Важливість журналювання для NGFW у контексті кібератак
Next-Generation Firewall (NGFW) відіграє критичну роль у захисті периметра мережі. Ефективність NGFW як інструменту безпеки залежить від якості та повноти його журналів. Типові конфігурації журналювання часто не надають достатньої деталізації або термінів зберігання, необхідних для комплексного розслідування інцидентів кібербезпеки. Це створює прогалини у видимості, ускладнюючи реконструкцію подій та ідентифікацію джерела й впливу атаки.
Журнали є наріжним каменем реагування на інциденти та дотримання вимог безпеки. Вони надають хронологічний опис подій, що дозволяє командам безпеки відтворити вектор атаки та оцінити її вплив. Без адекватних журналів виявлення вторгнень на ранніх стадіях складне. CISA наголошує, що ефективні журнали повинні містити достатньо деталей для допомоги фахівцям з реагування на інциденти 1. NIST також підкреслює важливість постійного моніторингу журналів для виявлення загроз — як успішних, так і невдалих 2.
Ключові типи журналів NGFW, необхідні для розслідування
Для ефективного розслідування кібератак на NGFW критично важливо збирати та аналізувати мінімальний набір типів журналів. CISA рекомендує журналювати широкий спектр подій, включаючи активність користувачів, дії адміністраторів, мережевий трафік, входи в додатки та системні події 1.
- Журнали трафіку (Connection logs): Записують інформацію про дозволений та заблокований трафік (IP-адреси джерела та призначення, порти, протоколи, статус з'єднання). Це основа для розуміння мережевої активності та виявлення аномалій 2.
- Журнали подій безпеки (Threat logs): Документують виявлені та заблоковані загрози (вторгнення, шкідливе ПЗ, спроби експлойтів). Вони допомагають ідентифікувати вектори атак та їх характер 2.
- Журнали фільтрації URL (URL filtering logs): Деталізують доступ до веб-ресурсів, дозволені та заблоковані URL-адреси. Допомагають виявляти спроби фішингу або доступ до шкідливих сайтів 2.
- Журнали VPN-з'єднань: Фіксують вхід/вихід з'єднань, успішні/невдалі спроби аутентифікації, обсяг трафіку. Це критично для моніторингу віддаленого доступу 2.
- Журнали аутентифікації: Записують успішні та невдалі спроби входу користувачів до інтерфейсу NGFW або до ресурсів, захищених ним. Допомагають виявляти спроби брутфорсу або несанкціонованого доступу 2.
- Системні журнали: Містять інформацію про статус NGFW, зміни конфігурації, перезавантаження, системні помилки та оновлення прошивки. Важливі для аудиту змін та виявлення несанкціонованих модифікацій 2.
Мінімальний logging contract: що включати та як обґрунтувати
Мінімальний logging contract — це чітко визначений та задокументований набір типів журналів та їхніх рівнів деталізації, які мають бути активовані на NGFW, а також терміни їх зберігання. Цей «контракт» має забезпечувати баланс між вимогами безпеки, регуляторними зобов'язаннями та економічною доцільністю. Надмірно детальне журналювання всього трафіку може призвести до величезних обсягів даних, що ускладнює виявлення важливих подій та збільшує витрати на зберігання 2.
При обґрунтуванні мінімального logging contract слід враховувати:
- Ризик: Які типи атак є найбільш імовірними та які журнали потрібні для їх виявлення та розслідування?
- Регуляторні вимоги: Чи існують галузеві стандарти (наприклад, PCI DSS, GDPR, HIPAA), які вимагають зберігання певних типів журналів протягом визначеного періоду?
- Операційна складність: Можливість ефективно збирати, зберігати та аналізувати журнали без надмірного навантаження на інфраструктуру та персонал.
- Вартість: Витрати на зберігання та обробку журналів, які можуть бути оптимізовані за допомогою багаторівневих стратегій зберігання (гаряче, тепле, холодне) та стиснення даних.
CISA рекомендує визначати, що саме потрібно журналювати, наприклад, активність користувачів, дії адміністраторів, мережевий трафік 1. Виробники NGFW, такі як Palo Alto Networks 3 та Cisco 4, надають рекомендації щодо конфігурації журналювання, які можуть слугувати відправною точкою.
Терміни зберігання журналів: баланс між ризиком та вартістю
Визначення оптимальних термінів зберігання журналів є критично важливим рішенням для CISO, що вимагає балансу між вимогами безпеки, регуляторними зобов’язаннями та економічною доцільністю. Надмірне зберігання збільшує витрати, тоді як недостатнє — підвищує ризик неможливості провести розслідування 2.
Рекомендації щодо термінів зберігання:
- Операційний аналіз та усунення несправностей: Для більшості оперативних розслідувань та усунення несправностей достатньо даних за останні 14–30 днів. Ці журнали мають бути легкодоступними для швидкого аналізу.
- Розслідування інцидентів та відповідність вимогам: Для комплексного розслідування інцидентів та аудиту відповідності, CISA радить зберігати журнали щонайменше один рік 1. Деякі регуляторні вимоги, такі як DFARS, можуть вимагати зберігання відповідних моніторингових журналів та даних мережевого трафіку протягом щонайменше 90 днів з моменту подання інциденту 5. Загальне правило — зберігати щонайменше 12 місяців даних, щоб забезпечити їх доступність у разі потреби.
- Довгострокове архівування: Для дотримання довгострокових регуляторних вимог або для глибокого судового аналізу, старіші журнали можуть бути переміщені до менш дорогих сховищ (холодного зберігання), зберігаючи при цьому можливість доступу до них у майбутньому.
Важливо також захищати журнали від несанкціонованого доступу або видалення, обмежуючи та моніторячи доступ до них та зберігаючи їх безпечно.
Плюси та мінуси мінімального logging contract
Впровадження мінімального logging contract для NGFW має свої переваги та недоліки.
Плюси:
- Оптимізація витрат: Зменшення обсягів даних для зберігання та обробки знижує витрати на інфраструктуру (сховища, SIEM) та ліцензії.
- Зменшення операційної складності: Менший обсяг даних полегшує управління журналами, їх аналіз та пошук релевантної інформації.
- Підвищення ефективності розслідувань: Фокусування на критично важливих журналах дозволяє швидше виявляти та реагувати на інциденти, не відволікаючись на надлишкову інформацію.
- Дотримання регуляторних вимог: Чітко визначений контракт допомагає забезпечити відповідність стандартам, які вимагають зберігання певних типів журналів.
Мінуси:
- Ризик втрати даних для глибокого аналізу: Якщо мінімальний контракт занадто суворий, може бути втрачена інформація, критично важлива для розслідування складних або раніше невідомих атак.
- Можливі прогалини у видимості: Деякі неочевидні вектори атак можуть залишитися непоміченими через відсутність детальних журналів по всіх аспектах мережевої активності.
- Потреба у постійному перегляді: Зміни у ландшафті загроз та регуляторних вимогах вимагають регулярного перегляду та оновлення мінімального logging contract.
Практичний чекліст для аудиту конфігурації журналювання NGFW
Цей чекліст допоможе CISO перевірити поточну конфігурацію журналювання на NGFW та забезпечити її відповідність мінімальним вимогам для ефективного розслідування інцидентів. На основі відповідей ви можете визначити наступні кроки для покращення.
- Журнали трафіку: Чи активовані журнали дозволеного та забороненого трафіку?
- Якщо НІ: Оцініть вплив та активуйте логи дозволеного та забороненого трафіку, обґрунтуйте мінімальний набір для зберігання на 12 місяців.
- Журнали подій безпеки: Чи активовані журнали спрацьовувань IDS/IPS, виявлення шкідливого ПЗ, фільтрації URL?
- Якщо НІ: Оцініть вплив та активуйте логи подій безпеки, забезпечте зберігання на 12 місяців.
- Журнали VPN-з'єднань: Чи активовані журнали успішних та невдалих VPN-з’єднань?
- Якщо НІ: Оцініть вплив та активуйте логи VPN-з’єднань, забезпечте зберігання на 12 місяців.
- Журнали аутентифікації: Чи активовані журнали успішних та невдалих спроб аутентифікації користувачів?
- Якщо НІ: Оцініть вплив та активуйте логи аутентифікації, забезпечте зберігання на 12 місяців.
- Системні журнали: Чи активовані системні журнали NGFW (зміни конфігурації, перезавантаження, оновлення)?
- Якщо НІ: Оцініть вплив та активуйте системні журнали NGFW, забезпечте зберігання на 12 місяців.
- Рівень деталізації: Чи містять журнали достатньо деталей (IP-адреси, порти, протоколи, дії, ідентифікатори користувачів, повні URL-адреси, виявлені загрози)?
- Якщо НІ: Перегляньте та підвищіть рівень деталізації журналювання для критичних подій.
- Централізоване зберігання: Чи забезпечено централізоване збирання та агрегацію журналів (наприклад, у SIEM-системі)?
- Якщо НІ: Впровадьте централізовану систему збору журналів (SIEM/Log Management).
- Терміни зберігання: Чи визначені та дотримуються терміни зберігання для кожного типу журналів відповідно до внутрішніх політик та регуляторних вимог?
- Якщо НІ: Розробіть та впровадьте політику зберігання журналів.
- Захист журналів: Чи захищені журнали від несанкціонованого доступу, модифікації або видалення?
- Якщо НІ: Впровадьте заходи захисту журналів (контроль доступу, хешування, резервне копіювання).
- Аудит конфігурації: Чи проводиться регулярний аудит конфігурації журналювання NGFW?
- Якщо НІ: Заплануйте та проводьте регулярний аудит конфігурації журналювання.
- Процедура доступу: Чи існує чітка процедура доступу до журналів для розслідування інцидентів?
- Якщо НІ: Розробіть та задокументуйте процедуру доступу до журналів.
- Синхронізація часу: Чи забезпечена синхронізація часу на NGFW та системі збору журналів для коректної кореляції подій?
- Якщо НІ: Налаштуйте синхронізацію часу (NTP) на всіх відповідних пристроях.
Softline IT допомагає планувати й впроваджувати рішення у сфері кібербезпеки: від аудиту поточного стану до узгодженого плану змін.
