Registrazione e monitoraggio insufficienti

Registrazione e monitoraggio insufficienti

Qualcuno ha letto il verbale. I tuoi registri non possono dire chi.

Cos’è Registrazione e monitoraggio insufficienti?

Si tratta di un errore di rilevamento piuttosto che di un errore di accesso. Quando una richiesta viene autorizzata, nessun controllo di accesso la rifiuterà, quindi la traccia di controllo è l'unica cosa che rileva gli abusi. Utilizzerai un token di agente di supporto valido per leggere la data di nascita, l'ID nazionale e il saldo del conto di un cliente senza ticket dietro la richiesta. Quindi ti viene chiesto quale agente ha letto quel record e non puoi dirlo. La correzione registra attore, oggetto, azione, ticket, IP di origine e timestamp in un sink di sola aggiunta e avvisa in caso di lettura senza ticket.

Cosa imparerai in Registrazione e monitoraggio insufficienti

Registrazione e monitoraggio insufficienti — Fasi della formazione

  1. Un agente con accesso

    Norvane è una banca digitale. I suoi agenti di supporto controllano gli account dei clienti tutto il giorno per gestire i ticket, utilizzando una console interna supportata dall'API del cliente. Bob è uno di quegli agenti e vende ciò che riesce a raggiungere. Un giro di frodi lo ha pagato per un'identità completa, quindi ha scelto un cliente Norvane con un grosso saldo, qualcuno per il quale non ha biglietto e non ha motivo di toccare. Il suo accesso è reale e il suo token è valido, quindi nulla di ciò che sta per fare verrà rifiutato. Apre la console dell'agente per estrarre il suo record.

  2. L'endpoint della ricerca

    La ricerca del cliente restituisce un profilo completo e il token dell'agente di Bob può chiamarlo. Le ricerche hanno lo scopo di fare riferimento al ticket su cui sta lavorando l'agente, ma l'API stessa non ne richiede uno.

  3. Tira il disco

    Bob chiama l'endpoint di ricerca del cliente che è stato pagato per rubare, portando con sé il token dell'agente e nessun biglietto. È un'unica richiesta, all'apparenza ordinaria, la stessa chiamata che fa decine di volte al giorno per ottenere biglietti veri, ed è proprio per questo che non darà nell'occhio.

  4. Tutta la vita di una persona

    Il token funziona. Il server ha restituito il record completo del cliente.

  5. Verifica della conoscenza

    Hai appena visto un agente dell'assistenza estrarre l'intera identità di un cliente con un token valido e senza ticket. Stabilisci di che tipo di fallimento si tratta.

  6. Quale agente ha letto questo?

    Possiedi la registrazione e il monitoraggio degli audit per l'API cliente di Norvane. L'identità di un cliente è stata rubata e utilizzata per frode e i dettagli potrebbero provenire solo dall'interno di Norvane. Trust & Safety ti ha inviato un'e-mail con una domanda a cui non può rispondere da sola.

  7. Leggere il registro dell'applicazione

    Prima di toccare il codice, controlla cosa ha effettivamente registrato l'API. Segui il registro dell'applicazione e cerca tutto ciò che collega una ricerca a un agente o al cliente i cui dati sono trapelati.

  8. Non c'è modo di rispondere

    Questo è tutto ciò che l'API ha registrato in merito a tali ricerche.

  9. Apri il gestore di ricerca

    Apri il gestore di ricerca del cliente e guarda cosa registra quando serve una richiesta.

  10. Individua il difetto

    Il gestore controlla il token dell'agente, legge il cliente e restituisce il profilo completo. L'unica riga che registra è la riga che hai appena visto: una nota che indica che è avvenuta una ricerca, senza il contesto che la renderebbe un record di controllo.

Copertura dei framework di sicurezza

OWASP API Top 10

  • API10:2019 Insufficient Logging & Monitoring

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

CIS Controls

  • CIS 8 Audit Log Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis