Güvenlik Duvarı ve İzleme: Olay Yanıtı için En İyi Uygulamalar
Güvenlik Nedeni Modern Olay Yanıtını Takip Etmek ve Takip Etmek
Güvenlik duvarları çoğu ağ mimarisinde ilk savunma hattı olarak kalır, ancak değerleri istenmeyen trafiği engellemenin çok ötesine geçer. Bu makalede, ham güvenlik kartlarını tespit etmek için gerekli olan en iyi uygulamaları araştırır, olay yanıt ekipleri için kronolojik rekor sağlar.
Etkili güvenlik duvarı girişi ve izleme istenmiyor; olgun siber güvenlik programına temel veriyorlar. Organizasyonların saldırı zamanlarını yeniden inşa etmelerine, uzlaşmacı varlıklar tespit etmelerine ve güvenlik kontrollerinin etkinliğini ölçmek için zaman ayırabiliyorlar.
Güvenlik Duvarının Logging
Güvenlik girişi, her paket veya güvenlik duvarının ardına gelen bağlantı hakkında metadata yakalamakta ve güvenlik girişleri, kaynak ve hedef IP adresleri, kaynak ve varış limanları, protokol (TCP, UDP, ICMP), bir sonraki nesil güvenlik duvarı ile entegre edildiğinde güvenlik duvarı kuralı (allow, inkar, bırakma, reddedilen) bazı güvenlik duvarları da dahil.
Güvenlik Duvarının Türleri Logs
- [FONT:0]Traffic Logs:[Dönetici:[Dönetici: 0) Bir kuralla oynayan her seans veya paketi kayıt edin. Bu loglar temel davranış kurma yardımcı olur.
- [FONT:0]Threat Logs:[Dönetici:[Dönetmelik Sistemleri (IPS), antivirüs taramaları veya URL filtreleme modülleri, güvenlik duvarına entegre edilmiş.
- [FONT:0] Event Logs:[[Dönetici:[Döneticileri, sistem yeniden başlatıyor, veya yapılandırma yedekleri gibi idari eylemleri ele alıyor.
- [FONT:0) Sistem Girişi:[Dönetici:[Dönetici:0) Güvenlik Duvarının kendi sağlığı, kaynak kullanımı ve hata mesajları hakkında bilgi sahibi olur.
Bu kategorileri anlamak kritik çünkü her biri olay yanıtı sırasında farklı bir amaç hizmet eder. Trafik logları daha sonra hareket ortaya çıkar, tehdit girişleri sömürü girişimleri ortaya çıkarırken, olay oturumlarını tespit etme denetçilerine izin verir ve sistem logları, güvenlik duvarının kendisini hedef alan bir inkar hizmeti durumunu gösterebilir.
Güvenlik Duvarı için En İyi Uygulamalar
Kayıtları toplamak kolaydır; [[0.right) Bir usulsüz formatta oturum açmaları daha zordur. aşağıdaki en iyi uygulamalara giriş yapmak, log verilerinizin hem de güvenilir olmasını sağlar.
Enable Comprehensive Logging
Sadece trafik izin verilen oturum açmaz. Çok sayıda kuruluş yanlışlıkla depolamayı azaltmak için paketler sık sık sık sık paketler tutar, ancak bu kör noktalar yaratır. Tüm kurallarda en uygun oturum açma, özellikle de yüksek riskli bölgeler için tam loglama kuralları.
Standartlaştırma Log Formats
Farklı satıcılardan gelen güvenlik duvarları (Palo Alto, Fortinet, Cisco, Check Point) çeşitli günlük formatları kullanır. Standartize using a common schema such as Common Event Format (CEF) or Log Event Extended Format (LEEF) when forwarding to a SIEM. Bu, birden fazla güvenlik markasıyla ilgili hataları ve korelasyon hızlarını azaltır.
Güvenli Log Storage
Logs kanıtdır. Tampering, deletion ve yetkisiz erişimden korunmalıdırlar. Aşağıdakileri uygulama:
- Şifreli kanallarla (TLS) merkezileştirilmiş, sertleştirilmiş log sunucusuna giriş yapın.
- Access kontrollerini uygulayın, böylece yalnızca yetkili bir olay yanıtlayıcı ve denetçiler günlükleri görebilir veya değiştirebilir.
- Yazma-once, oku-many (WORM) depolama veya uygulama uç-sadece sistemlerin mümkün olmadığını garanti etmek için kullanın.
- Düzenli olarak kontrol veya kriptografik imzalar kullanarak bütünlüğü doğrulayın.
Retain Logs Per Policy and Compliance Gereksinimler
Yeniden sipariş süreleri endüstri ve yönetmelikle değişir. PCI DSS, depolama maliyetleri ile yasal yükümlülüklerin tutulması için tüm güvenlik girişlerini gerektirir.Son üç ay içinde analiz için kullanılabilir. HIPAA görev ve arşiv için altı yıl boyunca güvenlik duvarı kayıtlarını tutar.
Düzenli olarak İnceleme ve Denetim Logs
Otomatik izleme gerçek zamanlı uyarıları ele alırken, periyodik manuel inceleme hala eşlerin özlediği anomalileri yakalamak için gereklidir. Haftalık veya aylık özet raporların yorumları, yeni dış IP aralıklarına, olağandışı port kullanımına ve kural, iş saatleri dışında meydana gelen sonuçlara odaklanır.
İzleme ve Analyating Firewall Logs
Statik günlük dosyaları dinamik tehdit algılamaya dönüştürmeyi izleyin. Hedef, önemli hasar meydana gelmeden önce kötü amaçlı aktiviteyi tanımlamaktır. Bu bölüm, etkili güvenlik duvarı izleme için araçları, teknikleri ve stratejileri kapsar.
SIEM ve Log Management Platforms'un Kullanımı
Güvenlik Bilgileri ve Olay Yönetimi (SIEM) Splunk, Elastic Security, QRadar veya Azure agresyonu birden fazla kaynaktan, normalleştirilmiş ve korelasyon kuralları uygular. iyi yapılandırılmış bir SIEM, bir sonraki bir cihazdan giriş için bir güvenlik duvarı inkar edebilir, çok aşamalı bir saldırı. SIEM, bulut-natif günlük izleme hizmetleri (örneğin, AWS CloudWatch Logs, Google Cloud Logging) Ayrıca gerçek zamanlı analiz sağlar ve güvenlik duvarı onaylayabilir.
Set Up Context-Rich Alerts
Genric, “yüksek sayıda inkar paketi” gibi uyarılar aşırı gürültüyü ortaya çıkarır. Bunun yerine, uyarıları içeren uyarıları oluşturmak için uyarılar oluşturabilirsiniz: örneğin, “bir dış IP'den 5 dakika içinde farklı iç IP'lerden daha fazla inkar edilen bağlantıları inkar etmek” veya “traffic, tehdit istihbarat feed tarafından bloke edilen kötü niyetli domainler kullanmak” gibi uyarıları kullanın.
Korrelate Firewall Diğer Veri Kaynakları ile Giriş Yapıyor
Güvenlik logları, uç nokta algılama ve yanıt ile birleştirildiğinde en güçlüdür (EDR), DNS logları, proxy logları ve kimlik doğrulama logları. Bir korelasyon örneği: Bir güvenlikten şüpheli IP ile bağlantı gösterir.Bu çok fazla kaynak korelasyon, normalde yanlış pozitifleri ortaya çıkarır ve tam bir resim sunar.
Normal Ağ Davranışının Baseline Bir Bakış
anomalileri tespit etmeden önce, çevreniz için “normal” görünen şeyleri anlamanız gerekir.Gather temel verileri:
- Saat ve bölge başına trafik hacmi (internal, DMZ, dış).
- Tipik kaynak / kesinti çiftleri (örneğin, web sunucuları veritabanı sunucularıyla konuşuyor).
- Ortak protokoller ve port kullanımı.
- Peak trafik süreleri ve düzenli bakım pencereleri.
Modern SIEMs veya basit istatistik analizinde mevcut makine öğrenme özelliklerini kullanın (mean, standart sapma) dinamik temelleri belirlemek için. Trafik önemli ölçüde olduğunda, sistem bir soruşturmayı tetiklemelidir.
Automate Triage ile SOAR
Güvenlik Orkestrası, Otomasyon ve Yanıt (SOAR) platformları, güvenlik duvarları kullanabilir ve otomatik olarak eylemleri alabilir. Örneğin, bir güvenlik duvarı logu tekrarlanan brute-force girişimleri bir SSH sunucusuna karşı tekrarladıysa, SOAR oyun kitabı otomatik olarak 24 saat boyunca güvenlik duvarının kaynağını engelleyebilir ve insan analistleri ve hızları için bir bilet oluşturabilir.
Güvenlik Duvarı Kullanımının Bulma Yanıtı
Bir olay doğrulandığında, güvenlik duvarı günlükleri adli soruşturmanın arka kemiği haline gelir. Saldırının giriş noktasını, daha sonra hareket yollarını ve veri exfiltrasyon kanallarını gösterir. aşağıdaki adımlar, güvenlik duvarının nasıl bir araya getirileceğini özetliyor.
Tanımlama fazı
Tanım sırasında, şüpheli uyarıları teyit etmek veya reddetmek için güvenlik duvarı logları kullanın. Arama için:
- Bilinen kötü niyetli IP'lerden bağlantılar ( tehdit istihbarat feeds'ten).
- İç sunuculardan internete beklenmedik bağlantılar.
- Blok olmayan limanlarda trafik bloke edilmelidir.
- Büyük veri transferleri (örneğin, >100 MB kısa bir süre içinde) exfiltrasyon gösterebilir.
Zamana bağlı sorgular oluşturun: “Dünden 2 AM ve 3 AM arasında HR altnet’ten tüm alıntı bağlantıları dünden çıkarın.” Bu arama ve hızları triage'e daraltır.
Containment faz
Bir tehdit tespit edildiğinde, güvenlik kılavuzları kılavuzluk eylemleri içerir.Eğer girişler bir saldırganın belirli bir dış IP ile iletişim kurabileceğini ortaya koyarsa, güvenlik duvarının alt segmentleri arasındaki trafiği gözlemleyerek IP'nin tespit edilmesiyle belirlenir.
Eradication and Recovery
Tehdityi içeren bir süre sonra, saldırganın IP'den birden fazla iş istasyonlarına bir RDP bağlantısı gösterirse, bu iş istasyonları yeniden görüntülenebilir ve sıfırlamalıdır. Bu, saldırı vektörünü doğru bir şekilde engellemez ve bu logların hala operasyonel olduğunu garanti eder.
Post-Incident Dersleri Öğrendi
Son adım, gelecekteki savunmaları geliştirmek için güvenlik duvarı loglarını analiz etmektir. Soru:
- Güvenlik duvarı neden ilk ihlale izin verdi? Kural çok izinsiz miydi?
- gecikmiş algılamayı geciktiren herhangi bir günlük boşluk var mıydı? Daha fazla kurala giriş yapmayı düşünün.
- Tespit daha iyi bir SIEM korelasyon kuralı ile otomatik olabilir mi?
- Oturma politikası tam bir soruşturma için yeterli loglar tuttu mu? gerekliyse saklamayı artırmak.
Güncelleme güvenlik duvarı politikaları, bu bulgulara dayanan konfigürasyonları ve izleme kuralları. Bu, olay yanıtı ve sürekli gelişme arasındaki döngüyü kapatır.
Overcoming Common Challenges
Her yerde en iyi uygulamalarla bile, organizasyonlar güvenlik duvarı girişi ve izleme engelleriyle karşı karşıyadır. Bu zorluklara dikkat etmek, dirençli bir program için gereklidir.
Cilt ve Depolama Maliyetleri
Enterprise firewalls, günde başlangıçların terabaylarını üretebilir.:
- Log filtreleme kullanın: rutin sağlık kontrolleri, iç DNS trafiği veya ağ zamanı protokolü (NTP) güvenlikle ilgili değilse trafik.
- Deduplication ve sıkıştırma ile birlikte uygulama logu birggregation.
- Bağlantılı tutma: 30 gün boyunca yüksek sadakat günlüklerini tut, daha uzun süre özet istatistiklere yuvarlan.
- Bulut depolamasını, belirli bir süre sonra otomatik geçiş loglarına otomatik olarak geçiş yapmak için yaşam döngüsü politikaları ile kullanın.
Gürültü ve Yanlış Olumlular
Çok fazla uyarı alarmlar, gürültüyü azaltmak için uyarı yorgunluklarına neden olur:
- Beyaz liste iyi tarayıcılar, izleme araçları ve iç hizmetleri tanıyor.
- Aynı olayda uyarı yapmaktan kaçınmanın baskı kurallarını kullanın.
- Satıcı varsayılanlardan ziyade temel verilere dayanan eşleri ayarlama.
- Anlaşmanın bilinen göstergelerinin (IOCs) dikkate alınması için tehdit istihbaratını tercih edin.
Şifreli Trafik Körlüğü
HTTPS ve VPN'lerin yükselişi ile, güvenlik duvarları genellikle ödeme yükleme içeriğini inceleyemez.
- SSL/TLS denetimini (tacryption), gizlilik ve yasal gereksinimlerin dikkatli bir şekilde dikkate alınması için dışlanmış trafikte kullanın.
- Şifreli trafik metadata: IP adresleri, SNI (Server Name Indication) alanları, sertifika metadata ve bu alanlarda aomaliler hala kötü niyetli tüneller gösterebilir.
- Bir sonraki nesil güvenlik analizi ile çalışan güvenlik duvarları (ETA), şifrelenmeden tehditleri tespit etmek için makine öğrenimi kullanan özellikler.
Bulut ve Hibrit Çevreler
Güvenlik girişi, sanal güvenlik grupları, ağ ACL'ler, bulut WAF'ler farklı şekilde yönetiliyor. Yerel bulut log hizmetlerini kullanın (AWS VPC Flow Logs, Azure Network Watcher, GCP VPC Logs) ve onları merkezileştirilmiş bir SIEM'e doğru ilerletin.
Uyum ve Düzenlemeler
Birçok düzenleme belirli güvenlik duvarı giriş uygulamaları. Buna uymamak, iş iyi ve kaybıyla sonuçlanabilir. İşte ortak çerçevelerle günlük uygulamaları nasıl hizalamanız gerekir.
PCI DSS
PCI DSS'nin 10'u, güvenlik duvarı logları da dahil olmak üzere kart sahibi veri ortamlarına erişim için açık bir şekilde çağrıda bulunuyor. Logs bireysel kullanıcı aktivitesini, zaman notlarını ve olayların ayrıntılarını tanımlamalı.En azından bir yıl boyunca tekrar girişleri.Retain logları, üç ay hemen mevcut. Review günlük olarak, kritik sistemlere odaklanarak.
HIPAA
HIPAA Güvenlik Kuralı, elektronik korumalı sağlık bilgileri (ePHI) EPHI sunucularına trafik gösteren güvenlik girişleri ve altı yıl boyunca muhafaza edilmesi gereken sistemlerde tüm aktivitenin girişini sağlar.
NIST SP 800-92
Bilgisayar Güvenliği Log Yönetimine NIST Kılavuzu (SP 800-92) kapsamlı öneriler sunar: Giriş politikaları, merkezi bir giriş yönetimi altyapısı kurmak, otomatik izleme ve düzenli olarak gözden geçirme oturumlarını kullanın. NIST'in çerçevesini açıkça gerekli olmasa bile.
SOS 2
Servis örgütleri, ağ aktivitelerini kontrol ortamının bir parçası olarak loglaydıklarını ve izlemelerini göstermeleri gerekir. SOC 2 denetçiler otomatik izleme, uyarılama ve periyodik giriş değerlendirmelerini beklerler. Organizasyonun güvenlik politikasında belirtilen süre için oturum açma oturumlarını (yaklaşık 12 ay).
Dış kaynaklar için daha fazla okuma
- [FONT:0]NIST SP 800-92 Bilgisayar Güvenliği Log Yönetimine Rehber) – [[Ücretsiz.nist.gov/publications/detail/sp/800-92/final[DÜye Olmayanlar İçin Kesin Yönetimler[DÜye Olmayanlar İçin Kesin Yönetimler)
- [FONT:0]SANS Olay Eller El Kitabı[Dönetici:0)[[FONTT:2)https://www.sans.org/beyaz-köprüler/33901/[DDDD) - olay yanıtları sırasında girişleri kullanmak için pratik adımlar.
- [FONT:0)PCI DSS v4.0 Logging ve İzleme Gereksinimleri) - [[Ücretsizler.org/documents/PCI-DSS-v4-0.pdf) - kart sahibi verileri için zorunlu kontroller.
- [FONT=0)OWASP Video dosyası[Dönetici:0)[FONT:2)https://cheatsheets/Logging Cair Sheet.html[Döneticileri)[Döneticileri dolduran giriş seviyesi kılavuzluk.
Sürdürülebilir bir Program inşa
Güvenlik girişi ve izleme tek zamanlı bir kurulum değildir; sürekli olarak rafineri gerektirir.Dörtsel konuşma politikalarının dörtte birini içeren bir yönetişimi gerektirir, güvenlik ekipleri ve yönetimi kullanarak rapor edilen yıllık masa üstü egzersizleri.
Olay yanıt ekipleri yüksek kaliteli olduğunda, iyi donanımlı bir güvenlik duvarı logları var, proaktif tehdit avcılığı için reaktif ateşten hareket edebilir. Kayıtlar, burada açıklanan en iyi uygulamaları takip ederek, organizasyonunuzun gelecekteki güvenlik olaylarına tepkisini güçlendirebilir ve gelecekteki güvenlik olayların etkisini azaltabilir.