Güvenlik Duvarı ve İzleme: Olay Yanıtı için En İyi Uygulamalar

Güvenlik Nedeni Modern Olay Yanıtını Takip Etmek ve Takip Etmek

Güvenlik duvarları çoğu ağ mimarisinde ilk savunma hattı olarak kalır, ancak değerleri istenmeyen trafiği engellemenin çok ötesine geçer. Bu makalede, ham güvenlik kartlarını tespit etmek için gerekli olan en iyi uygulamaları araştırır, olay yanıt ekipleri için kronolojik rekor sağlar.

Etkili güvenlik duvarı girişi ve izleme istenmiyor; olgun siber güvenlik programına temel veriyorlar. Organizasyonların saldırı zamanlarını yeniden inşa etmelerine, uzlaşmacı varlıklar tespit etmelerine ve güvenlik kontrollerinin etkinliğini ölçmek için zaman ayırabiliyorlar.

Güvenlik Duvarının Logging

Güvenlik girişi, her paket veya güvenlik duvarının ardına gelen bağlantı hakkında metadata yakalamakta ve güvenlik girişleri, kaynak ve hedef IP adresleri, kaynak ve varış limanları, protokol (TCP, UDP, ICMP), bir sonraki nesil güvenlik duvarı ile entegre edildiğinde güvenlik duvarı kuralı (allow, inkar, bırakma, reddedilen) bazı güvenlik duvarları da dahil.

Güvenlik Duvarının Türleri Logs

Bu kategorileri anlamak kritik çünkü her biri olay yanıtı sırasında farklı bir amaç hizmet eder. Trafik logları daha sonra hareket ortaya çıkar, tehdit girişleri sömürü girişimleri ortaya çıkarırken, olay oturumlarını tespit etme denetçilerine izin verir ve sistem logları, güvenlik duvarının kendisini hedef alan bir inkar hizmeti durumunu gösterebilir.

Güvenlik Duvarı için En İyi Uygulamalar

Kayıtları toplamak kolaydır; [[0.right) Bir usulsüz formatta oturum açmaları daha zordur. aşağıdaki en iyi uygulamalara giriş yapmak, log verilerinizin hem de güvenilir olmasını sağlar.

Enable Comprehensive Logging

Sadece trafik izin verilen oturum açmaz. Çok sayıda kuruluş yanlışlıkla depolamayı azaltmak için paketler sık sık sık sık paketler tutar, ancak bu kör noktalar yaratır. Tüm kurallarda en uygun oturum açma, özellikle de yüksek riskli bölgeler için tam loglama kuralları.

Standartlaştırma Log Formats

Farklı satıcılardan gelen güvenlik duvarları (Palo Alto, Fortinet, Cisco, Check Point) çeşitli günlük formatları kullanır. Standartize using a common schema such as Common Event Format (CEF) or Log Event Extended Format (LEEF) when forwarding to a SIEM. Bu, birden fazla güvenlik markasıyla ilgili hataları ve korelasyon hızlarını azaltır.

Güvenli Log Storage

Logs kanıtdır. Tampering, deletion ve yetkisiz erişimden korunmalıdırlar. Aşağıdakileri uygulama:

Retain Logs Per Policy and Compliance Gereksinimler

Yeniden sipariş süreleri endüstri ve yönetmelikle değişir. PCI DSS, depolama maliyetleri ile yasal yükümlülüklerin tutulması için tüm güvenlik girişlerini gerektirir.Son üç ay içinde analiz için kullanılabilir. HIPAA görev ve arşiv için altı yıl boyunca güvenlik duvarı kayıtlarını tutar.

Düzenli olarak İnceleme ve Denetim Logs

Otomatik izleme gerçek zamanlı uyarıları ele alırken, periyodik manuel inceleme hala eşlerin özlediği anomalileri yakalamak için gereklidir. Haftalık veya aylık özet raporların yorumları, yeni dış IP aralıklarına, olağandışı port kullanımına ve kural, iş saatleri dışında meydana gelen sonuçlara odaklanır.

İzleme ve Analyating Firewall Logs

Statik günlük dosyaları dinamik tehdit algılamaya dönüştürmeyi izleyin. Hedef, önemli hasar meydana gelmeden önce kötü amaçlı aktiviteyi tanımlamaktır. Bu bölüm, etkili güvenlik duvarı izleme için araçları, teknikleri ve stratejileri kapsar.

SIEM ve Log Management Platforms'un Kullanımı

Güvenlik Bilgileri ve Olay Yönetimi (SIEM) Splunk, Elastic Security, QRadar veya Azure agresyonu birden fazla kaynaktan, normalleştirilmiş ve korelasyon kuralları uygular. iyi yapılandırılmış bir SIEM, bir sonraki bir cihazdan giriş için bir güvenlik duvarı inkar edebilir, çok aşamalı bir saldırı. SIEM, bulut-natif günlük izleme hizmetleri (örneğin, AWS CloudWatch Logs, Google Cloud Logging) Ayrıca gerçek zamanlı analiz sağlar ve güvenlik duvarı onaylayabilir.

Set Up Context-Rich Alerts

Genric, “yüksek sayıda inkar paketi” gibi uyarılar aşırı gürültüyü ortaya çıkarır. Bunun yerine, uyarıları içeren uyarıları oluşturmak için uyarılar oluşturabilirsiniz: örneğin, “bir dış IP'den 5 dakika içinde farklı iç IP'lerden daha fazla inkar edilen bağlantıları inkar etmek” veya “traffic, tehdit istihbarat feed tarafından bloke edilen kötü niyetli domainler kullanmak” gibi uyarıları kullanın.

Korrelate Firewall Diğer Veri Kaynakları ile Giriş Yapıyor

Güvenlik logları, uç nokta algılama ve yanıt ile birleştirildiğinde en güçlüdür (EDR), DNS logları, proxy logları ve kimlik doğrulama logları. Bir korelasyon örneği: Bir güvenlikten şüpheli IP ile bağlantı gösterir.Bu çok fazla kaynak korelasyon, normalde yanlış pozitifleri ortaya çıkarır ve tam bir resim sunar.

Normal Ağ Davranışının Baseline Bir Bakış

anomalileri tespit etmeden önce, çevreniz için “normal” görünen şeyleri anlamanız gerekir.Gather temel verileri:

Modern SIEMs veya basit istatistik analizinde mevcut makine öğrenme özelliklerini kullanın (mean, standart sapma) dinamik temelleri belirlemek için. Trafik önemli ölçüde olduğunda, sistem bir soruşturmayı tetiklemelidir.

Automate Triage ile SOAR

Güvenlik Orkestrası, Otomasyon ve Yanıt (SOAR) platformları, güvenlik duvarları kullanabilir ve otomatik olarak eylemleri alabilir. Örneğin, bir güvenlik duvarı logu tekrarlanan brute-force girişimleri bir SSH sunucusuna karşı tekrarladıysa, SOAR oyun kitabı otomatik olarak 24 saat boyunca güvenlik duvarının kaynağını engelleyebilir ve insan analistleri ve hızları için bir bilet oluşturabilir.

Güvenlik Duvarı Kullanımının Bulma Yanıtı

Bir olay doğrulandığında, güvenlik duvarı günlükleri adli soruşturmanın arka kemiği haline gelir. Saldırının giriş noktasını, daha sonra hareket yollarını ve veri exfiltrasyon kanallarını gösterir. aşağıdaki adımlar, güvenlik duvarının nasıl bir araya getirileceğini özetliyor.

Tanımlama fazı

Tanım sırasında, şüpheli uyarıları teyit etmek veya reddetmek için güvenlik duvarı logları kullanın. Arama için:

Zamana bağlı sorgular oluşturun: “Dünden 2 AM ve 3 AM arasında HR altnet’ten tüm alıntı bağlantıları dünden çıkarın.” Bu arama ve hızları triage'e daraltır.

Containment faz

Bir tehdit tespit edildiğinde, güvenlik kılavuzları kılavuzluk eylemleri içerir.Eğer girişler bir saldırganın belirli bir dış IP ile iletişim kurabileceğini ortaya koyarsa, güvenlik duvarının alt segmentleri arasındaki trafiği gözlemleyerek IP'nin tespit edilmesiyle belirlenir.

Eradication and Recovery

Tehdityi içeren bir süre sonra, saldırganın IP'den birden fazla iş istasyonlarına bir RDP bağlantısı gösterirse, bu iş istasyonları yeniden görüntülenebilir ve sıfırlamalıdır. Bu, saldırı vektörünü doğru bir şekilde engellemez ve bu logların hala operasyonel olduğunu garanti eder.

Post-Incident Dersleri Öğrendi

Son adım, gelecekteki savunmaları geliştirmek için güvenlik duvarı loglarını analiz etmektir. Soru:

Güncelleme güvenlik duvarı politikaları, bu bulgulara dayanan konfigürasyonları ve izleme kuralları. Bu, olay yanıtı ve sürekli gelişme arasındaki döngüyü kapatır.

Overcoming Common Challenges

Her yerde en iyi uygulamalarla bile, organizasyonlar güvenlik duvarı girişi ve izleme engelleriyle karşı karşıyadır. Bu zorluklara dikkat etmek, dirençli bir program için gereklidir.

Cilt ve Depolama Maliyetleri

Enterprise firewalls, günde başlangıçların terabaylarını üretebilir.:

Gürültü ve Yanlış Olumlular

Çok fazla uyarı alarmlar, gürültüyü azaltmak için uyarı yorgunluklarına neden olur:

Şifreli Trafik Körlüğü

HTTPS ve VPN'lerin yükselişi ile, güvenlik duvarları genellikle ödeme yükleme içeriğini inceleyemez.

Bulut ve Hibrit Çevreler

Güvenlik girişi, sanal güvenlik grupları, ağ ACL'ler, bulut WAF'ler farklı şekilde yönetiliyor. Yerel bulut log hizmetlerini kullanın (AWS VPC Flow Logs, Azure Network Watcher, GCP VPC Logs) ve onları merkezileştirilmiş bir SIEM'e doğru ilerletin.

Uyum ve Düzenlemeler

Birçok düzenleme belirli güvenlik duvarı giriş uygulamaları. Buna uymamak, iş iyi ve kaybıyla sonuçlanabilir. İşte ortak çerçevelerle günlük uygulamaları nasıl hizalamanız gerekir.

PCI DSS

PCI DSS'nin 10'u, güvenlik duvarı logları da dahil olmak üzere kart sahibi veri ortamlarına erişim için açık bir şekilde çağrıda bulunuyor. Logs bireysel kullanıcı aktivitesini, zaman notlarını ve olayların ayrıntılarını tanımlamalı.En azından bir yıl boyunca tekrar girişleri.Retain logları, üç ay hemen mevcut. Review günlük olarak, kritik sistemlere odaklanarak.

HIPAA

HIPAA Güvenlik Kuralı, elektronik korumalı sağlık bilgileri (ePHI) EPHI sunucularına trafik gösteren güvenlik girişleri ve altı yıl boyunca muhafaza edilmesi gereken sistemlerde tüm aktivitenin girişini sağlar.

NIST SP 800-92

Bilgisayar Güvenliği Log Yönetimine NIST Kılavuzu (SP 800-92) kapsamlı öneriler sunar: Giriş politikaları, merkezi bir giriş yönetimi altyapısı kurmak, otomatik izleme ve düzenli olarak gözden geçirme oturumlarını kullanın. NIST'in çerçevesini açıkça gerekli olmasa bile.

SOS 2

Servis örgütleri, ağ aktivitelerini kontrol ortamının bir parçası olarak loglaydıklarını ve izlemelerini göstermeleri gerekir. SOC 2 denetçiler otomatik izleme, uyarılama ve periyodik giriş değerlendirmelerini beklerler. Organizasyonun güvenlik politikasında belirtilen süre için oturum açma oturumlarını (yaklaşık 12 ay).

Dış kaynaklar için daha fazla okuma

Sürdürülebilir bir Program inşa

Güvenlik girişi ve izleme tek zamanlı bir kurulum değildir; sürekli olarak rafineri gerektirir.Dörtsel konuşma politikalarının dörtte birini içeren bir yönetişimi gerektirir, güvenlik ekipleri ve yönetimi kullanarak rapor edilen yıllık masa üstü egzersizleri.

Olay yanıt ekipleri yüksek kaliteli olduğunda, iyi donanımlı bir güvenlik duvarı logları var, proaktif tehdit avcılığı için reaktif ateşten hareket edebilir. Kayıtlar, burada açıklanan en iyi uygulamaları takip ederek, organizasyonunuzun gelecekteki güvenlik olaylarına tepkisini güçlendirebilir ve gelecekteki güvenlik olayların etkisini azaltabilir.