Недостатня реєстрація та моніторинг
Хтось читав запис. Ваші журнали не можуть сказати, хто.
Що таке Недостатня реєстрація та моніторинг?
Це помилка виявлення, а не помилка доступу. Коли запит авторизовано, жоден контроль доступу не відхилить його, тому контрольний журнал — це єдине, що вловлює зловживання. Ви використовуватимете дійсний токен агента підтримки, щоб зчитувати дату народження клієнта, національне посвідчення особи та баланс рахунку без жодного квитка за запитом. Тоді вас запитають, який агент прочитав цей запис, і ви не можете сказати. Виправлення реєструє актора, тему, дію, заявку, IP-адресу джерела та мітку часу до приймача лише для додавання, а також сповіщення про читання без квитка.
Що ви дізнаєтесь у Недостатня реєстрація та моніторинг
- Визнайте недостатнє ведення журналів і моніторинг як помилку виявлення: конфіденційний доступ не записується з достатнім контекстом або не відстежується, тому неправильне використання залишається непоміченим і не може бути відновлено
- Зрозумійте, що авторизований доступ (дійсні облікові дані, використані зловживанням) можна виявити лише за допомогою контрольного сліду та попередження, оскільки жодні засоби контролю доступу не відхилять його
- Відрізнити його від недоліків контролю доступу, доступу до даних і обмеження швидкості; тут дозволено одне авторизоване читання, а відсутній елемент керування – це атрибуція та видимість, а не блок чи обмеження
- Застосуйте виправлення: надішліть незмінну подію аудиту (актор, суб’єкт, дія, квиток або причина, джерельна IP-адреса, мітка часу) до приймача лише для додавання та сповіщення про підозрілий доступ, наприклад конфіденційне читання без квитка
- Зрозумійте, що виправлення – це виявлення та підзвітність, а не запобігання: законне читання залишається дозволеним і все ще повертає 200, тоді як його зловживання стає причиною та попередженням
Недостатня реєстрація та моніторинг — Кроки навчання
-
Агент з доступом
Norvane — цифровий банк. Його агенти служби підтримки цілий день шукають облікові записи клієнтів, щоб обробляти квитки, використовуючи внутрішню консоль, що підтримується клієнтським API. Боб — один із таких агентів, і він продає те, що може досягти. Група шахраїв заплатила йому за повну особу, тож він вибрав клієнта Norvane із великим балансом, когось, на кого він не має квитка й не має причини торкатися. Його доступ реальний, а його маркер дійсний, тому нічого, що він збирається зробити, не буде відхилено. Він відкриває консоль агента, щоб отримати її запис.
-
Кінцева точка пошуку
Пошук клієнта повертає повний профіль, і маркер агента Боба може викликати його. Пошуки призначені для посилання на заявку, з якою працює агент, але сам API цього не вимагає.
-
Витягніть запис
Боб викликає кінцеву точку пошуку для клієнта, за крадіжку якого йому заплатили, маючи свій маркер агента та без квитка. Це єдиний, звичайний на вигляд запит, один і той самий дзвінок, який він робить десятки разів на день для справжніх квитків, тому він не буде виділятися.
-
Все життя однієї людини
Маркер працює. Сервер повернув повний запис клієнта.
-
Перевірка знань
Ви щойно спостерігали, як агент служби підтримки витягує всю особу одного клієнта за допомогою дійсного токена та без квитка. Зафіксуйте, що це за збій.
-
Який агент це прочитав?
Ви володієте веденням журналів аудиту та моніторингом API клієнтів Norvane. Особу клієнта було викрадено та використано для шахрайства, а деталі могли бути отримані лише зсередини Norvane. Trust & Safety надіслав вам електронний лист із запитанням, на яке вони не можуть відповісти самостійно.
-
Прочитайте журнал заявок
Перш ніж торкатися коду, ви перевіряєте, що насправді записав API. Слідкуйте за журналом додатків і шукайте все, що пов’язує пошук з агентом або клієнтом, чиї дані витік.
-
Немає можливості відповісти
Це все, що API записав про ці пошуки.
-
Відкрийте обробник пошуку
Відкрийте обробник пошуку клієнтів і подивіться, що він записує, коли обслуговує запит.
-
Помітьте недолік
Обробник перевіряє маркер агента, читає клієнта та повертає повний профіль. Єдиний рядок, який він реєструє, — це рядок, який ви щойно бачили: примітка про те, що відбувся пошук, без жодного контексту, який би зробив його записом перевірки.
Охоплення стандартів безпеки
OWASP API Top 10
- API10:2019 Insufficient Logging & Monitoring
CWE
- CWE-778 Insufficient Logging
- CWE-223 Omission of Security-relevant Information
CIS Controls
- CIS 8 Audit Log Management
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.AE Adverse Event Analysis