30
Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu nodaļas vadītājs 2017. gada oktobrī

Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

  • Upload
    others

  • View
    3

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

Žurnālfaili - prakse, padomi un ieteikumi

Didzis Balodis, CISSP, CISA

Infrastruktūras un drošības risinājumu nodaļas vadītājs

2017. gada oktobrī

Page 2: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

01 02 03 Teorija Prakse un ieteikumi

Izaicinājumi

Grūtības

Piemēri

Praktiskie aspekti

Secinājumi

SATURS…

Kāpēc?

Page 3: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

SIA «SQUALIO cloud consulting» DARBĪBAS VIRZIENI

Programmatūru

izstrāde

Risinājumu

ieviešana

IT drošība

un audits

Dalība ES

projektos

squaliocc.com

blogs.squalio.com

facebook.com/SQUALIOcloudconsulting/

linkedin.com/organization/15212970/

Meklē mūs

Viens no Latvijas vadošajiem IT

uzņēmumiem;

Saknes 1997. gadā.

Page 4: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

KĀDĒĻ?

Ārējas prasības (MK 442,

FKTK, ISO 27001/2 u.c.)

Notikumu izmeklēšana

Preventīva analīze

Photo by Yeshi Kangrang on Unsplash

Page 5: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu
Page 6: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

Admini… Lietotāji…

Photo by Tim Gouw on Unsplash Photo by Alex

Page 7: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

«Ārējie spēki»

Photo by Miriam Espacio on Unsplash

Page 8: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

KO AUDITĒT?

OS

Logon/ logoff

Administratīvās

darbības ar kontiem un grupām

Sekmīgi/ nesekmīgi piekļuves mēģinājumi

Paroļu nomaiņas

Failu sistēmas monitorings u.c.

Page 9: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

KO AUDITĒT?

Webserver

Lietošanas statistika

Kļūdu skaits laikā

Geo infromācija

Uzbrukumi, piem.

bruteforce

Page 10: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

WINDOWS AD AUDITĀCIJA |

IZAICINĀJUMI

Vairāki AD domēna

kontrolieri

Milzīgs auditācijas ierakstu

skaits

Noklusētie iestatījumi nav

pietiekami

Page 11: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

PIEMĒRI

Page 12: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

WINDOWS EVENT LOĢIKA

Windows event category # of subcategories # of event IDs

Account Logon 3 9

Account Management 6 58

Detailed Tracking 4 8

DS Access 4 16

Logon/Logoff 9 48

Object Access 12 77

Policy Change 7 95

Privilege Use 1 3

System 5 53

Total: 51 367

Subcategories # of event IDs

Application Group Management

8

Computer Account Management

2

Distribution Group Management

14

Other Account Management Events

2

Security Group Management

16

User Account Management

16

Page 13: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

STATISTIKA – 9 SERVERI, 24 H

1 780 000 auditācijas ierakstu =1 minūtē – 1236, sekundē 20.

Page 14: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

PRAKTISKIE PIEMĒRI

Page 15: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

JAUTĀJUMI

Vai man jāuztraucas par WannaCry un CCcleaner

ievainojamību?

Kāda ir neveiksmīgo ielogošanās mēģinājumu statistika?

Kādi jauni AD konti un grupas tiek izveidoti vai dzēsti?

Kādi ir biežākie login failed iemesli?

Vai pastāv ”aizdomīgi” savienojumi no/uz iekštīklu/ārtīklu?

Page 16: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

WannaCry ietekme

Count of dropped packets on 1 dstIP, dst port 445, per week

Page 17: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu
Page 18: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu
Page 19: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu
Page 20: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu
Page 21: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

Account adminstration

Page 22: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

File access monitoring

Page 23: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu
Page 24: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

AR KO SĀKT?

Photo by Goh Rhy Yan on Unsplash

Page 25: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

DEFINĒ MĒRĶI!

Photo by Aaron Thomas on Unsplash

Page 26: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

SĀC AR

VIENKĀRŠO

Photo by Igor Peftiev on Unsplash

Page 27: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

PAPLAŠINI

UN ATTĪSTI

PĒC VAJADZĪBAS

Photo by Andhika Soreng on Unsplash

Page 28: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

ATBILSTĪBA

ANALĪZE

PREVENSIJA

MĒŖĶIS VIENKĀRŠĀS LIETAS

IZPĒTE

KONFIGURĒŠANA

NOVĒRTĒŠANA

NOPIETNĀ PIEEJA

SIEM

MACHINE LEARNING

ADVANCED ANALYTICS

Page 29: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

AIZIET!

Photo by rawpixel.com on Unsplash

Page 30: Žurnālfaili - prakse, padomi un ieteikumi - CERT.LV · 2019. 11. 5. · Žurnālfaili - prakse, padomi un ieteikumi Didzis Balodis, CISSP, CISA Infrastruktūras un drošības risinājumu

ALTERNATĪVA - SIEM AS A SERVICE