Почему подмена журналов представляет угрозу
Узнайте, как злоумышленники пытаются удалить или изменить журнал аудита.
«Почему подмена журналов представляет угрозу» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Журналы как доказательства
Журналы безопасности — это доказательства произошедшего в Вашей среде. Они лежат в основе обнаружения, расследования и соответствия требованиям. Если злоумышленник может изменить или удалить их, Вы теряете возможность узнать, что произошло, а журнал аудита становится бесполезным. Поэтому защита целостности журналов — это защита самой истины.
Противодействие криминалистике
Опытные злоумышленники применяют противодействие криминалистике: активно заметая следы. Получив доступ, они пытаются отключить журналирование, удалить файлы журналов или остановить трассы, чтобы последующие действия не фиксировались. Противодействие этим попыткам — важнейшая часть готовности к инцидентам, поскольку незамеченный злоумышленник гораздо опаснее.
Отключение трассы
Один из распространённых приёмов — остановить или удалить трассу CloudTrail с помощью StopLogging или DeleteTrail. После остановки журналирования последующие действия не оставляют аудиторского следа. Крайне важно обнаруживать и блокировать такие вызовы либо обеспечивать их дополнительное журналирование в другом месте, чтобы трасса оставалась достоверной.
Удаление файлов журналов
Даже при включённом журналировании злоумышленник может попытаться удалить файлы журналов из корзины S3, где они хранятся. Если корзина не защищена, удаление объектов стирает историю. Поэтому защита корзины для хранения журналов не менее важна, чем первоначальное включение журналирования.
Изменение записей
Помимо удаления злоумышленник может попытаться изменить содержимое журналов, чтобы скрыть определённые действия или обвинить кого-то другого. Изменённые журналы, пожалуй, хуже отсутствующих, поскольку они активно вводят расследующих в заблуждение. Поэтому обнаружение подделки — отдельная и важная цель, а не только предотвращение удаления.
Три основополагающих принципа
Защита журналов опирается на три идеи: целостность (доказательство того, что журналы не изменялись), доступность (гарантия невозможности их удаления) и конфиденциальность (предотвращение несанкционированного чтения). AWS предлагает специальные функции для каждой из них. Полная стратегия учитывает все три принципа, а не сосредоточивается только на одном.
Разделение обязанностей
Ключевой принцип — разделение обязанностей: люди и учётные записи, управляющие рабочими нагрузками, не должны контролировать журналы этих нагрузок. Если злоумышленник скомпрометирует учётную запись рабочей нагрузки, он не должен получить возможность стереть свидетельства своих действий. Именно поэтому создаются отдельные учётные записи для журналов.
Обнаружение попыток подделки
Попытки подделки сами по себе являются ценными сигналами. Фильтр метрик и оповещение для событий CloudTrail, таких как StopLogging, DeleteTrail или UpdateTrail, немедленно уведомляют вас, когда кто-то обращается к конфигурации журналирования. Нередко попытка скрыть следы — самый явный признак正在 атаки.
Требования соответствия
Такие стандарты, как PCI DSS и HIPAA, прямо требуют защищать аудиторские журналы от изменений и обеспечивать их хранение. Журналы с защитой от незаметной подделки, сохраняемые в течение установленного срока, — не просто хорошая практика, а обязательное требование соответствия. Аудиторы будут искать средства контроля, подтверждающие достоверность и полноту журналов.
Стратегия защиты
Изучаемые вами меры защиты — проверка файлов журналов, закрытые и неизменяемые корзины, а также централизованные учётные записи архивирования — противодействуют конкретным методам подделки. Сначала поняв угрозу, вы увидите, зачем нужна каждая мера и как они объединяются в многоуровневую защиту, которую злоумышленнику трудно обойти.
Почему это важно на экзамене
Целостность журналов регулярно встречается на экзамене, поскольку связана одновременно с обнаружением, компьютерной криминалистикой и управлением. Ожидайте сценарии, в которых требуется обеспечить сохранность журналов после компрометации. Правильные ответы опираются на неизменяемость, проверку и изоляцию, а не на доверие к одной учётной записи, контролирующей саму себя.
Быстрая проверка
Проверьте, насколько хорошо вы понимаете угрозу.
Итоги
Журналы — это свидетельства, а злоумышленники используют противодействие криминалистике, чтобы отключать трассы, удалять файлы или изменять записи. Защищайте целостность, доступность и конфиденциальность, обеспечивайте разделение обязанностей, чтобы учётные записи рабочих нагрузок не могли стереть собственные журналы, и настраивайте оповещения для таких событий, как StopLogging. Стандарты соответствия требуют журналов с защитой от незаметной подделки и с установленным сроком хранения; в оставшейся части курса показано, как этого добиться.
Часто задаваемые вопросы
Урок «Почему подмена журналов представляет угрозу» бесплатный?
Да — полный текст урока «Почему подмена журналов представляет угрозу» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Почему подмена журналов представляет угрозу»?
Узнайте, как злоумышленники пытаются удалить или изменить журнал аудита. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Почему подмена журналов представляет угрозу»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Почему подмена журналов представляет угрозу
- Проверка файлов журналов CloudTrail
- Защита бакетов для хранения журналов
- Централизованные учётные записи для архива журналов