию, обновление секрета или аварийное использование.

Доказательная часть

Что подтверждено

  1. NIST SP 800-92 рассматривает управление журналами как процесс организации: создание, передача, хранение, анализ, срок хранения и удаление.

    Граница применимости: Управление журналами компьютерной безопасности в организации.

  2. Наличие файла журнала не доказывает полную цепочку аудита: нужны выбранные события, достаточное содержимое, время, проверка и защита информации.

    Граница применимости: Создание аудита и качество свидетельств.

Перед спецификацией

Что проверить

  1. Запишите участника, цель и результат.
  2. Синхронизируйте время.
  3. Проверьте полноту и срок хранения.
Открытые основания

Первоисточники

  • Первичная спецификация

    Guide to Computer Security Log Management

    National Institute of Standards and Technology · NIST SP 800-92, September 2006

    Описывает enterprise log infrastructure, log generation, storage, analysis, retention и operational log management.

    Открыть первоисточник
  • Первичная спецификация

    Security and Privacy Controls for Information Systems and Organizations

    National Institute of Standards and Technology · NIST SP 800-53 Rev. 5, Release 5.2.0

    Содержит controls для authorization, least privilege, separation of duties, privileged functions и protection of audit information.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие