Обізнаність про чутливість журналу

Обізнаність про чутливість журналу

У виробничих журналах містяться речі, які ви б ніколи не надсилали електронною поштою.

Що таке Обізнаність про чутливість журналу?

Журнали додатків повні речей, які ви б ніколи не надсилали електронною поштою навмисно: адреси клієнтів, токени носіїв, ідентифікатори сеансів, ключі API, що містяться в рядках запиту, SQL із справжніми ідентифікаторами клієнтів. Потім постачальник просить фрагмент журналу для усунення проблеми. У цій вправі ви відкриваєте файл, коментуєте кожне конфіденційне поле та запускаєте його через інструмент редагування, який видаляє ідентифікаційну інформацію, маркери, IP-адреси та платіжні дані, зберігаючи робочі деталі, які дійсно потрібні постачальнику.

Що ви дізнаєтесь у Обізнаність про чутливість журналу

Обізнаність про чутливість журналу — Кроки навчання

  1. Звичайний квиток продавця

    Ранок вівторка. Holmgate надсилає API виконання декільком десяткам роздрібних клієнтів, а Watchspan — ваш постачальник APM і трасування — два дні переслідує стрибок затримки на кінцевій точці замовлень. Вони відкрили заявку в службу підтримки, і у вашій папці 'Вхідні' з’явилося зелене повідомлення термінового.

  2. Пише інженер служби підтримки Watchspan

    Девон Рейес, старший інженер служби підтримки, призначений для облікового запису Холмгейта в Watchspan, максимально звузив розслідування повільних запитів лише за допомогою телеметрії. Йому потрібен справжній файл журналу, щоб визначити причину.

  3. Чого насправді просить Девон

    Повільно перечитайте запит. Девон — справжній інженер у справжнього постачальника, відносини законні, а розслідування повільних запитів справді корисне. Ніщо з цього не змінює те, що він щойно попросив вас надіслати.

  4. Увійдіть до LogVault

    Фрагменти журналу виробництва знаходяться в LogVault, централізованому архіві журналів Holmgate. Застосовується система єдиного входу — кожен експорт реєструється у вашому обліковому записі, і навіть автентифіковані завантаження відстежуються шлюзом DLP на виході.

  5. Завантажте закріплений фрагмент

    LogVault відкриває список фрагментів api-server.log. Фрагмент 09:14-09:30 UTC прикріплено до квитка Девона — завантажте його в локальну папку завантажень.

  6. Відкрийте файл журналу

    Фрагмент знаходиться у вашій папці завантажень. Відкрийте його з файлового менеджера, щоб ви могли точно побачити, що перейшло б у Watchspan, якби ви переслали файл як є.

  7. Що насправді в цьому журналі

    Файл виглядає як звичайний зріз оперативних даних — кілька сотень рядків запитів, кілька попереджень, нормальні затримки. Подивіться уважніше. Підсвічувач проведе вас рядок за рядком через усе, що тут не має бути досягнуто третім особам.

  8. Перевірка знань

  9. Відкрийте Holmgate's Approved Redaction Tool

    Holmgate Engineering постачає LogScrub як схвалену компанією службу редагування. Він повністю працює в корпоративній мережі Holmgate, кожен спільний доступ реєструється, а його вихід містить підпис, який шлюз DLP розпізнає як очищений. Це єдиний інструмент, дозволений для дезінфекції конфіденційних файлів журналу в Holmgate — зовнішні служби, такі як ChatGPT, Pastebin, онлайн-тестери регулярних виразів або випадкові веб-інструменти, явно не порушують політику, оскільки завантаження файлу в них буде витоком, якому ви намагаєтеся запобігти.

  10. Прочитайте повідомлення про внутрішні інструменти

    Перш ніж щось робити на сторінці, прочитайте повідомлення вгорі. Те саме попередження існує на кожній схваленій поверхні редагування в Holmgate, тому що пропуск схваленого інструменту шляхом вставлення журналу в споживчий чат-бот є єдиним найпоширенішим інцидентом тіньових ІТ, за яким переслідує SOC.

Охоплення стандартів безпеки

CWE

  • CWE-532 Insertion of Sensitive Information into Log File

CIS Controls

  • CIS 8 Audit Log Management
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security
  • DE.AE Adverse Event Analysis