Sensibilisierung für sensible Protokolldaten
Produktionsprotokolle enthalten Dinge, die Sie niemals per E-Mail versenden würden.
Was ist Sensibilisierung für sensible Protokolldaten?
Anwendungsprotokolle sind voll von Dingen, die Sie niemals absichtlich per E-Mail versenden würden: Kundenadressen, Inhabertokens, Sitzungs-IDs, API-Schlüssel in Abfragezeichenfolgen, SQL mit echten Kunden-IDs. Dann bittet ein Anbieter um einen Log-Slice, um ein Problem zu beheben. In dieser Übung öffnen Sie die Datei, versehen jedes sensible Feld mit Anmerkungen und führen sie durch ein Schwärzungstool, das PII, Token, IP-Adressen und Zahlungsdaten entfernt und gleichzeitig die betrieblichen Details beibehält, die der Anbieter tatsächlich benötigt.
Was Sie lernen in Sensibilisierung für sensible Protokolldaten
- Identifizieren Sie die Kategorien sensibler Daten, die routinemäßig in Produktionsanwendungsprotokollen erscheinen: Kunden-PII, Authentifizierungstoken (JWTs, Sitzungen, Passwort-Reset-Codes), IP-Adressen, API-Schlüssel in URL-Abfragezeichenfolgen und Teilzahlungsdaten
- Unterscheiden Sie zwischen sicher weiterzugebenden betrieblichen Metadaten (Zeitstempel, Anfrage-IDs, Methoden, Pfade, Statuscodes, Latenzen und Abfragestrukturen) und Parameterwerten, die geschwärzt werden müssen
- Wenden Sie den Redact-before-share-Workflow für jede externe Protokollfreigabe an: Supportticket des Anbieters, Prüfung durch Dritte, öffentlicher Fehlerbericht, Screenshot in einem Support-Chat, Auftragnehmer noch nicht eingebunden
- Wenden Sie mit einem internen Tool zur Protokollbereinigung kategoriebasierte Schwärzungsregeln an, sodass die vom Empfänger benötigten betrieblichen Informationen erhalten und identifizierende Werte durch Platzhalter ersetzt werden
- Verstehen Sie DLP-Gateways als zusätzliche Kontrollebene und nicht als Ersatz für die Bereinigung, und leiten Sie jede Anbieteranfrage nach ungeschwärzten Protokollen zur Abstimmung an das Sicherheitsteam weiter
Sensibilisierung für sensible Protokolldaten — Trainingsschritte
-
Ein routinemäßiges Anbieter-Ticket
Es ist Dienstagmorgen. Holmgate stellt einigen Dutzend Einzelhandelskunden Fulfillment-APIs bereit. Watchspan – Ihr Anbieter für APM und Tracing – untersucht seit zwei Tagen einen Latenzanstieg am Bestellendpunkt. Das Unternehmen hat ein Support-Ticket eröffnet, das in Ihrem Posteingang gerade mit einem grünen Banner als dringend gekennzeichnet wurde.
-
Nachricht vom Support Engineer bei Watchspan
Devon Reyes, der bei Watchspan als Senior Support Engineer für Holmgates Kundenkonto zuständig ist, hat die Untersuchung der langsamen Abfrage mithilfe der Telemetriedaten so weit wie möglich eingegrenzt. Um die Ursache genau zu bestimmen, benötigt er eine echte Protokolldatei.
-
Was Devon tatsächlich anfordert
Lesen Sie die Anfrage noch einmal aufmerksam durch. Devon ist ein echter Mitarbeiter eines echten Anbieters, die Geschäftsbeziehung ist legitim und die Untersuchung der langsamen Abfrage ist sinnvoll. Das ändert jedoch nichts daran, welche Daten er gerade von Ihnen angefordert hat.
-
Bei LogVault anmelden
Ausschnitte aus Produktionsprotokollen werden in LogVault, Holmgates zentralem Protokollarchiv, gespeichert. SSO ist vorgeschrieben: Jeder Export wird Ihrem Konto zugeordnet, und selbst Downloads nach erfolgreicher Anmeldung werden beim Verlassen des Netzwerks vom DLP-Gateway überwacht.
-
Angehefteten Ausschnitt herunterladen
LogVault zeigt die Liste der Ausschnitte aus api-server.log. Der Ausschnitt für 09:14-09:30 UTC ist an Devons Ticket angeheftet. Laden Sie ihn in Ihren lokalen Download-Ordner herunter.
-
Protokolldatei öffnen
Der Ausschnitt befindet sich in Ihrem Download-Ordner. Öffnen Sie ihn im Dateimanager, um genau zu sehen, welche Daten Watchspan erhalten würde, wenn Sie die Datei unverändert weiterleiteten.
-
Der tatsächliche Inhalt des Protokolls
Die Datei wirkt wie ein gewöhnlicher Ausschnitt aus Betriebsdaten: zwanzig Zeilen, einige Warnungen und normale Latenzen. Sehen Sie genauer hin. Die Hervorhebungen führen Sie Zeile für Zeile durch alle enthaltenen Daten, die niemals Dritte erreichen dürfen.
-
Wissenscheck
Sie haben nun gesehen, was Produktionsprotokolle tatsächlich enthalten. Prüfen Sie Ihr Wissen darüber, welche Daten sensibel sind, bevor Sie sie bereinigen.
-
Holmgates freigegebenes Schwärzungstool öffnen
Holmgate Engineering stellt LogScrub als unternehmensweit freigegebenen Schwärzungsdienst bereit. Er läuft vollständig im Holmgate-Unternehmensnetzwerk, jede Weitergabe wird protokolliert und seine Ausgabedateien tragen eine Signatur, an der das DLP-Gateway ihre Freigabe erkennt. LogScrub ist das einzige Tool, das Holmgate zur Bereinigung sensibler Protokolldateien erlaubt. Externe Dienste wie ChatGPT, Pastebin, Online-Regex-Tester oder beliebige Web-Tools verstoßen ausdrücklich gegen die Richtlinien, denn schon das Hochladen der Datei wäre genau das Datenleck, das Sie verhindern möchten.
-
Hinweis zum internen Tool lesen
Lesen Sie zunächst den Hinweis oben auf der Seite. Dieselbe Warnung erscheint in jeder freigegebenen Schwärzungsoberfläche bei Holmgate. Ein Protokoll statt in das freigegebene Tool in einen öffentlich verfügbaren Chatbot einzufügen, ist der häufigste Shadow-IT-Vorfall, den das SOC untersucht.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-532 Insertion of Sensitive Information into Log File
CIS Controls
- CIS 8 Audit Log Management
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.AE Adverse Event Analysis