Onvoldoende logboekregistratie en monitoring
Iemand heeft het verslag gelezen. Je logbestanden kunnen niet zeggen wie.
Wat is Onvoldoende logboekregistratie en monitoring?
Dit is eerder een detectiefout dan een toegangsfout. Wanneer een verzoek wordt geautoriseerd, zal geen enkele toegangscontrole dit afwijzen, dus de audit trail is het enige dat misbruik opmerkt. U gebruikt een geldig ondersteuningsagenttoken om de geboortedatum, het nationale identiteitsbewijs en het rekeningsaldo van een klant te lezen zonder ticket achter het verzoek. Vervolgens wordt u gevraagd welke agent dat record heeft gelezen, maar u kunt het niet zeggen. De oplossing registreert acteur, onderwerp, actie, ticket, bron-IP en tijdstempel in een alleen-toevoegen-sink, en waarschuwt bij een ticketloze leesactie.
Wat je leert in Onvoldoende logboekregistratie en monitoring
- Herken onvoldoende registratie en monitoring als een detectiefout: gevoelige toegang wordt niet met voldoende context geregistreerd of niet gemonitord, waardoor misbruik onopgemerkt blijft en niet kan worden gereconstrueerd
- Begrijp dat geautoriseerde toegang (een geldige identificatie die misbruikt wordt) alleen kan worden opgespoord door een audittrail en waarschuwingen, aangezien geen enkele toegangscontrole deze kan weigeren
- Onderscheid het van toegangscontrole, gegevensblootstelling en snelheidsbeperkende fouten; hier is één enkele geautoriseerde lezing toegestaan en de ontbrekende controle is attributie en zichtbaarheid, niet een blok of een limiet
- Pas de oplossing toe: stuur een onveranderlijke auditgebeurtenis (acteur, onderwerp, actie, ticket of reden, bron-IP, tijdstempel) naar een alleen-toevoegen-sink en waarschuwing bij verdachte toegang, zoals een gevoelige leesactie zonder ticket
- Begrijp dat de oplossing detectie en aansprakelijkheid is, en niet preventie: een legitieme leesactie blijft toegestaan en retourneert nog steeds 200, terwijl het misbruik ervan toewijsbaar en alarmeerbaar wordt
Onvoldoende logboekregistratie en monitoring — Trainingsstappen
-
Een agent met toegang
Norvane is een digitale bank. De ondersteuningsagenten zoeken de hele dag klantaccounts op om tickets af te handelen, met behulp van een interne console die wordt ondersteund door de klant-API. Bob is een van die agenten en hij verkoopt wat hij kan bereiken. Een fraudebende heeft hem betaald voor een volledige identiteit, dus heeft hij een Norvane-klant uitgekozen met een groot saldo, iemand voor wie hij geen kaartje heeft en geen reden om aan te raken. Zijn toegang is reëel en zijn token is geldig, dus niets wat hij gaat doen zal worden afgewezen. Hij opent de agentenconsole om haar dossier op te halen.
-
Het opzoekeindpunt
De klantzoekopdracht retourneert een volledig profiel en het agenttoken van Bob mag dit bellen. Opzoekingen zijn bedoeld om te verwijzen naar het ticket waarmee de agent werkt, maar de API zelf heeft er geen nodig.
-
Trek de plaat
Bob belt het opzoekeindpunt voor de klant waarvoor hij betaald is om te stelen, met zijn agenttoken en geen ticket bij zich. Het is een enkel, alledaags ogend verzoek, hetzelfde telefoontje dat hij tientallen keren per dag pleegt voor echte kaartjes, en dat is precies de reden waarom het niet zal opvallen.
-
Het hele leven van één persoon
Het token werkt. De server heeft het volledige record van de klant geretourneerd.
-
Kennis check
Je hebt zojuist gezien hoe een ondersteuningsagent de volledige identiteit van een klant ophaalde met een geldig token en zonder ticket. Leg vast wat voor soort mislukking dit is.
-
Welke agent heeft dit gelezen?
U bent eigenaar van auditregistratie en monitoring voor de klant-API van Norvane. De identiteit van een klant is gestolen en gebruikt voor fraude, en de details kunnen alleen afkomstig zijn van binnen Norvane. Trust & Safety heeft u een e-mail gestuurd met één vraag die zij zelf niet kunnen beantwoorden.
-
Lees het applicatielogboek
Voordat je code aanraakt, controleer je wat de API daadwerkelijk heeft vastgelegd. Volg het applicatielogboek en zoek naar alles dat een zoekopdracht koppelt aan een agent of aan de klant wiens gegevens zijn gelekt.
-
Geen manier om te antwoorden
Dit is alles wat de API heeft vastgelegd over deze zoekopdrachten.
-
Open de opzoekhandler
Open de handler voor het opzoeken van klanten en kijk wat deze registreert wanneer een verzoek wordt ingediend.
-
Zoek de fout
De handler controleert het agenttoken, leest de klant en retourneert het volledige profiel. De enige regel die wordt geregistreerd, is de regel die u zojuist hebt gezien: een opmerking dat er een opzoeking heeft plaatsgevonden, zonder enige context die er een auditrecord van zou maken.
Dekking van beveiligingsframeworks
OWASP API Top 10
- API10:2019 Insufficient Logging & Monitoring
CWE
- CWE-778 Insufficient Logging
- CWE-223 Omission of Security-relevant Information
CIS Controls
- CIS 8 Audit Log Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.AE Adverse Event Analysis