Journalisation et surveillance insuffisantes

Journalisation et surveillance insuffisantes

Quelqu'un a lu le dossier. Vos journaux ne peuvent pas dire qui.

Qu'est-ce que Journalisation et surveillance insuffisantes?

Il s’agit d’un échec de détection plutôt que d’un échec d’accès. Lorsqu'une demande est autorisée, aucun contrôle d'accès ne la rejettera, la piste d'audit est donc la seule chose qui détecte les abus. Vous utiliserez un jeton d'agent d'assistance valide pour lire la date de naissance, la carte d'identité nationale et les soldes des comptes d'un client sans aucun ticket derrière la demande. Ensuite, on vous demande quel agent a lu cet enregistrement, et vous ne pouvez pas le dire. Le correctif enregistre l'acteur, le sujet, l'action, le ticket, l'adresse IP source et l'horodatage dans un récepteur d'ajout uniquement, et alerte en cas de lecture sans ticket.

Ce que vous apprendrez dans Journalisation et surveillance insuffisantes

Journalisation et surveillance insuffisantes — Étapes de la formation

  1. Un agent avec accès

    Norvane est une banque numérique. Ses agents d'assistance recherchent toute la journée les comptes clients pour gérer les tickets, à l'aide d'une console interne soutenue par l'API client. Bob est l'un de ces agents et il vend ce qu'il peut atteindre. Un réseau de fraudeurs l'a payé pour une identité complète, il a donc choisi un client Norvane avec un solde important, quelqu'un pour qui il n'a aucun ticket et aucune raison de toucher. Son accès est réel et son jeton est valide, donc rien de ce qu'il est sur le point de faire ne sera rejeté. Il ouvre la console de l'agent pour extraire son dossier.

  2. Le point de terminaison de la recherche

    La recherche de client renvoie un profil complet et le jeton d'agent de Bob est autorisé à l'appeler. Les recherches sont destinées à référencer le ticket sur lequel l'agent travaille, mais l'API elle-même n'en nécessite pas.

  3. Tirez le disque

    Bob appelle le point de terminaison de recherche pour le client pour lequel il a été payé, portant son jeton d'agent et aucun ticket. Il s’agit d’une simple demande d’apparence ordinaire, le même appel qu’il passe des dizaines de fois par jour pour obtenir de vrais billets, c’est exactement pourquoi elle ne se démarquera pas.

  4. Toute la vie d'une personne

    Le jeton fonctionne. Le serveur a renvoyé le dossier complet du client.

  5. Contrôle des connaissances

    Vous venez de voir un agent d'assistance extraire l'identité complète d'un client avec un jeton valide et aucun ticket. Verrouillez de quel type d’échec il s’agit.

  6. Quel agent a lu ça ?

    Vous possédez la journalisation d'audit et la surveillance de l'API client de Norvane. L'identité d'un client a été volée et utilisée à des fins frauduleuses, et les détails ne peuvent provenir que de Norvane. Trust & Safety vous a envoyé un e-mail avec une question à laquelle il ne peut pas répondre seul.

  7. Lire le journal des candidatures

    Avant de toucher au code, vous vérifiez ce que l'API a réellement enregistré. Suivez le journal des applications et recherchez tout ce qui lie une recherche à un agent ou au client dont les données ont été divulguées.

  8. Pas moyen de répondre

    C'est tout ce que l'API a enregistré à propos de ces recherches.

  9. Ouvrez le gestionnaire de recherche

    Ouvrez le gestionnaire de recherche de client et regardez ce qu'il enregistre lorsqu'il répond à une demande.

  10. Repérez le défaut

    Le gestionnaire vérifie le jeton de l'agent, lit le client et renvoie le profil complet. La seule ligne qu'il enregistre est la ligne que vous venez de voir : une note indiquant qu'une recherche a eu lieu, sans aucun contexte qui en ferait un enregistrement d'audit.

Couverture des référentiels de sécurité

OWASP API Top 10

  • API10:2019 Insufficient Logging & Monitoring

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

CIS Controls

  • CIS 8 Audit Log Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis