Обізнаність про чутливість журналу
У виробничих журналах містяться речі, які ви б ніколи не надсилали електронною поштою.
Що таке Обізнаність про чутливість журналу?
Журнали додатків повні речей, які ви б ніколи не надсилали електронною поштою навмисно: адреси клієнтів, токени носіїв, ідентифікатори сеансів, ключі API, що містяться в рядках запиту, SQL із справжніми ідентифікаторами клієнтів. Потім постачальник просить фрагмент журналу для усунення проблеми. У цій вправі ви відкриваєте файл, коментуєте кожне конфіденційне поле та запускаєте його через інструмент редагування, який видаляє ідентифікаційну інформацію, маркери, IP-адреси та платіжні дані, зберігаючи робочі деталі, які дійсно потрібні постачальнику.
Що ви дізнаєтесь у Обізнаність про чутливість журналу
- Визначте категорії конфіденційних даних, які регулярно з’являються в журналах робочих програм: ідентифікаційна інформація клієнта, маркери автентифікації (JWT, сеанси, коди скидання пароля), IP-адреси, ключі API в рядках запиту URL-адреси та часткові платіжні дані
- Розрізняйте робочі метадані, якими безпечно ділитися (мітки часу, ідентифікатори запитів, методи, шляхи, коди стану, затримки, форми запитів), і значення параметрів, які потрібно відредагувати
- Застосуйте робочий процес редагування перед наданням для будь-якого зовнішнього спільного доступу до журналу: заявка на підтримку постачальника, сторонній аудит, публічний звіт про помилку, знімок екрана в чаті служби підтримки, підрядник ще не зареєстрований
- Використовуйте внутрішній інструмент очищення журналу, щоб застосувати правила редагування на основі категорій, зберігаючи робочий сигнал, потрібний одержувачу, одночасно замінюючи ідентифікаційні значення заповнювачами
- Визнайте, що шлюзи DLP є другорядною перевіркою, а не заміною санітарної обробки, і направляйте будь-який запит постачальника на невідредаговані журнали через команду безпеки для узгодження
Обізнаність про чутливість журналу — Кроки навчання
-
Звичайний квиток продавця
Ранок вівторка. Holmgate надсилає API виконання декільком десяткам роздрібних клієнтів, а Watchspan — ваш постачальник APM і трасування — два дні переслідує стрибок затримки на кінцевій точці замовлень. Вони відкрили заявку в службу підтримки, і у вашій папці 'Вхідні' з’явилося зелене повідомлення термінового.
-
Пише інженер служби підтримки Watchspan
Девон Рейес, старший інженер служби підтримки, призначений для облікового запису Холмгейта в Watchspan, максимально звузив розслідування повільних запитів лише за допомогою телеметрії. Йому потрібен справжній файл журналу, щоб визначити причину.
-
Чого насправді просить Девон
Повільно перечитайте запит. Девон — справжній інженер у справжнього постачальника, відносини законні, а розслідування повільних запитів справді корисне. Ніщо з цього не змінює те, що він щойно попросив вас надіслати.
-
Увійдіть до LogVault
Фрагменти журналу виробництва знаходяться в LogVault, централізованому архіві журналів Holmgate. Застосовується система єдиного входу — кожен експорт реєструється у вашому обліковому записі, і навіть автентифіковані завантаження відстежуються шлюзом DLP на виході.
-
Завантажте закріплений фрагмент
LogVault відкриває список фрагментів api-server.log. Фрагмент 09:14-09:30 UTC прикріплено до квитка Девона — завантажте його в локальну папку завантажень.
-
Відкрийте файл журналу
Фрагмент знаходиться у вашій папці завантажень. Відкрийте його з файлового менеджера, щоб ви могли точно побачити, що перейшло б у Watchspan, якби ви переслали файл як є.
-
Що насправді в цьому журналі
Файл виглядає як звичайний зріз оперативних даних — кілька сотень рядків запитів, кілька попереджень, нормальні затримки. Подивіться уважніше. Підсвічувач проведе вас рядок за рядком через усе, що тут не має бути досягнуто третім особам.
-
Перевірка знань
-
Відкрийте Holmgate's Approved Redaction Tool
Holmgate Engineering постачає LogScrub як схвалену компанією службу редагування. Він повністю працює в корпоративній мережі Holmgate, кожен спільний доступ реєструється, а його вихід містить підпис, який шлюз DLP розпізнає як очищений. Це єдиний інструмент, дозволений для дезінфекції конфіденційних файлів журналу в Holmgate — зовнішні служби, такі як ChatGPT, Pastebin, онлайн-тестери регулярних виразів або випадкові веб-інструменти, явно не порушують політику, оскільки завантаження файлу в них буде витоком, якому ви намагаєтеся запобігти.
-
Прочитайте повідомлення про внутрішні інструменти
Перш ніж щось робити на сторінці, прочитайте повідомлення вгорі. Те саме попередження існує на кожній схваленій поверхні редагування в Holmgate, тому що пропуск схваленого інструменту шляхом вставлення журналу в споживчий чат-бот є єдиним найпоширенішим інцидентом тіньових ІТ, за яким переслідує SOC.
Охоплення стандартів безпеки
CWE
- CWE-532 Insertion of Sensitive Information into Log File
CIS Controls
- CIS 8 Audit Log Management
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security
- DE.AE Adverse Event Analysis