Onvoldoende logboekregistratie en monitoring

Onvoldoende logboekregistratie en monitoring

Iemand heeft het verslag gelezen. Je logbestanden kunnen niet zeggen wie.

Wat is Onvoldoende logboekregistratie en monitoring?

Dit is eerder een detectiefout dan een toegangsfout. Wanneer een verzoek wordt geautoriseerd, zal geen enkele toegangscontrole dit afwijzen, dus de audit trail is het enige dat misbruik opmerkt. U gebruikt een geldig ondersteuningsagenttoken om de geboortedatum, het nationale identiteitsbewijs en het rekeningsaldo van een klant te lezen zonder ticket achter het verzoek. Vervolgens wordt u gevraagd welke agent dat record heeft gelezen, maar u kunt het niet zeggen. De oplossing registreert acteur, onderwerp, actie, ticket, bron-IP en tijdstempel in een alleen-toevoegen-sink, en waarschuwt bij een ticketloze leesactie.

Wat je leert in Onvoldoende logboekregistratie en monitoring

Onvoldoende logboekregistratie en monitoring — Trainingsstappen

  1. Een agent met toegang

    Norvane is een digitale bank. De ondersteuningsagenten zoeken de hele dag klantaccounts op om tickets af te handelen, met behulp van een interne console die wordt ondersteund door de klant-API. Bob is een van die agenten en hij verkoopt wat hij kan bereiken. Een fraudebende heeft hem betaald voor een volledige identiteit, dus heeft hij een Norvane-klant uitgekozen met een groot saldo, iemand voor wie hij geen kaartje heeft en geen reden om aan te raken. Zijn toegang is reëel en zijn token is geldig, dus niets wat hij gaat doen zal worden afgewezen. Hij opent de agentenconsole om haar dossier op te halen.

  2. Het opzoekeindpunt

    De klantzoekopdracht retourneert een volledig profiel en het agenttoken van Bob mag dit bellen. Opzoekingen zijn bedoeld om te verwijzen naar het ticket waarmee de agent werkt, maar de API zelf heeft er geen nodig.

  3. Trek de plaat

    Bob belt het opzoekeindpunt voor de klant waarvoor hij betaald is om te stelen, met zijn agenttoken en geen ticket bij zich. Het is een enkel, alledaags ogend verzoek, hetzelfde telefoontje dat hij tientallen keren per dag pleegt voor echte kaartjes, en dat is precies de reden waarom het niet zal opvallen.

  4. Het hele leven van één persoon

    Het token werkt. De server heeft het volledige record van de klant geretourneerd.

  5. Kennis check

    Je hebt zojuist gezien hoe een ondersteuningsagent de volledige identiteit van een klant ophaalde met een geldig token en zonder ticket. Leg vast wat voor soort mislukking dit is.

  6. Welke agent heeft dit gelezen?

    U bent eigenaar van auditregistratie en monitoring voor de klant-API van Norvane. De identiteit van een klant is gestolen en gebruikt voor fraude, en de details kunnen alleen afkomstig zijn van binnen Norvane. Trust & Safety heeft u een e-mail gestuurd met één vraag die zij zelf niet kunnen beantwoorden.

  7. Lees het applicatielogboek

    Voordat je code aanraakt, controleer je wat de API daadwerkelijk heeft vastgelegd. Volg het applicatielogboek en zoek naar alles dat een zoekopdracht koppelt aan een agent of aan de klant wiens gegevens zijn gelekt.

  8. Geen manier om te antwoorden

    Dit is alles wat de API heeft vastgelegd over deze zoekopdrachten.

  9. Open de opzoekhandler

    Open de handler voor het opzoeken van klanten en kijk wat deze registreert wanneer een verzoek wordt ingediend.

  10. Zoek de fout

    De handler controleert het agenttoken, leest de klant en retourneert het volledige profiel. De enige regel die wordt geregistreerd, is de regel die u zojuist hebt gezien: een opmerking dat er een opzoeking heeft plaatsgevonden, zonder enige context die er een auditrecord van zou maken.

Dekking van beveiligingsframeworks

OWASP API Top 10

  • API10:2019 Insufficient Logging & Monitoring

CWE

  • CWE-778 Insufficient Logging
  • CWE-223 Omission of Security-relevant Information

CIS Controls

  • CIS 8 Audit Log Management

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis