Cloud & IT Cert Prep · Oppitunti

Miksi lokien peukalointi on uhka

Näe, miten hyökkääjät yrittävät poistaa tai muuttaa auditointijälkeä.

Oppitunti 1/413 vaihetta

Miksi lokien peukalointi on uhka on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Lokit todisteina

Tietoturvalokit ovat evidence eli todiste siitä, mitä ympäristössänne on tapahtunut. Ne muodostavat havainnoinnin, tutkinnan ja vaatimustenmukaisuuden perustan. Jos hyökkääjä voi muuttaa tai poistaa lokit, menetätte mahdollisuuden selvittää tapahtumat ja auditointipolkunne muuttuu arvottomaksi. Lokien eheyden suojaaminen on siksi itse totuuden suojaamista.

Anti-forensiikka

Edistyneet hyökkääjät käyttävät anti-forensiikkaa: he peittävät aktiivisesti jälkensä. Saatuaan pääsyn järjestelmään he yrittävät poistaa lokituksen käytöstä, poistaa lokitiedostoja tai katkaista jäljitysketjun, jotta heidän myöhemmistä toimistaan ei jäisi tallennetta. Näiden toimien estäminen on keskeinen osa häiriötilanteisiin varautumista, sillä havaitsematta jäänyt hyökkääjä on huomattavasti vaarallisempi.

Jäljen katkaiseminen

Yksi yleinen toimintatapa on pysäyttää CloudTrail trail tai poistaa se komennoilla StopLogging tai DeleteTrail. Kun lokitus loppuu, myöhemmistä toimista ei jää tarkastuslokia. Näiden kutsujen havaitseminen ja estäminen tai niiden kirjaaminen muualle on välttämätöntä jäljitysketjun luotettavuuden säilyttämiseksi.

Lokitiedostojen poistaminen

Vaikka lokitus olisi käytössä, hyökkääjä voi yrittää poistaa lokitiedostot S3-säilöstä, johon ne on tallennettu. Jos säilöä ei ole suojattu, objektien poistaminen pyyhkii historian. Siksi lokien tallennussäilön suojaaminen on yhtä tärkeää kuin lokituksen käyttöönotto alun perin.

Tietueiden muuttaminen

Poistamisen lisäksi hyökkääjä voi yrittää muuttaa lokien sisältöä tiettyjen toimien piilottamiseksi tai jonkun muun syyllistämiseksi. Muutetut lokit ovat mahdollisesti puuttuvia lokeja pahempia, koska ne johtavat tutkijoita aktiivisesti harhaan. Siksi väärentämisen havaitseminen, ei ainoastaan poistamisen estäminen, on erillinen ja tärkeä tavoite.

Kolme peruspilaria

Lokien suojaaminen perustuu kolmeen ajatukseen: eheyteen (osoitetaan, ettei lokeja ole muutettu), saatavuuteen (varmistetaan, ettei niitä voida poistaa) ja luottamuksellisuuteen (estetään luvaton lukeminen). AWS tarjoaa kuhunkin näistä omat ominaisuutensa. Kattava strategia käsittelee kaikkia kolmea sen sijaan, että keskityttäisiin vain yhteen.

Tehtävien eriyttäminen

Keskeinen periaate on tehtävien eriyttäminen: työkuormia käyttävien henkilöiden ja tilien ei pitäisi hallita kyseisiä työkuormia koskevia lokeja. Jos hyökkääjä vaarantaa työkuorman tilin, hän ei siten saa valtaa poistaa todisteita. Tämä ohjaa erillisten lokitilien suunnittelua.

Väärentämisyritysten havaitseminen

Väärentämisyritykset ovat itsessään erittäin arvokkaita signaaleja. CloudTrail-tapahtumille, kuten StopLogging, DeleteTrail tai UpdateTrail, määritetty mittarisuodatin ja hälytys ilmoittavat heti, kun joku koskee lokituksen määrityksiin. Usein juuri yritys peittää jäljet on selkein merkki käynnissä olevasta hyökkäyksestä.

Vaatimustenmukaisuusvaatimukset

PCI DSS:n ja HIPAA:n kaltaiset viitekehykset edellyttävät nimenomaisesti tarkastuslokien suojaamista muutoksilta ja niiden säilytyksen varmistamista. Muutosten havaitsemiseen soveltuvat ja säilytetyt lokit eivät ole vain hyvää käytäntöä, vaan vaatimustenmukaisuusvaatimus. Auditoijat etsivät kontrolleja, jotka osoittavat lokien olevan luotettavia ja täydellisiä.

Puolustusstrategia

Puolustuskeinot, joita opiskelette — lokitiedostojen validointi, tiukasti rajoitetut ja muuttumattomat säilöt sekä keskitetyt arkistotilit — torjuvat kukin tiettyä väärentämistekniikkaa. Uhan ymmärtäminen ensin tekee selväksi, miksi kukin kontrolli on olemassa ja miten ne yhdessä muodostavat kerroksellisen suojauksen, jota hyökkääjä ei helposti pysty ohittamaan.

Miksi tämä on tärkeää kokeessa

Lokin eheys on toistuva koeteema, koska se yhdistää havainnoinnin, forensiikan ja hallinnon. Odottakaa tilanteita, joissa tavoitteena on varmistaa lokien säilyminen tietoturvaloukkauksen jälkeen. Oikeat vastaukset perustuvat muuttumattomuuteen, validointiin ja eristämiseen — eivät koskaan siihen, että yksi tili valvoisi itseään.

Pikatarkistus

Testatkaa, ymmärrättekö uhan.

Kertaus

Lokit ovat todisteita, ja hyökkääjät käyttävät anti-forensiikkaa jäljityksen katkaisemiseen, tiedostojen poistamiseen tai tietueiden muuttamiseen. Suojatkaa eheys, saatavuus ja luottamuksellisuus, varmistakaa tehtävien eriyttäminen, jotta työkuormien tilit eivät voi poistaa omia lokejaan, ja määrittäkää hälytys esimerkiksi StopLogging-tapahtumista. Vaatimustenmukaisuusviitekehykset edellyttävät muutosten havaitsemiseen soveltuvia ja säilytettyjä lokeja, joiden toteuttamisen loppuosa tästä kurssista opettaa.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Miksi lokien peukalointi on uhka” ilmainen?

Kyllä – oppitunnin ”Miksi lokien peukalointi on uhka” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Miksi lokien peukalointi on uhka”?

Näe, miten hyökkääjät yrittävät poistaa tai muuttaa auditointijälkeä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Miksi lokien peukalointi on uhka”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Miksi lokien peukalointi on uhka
  2. CloudTrail-lokitiedostojen validointi
  3. Lokien tallennusbucketeihin kohdistuvien suojausten tiukentaminen
  4. Keskitetyt lokiarkistotilit
← Takaisin: Cloud & IT Cert Prep