Безопасность логирования и мониторинга
Логи — это «чёрный ящик» вашей инфраструктуры. Когда что-то идёт не так — взлом, утечка данных, необъяснимое поведение системы — именно логи отвечают на вопросы: что произошло, кто это сделал, как давно, что было затронуто. Без правильно выстроенного логирования расследование инцидента превращается в гадание.
Мониторинг безопасности идёт дальше: вместо того чтобы ждать, пока кто-то заметит проблему и пойдёт смотреть логи, система активно отслеживает подозрительные паттерны и сигнализирует в реальном времени. Тысячи неудачных попыток входа за пять минут. Административный аккаунт, который вдруг обратился к данным, которых никогда не касался. Сервер, устанавливающий соединения с известными адресами атакующих.
Задача лидер безопасности — сотрудника, который берёт на себя вопросы информационной безопасности в команде как дополнительную зону ответственности, — выстроить эту систему. Задача руководителя — убедиться, что система работает, и понимать свои обязательства перед регуляторами.
Почему это важно для бизнеса
Без логов нет расследования. Когда обнаружен инцидент, первый вопрос: что произошло? Без логов на него нет ответа. Непонятно, к как им данным получили доступ, как атакующий проник в систему, всё ли ещё он там.
Атакующие уничтожают следы. Если логи хранятся только на скомпрометированном сервере — они будут удалены. Централизованное логирование в отдельную систему сохраняет доказательства даже после полной компрометации.
Быстрое обнаружение снижает ущерб. По данным российских ИБ-аналитиков (Positive Technologies, ГК «Солар»), среднее время между вторжением и обнаружением исчисляется неделями и месяцами. Мониторинг с правильно настроенными оповещениями сокращает это время до минут и часов.
Это требование регуляторов. Для субъектов критической информационной инфраструктуры (КИИ) логирование и мониторинг — не рекомендация, а обязательство по 187-ФЗ. Требования к системам обработки персональных данных закреплены в приказах ФСТЭК № 21 (для ПДн) и № 17 (для ГИС). Уведомление НКЦКИ/ГосСОПКА об инцидентах — обязательство, невыполнение которого влечёт административную и в ряде случаев уголовную ответственность.
Законо дательные обязательства по логированию и уведомлению
Критическая информационная инфраструктура (187-ФЗ)
Если компания является субъектом КИИ (финансовые организации, операторы связи, транспорт, здравоохранение, промышленность и ряд других отраслей) — обязательно:
- Подключение к ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) или создание ведомственного/корпоративного центра мониторинга, взаимодействующего с ГосСОПКА через НКЦКИ (Национальный координационный центр по компьютерным инцидентам, cert.gov.ru)
- Уведомление НКЦКИ об инцидентах на значимых объектах КИИ в установленные сроки (как правило, в течение суток)
- Сбор и хранение информации об инцидентах согласно требованиям регулятора
Порядок и сроки уведомления определяются Приказом ФСБ России № 367 и методическими документами НКЦКИ.
Персональные данные (152-ФЗ)
- Уведомление Роскомнадзора об утечке персональных данных: 24 часа — уведомить о факте инцидента, 72 часа — предоставить результаты расследования
- Для выполнения этого требования необходимо фактически выявить инцидент — что невозможно без мониторинга
- Приказ ФСТЭК № 21 требует ведения журналов событий безопасности для информационных систем персональных данных