برای بررسی نشت اطلاعات، کدام لاگ‌های نشت اطلاعات ضروری هستند؟

فرض کنید یک فایل محرمانه از سازمان خارج شده است. لاگ فایل‌سرور نشان می‌دهد حسابی مشخص به فایل دسترسی داشته است، اما هنوز مشخص نیست پس از آن چه اتفاقی افتاده است. آیا کاربر فایل را روی حافظه جانبی کپی کرده، آن را از طریق ایمیل ارسال کرده یا در یک سرویس ابری بارگذاری کرده است؟ حتی ممکن است مهاجم از حساب یک کاربر استفاده کرده باشد، بدون اینکه خود کاربر عامل رخداد باشد.

برای بازسازی مسیر نشت، تیم امنیت باید رویدادهای هویتی، دسترسی به داده، فعالیت سیستم کاربر و ارتباطات خروجی را در کنار یکدیگر بررسی کند. هر منبع فقط بخشی از رخداد را ثبت می‌کند و بدون همبستگی میان لاگ‌ها، تیم امنیت معمولاً نمی‌تواند مشخص کند چه داده‌ای، با استفاده از چه حسابی و از چه مسیری از سازمان خارج شده است.

هنگام بررسی نشت اطلاعات باید به چه پرسش‌هایی پاسخ دهیم؟

پیش از جست‌وجو میان حجم زیادی از لاگ‌های امنیتی، باید محدوده بررسی روشن شود. تیم پاسخ به رخداد باید به این پرسش‌ها پاسخ دهد:

  • چه داده‌ای مشاهده، استخراج یا منتقل شده است؟
  • داده در کدام فایل‌سرور، پایگاه داده یا سرویس ابری قرار داشت؟
  • چه حساب و دستگاهی به آن دسترسی پیدا کرده است؟
  • فعالیت در چه زمان و از چه موقعیتی انجام شده است؟
  • آیا صاحب حساب عملیات را انجام داده یا اعتبارنامه او سرقت شده است؟
  • انتقال از چه کانالی و به چه مقصدی انجام شده است؟
  • چه حجمی از داده جابه‌جا شده است؟
  • عملیات موفق بوده یا فقط یک تلاش ناموفق ثبت شده است؟
  • پیش و پس از رخداد چه رفتارهای غیرعادی دیگری دیده می‌شود؟

این پرسش‌ها مشخص می‌کنند کدام منابع و چه بازه زمانی باید بررسی شوند. نبود یک رویداد در لاگ نیز لزوماً به معنای رخ‌ندادن آن نیست؛ ممکن است لاگ‌گیری فعال نبوده، سطح ثبت کافی نباشد یا دوره نگهداری رویدادها پایان یافته باشد.

کدام لاگ‌ها مسیر نشت اطلاعات را مشخص می‌کنند؟

نشانه‌های مهمچه چیزی را مشخص می‌کند؟منبع لاگ
ورود غیرعادی، غیرفعال‌شدن MFA، استفاده نامعمول از حساب ممتازحساب فعال، زمان و موقعیت ورود، تغییر سطح دسترسیهویت، SSO و PAM
دسترسی انبوه، کوئری حجیم، ایجاد آرشیو، هشدار انتقال داده حساسداده هدف، نوع عملیات و مسیر احتمالی انتقالفایل‌سرور، پایگاه داده و DLP
ارسال به حساب شخصی، لینک عمومی، دانلود یا آپلود غیرعادیگیرنده، مقصد، آپلود و اشتراک‌گذاری خارجیایمیل، وب و فضای ابری
اتصال USB، فشرده‌سازی فایل، اجرای PowerShell، غیرفعال‌کردن ابزار امنیتیفعالیت انجام‌شده روی سیستم کاربرEndpoint و EDR
افزایش ترافیک خروجی، ارتباط با مقصد ناشناختهمبدأ، مقصد، زمان و حجم ارتباطفایروال و شبکه
ورود از IP جدید، نشست غیرعادی، انتقال حجم زیاد دادهمنشأ و مدت دسترسی راه دورVPN

 برای بررسی نشت داده، چهار گروه اصلی از لاگ‌ها اهمیت بیشتری دارند.

لاگ‌های هویت، احراز هویت و حساب‌های ممتاز

لاگ های هویت
بررسی باید از احراز هویت حساب آغاز شود؛ زیرا نام کاربر به‌تنهایی هویت واقعی فرد را ثابت نمی‌کند.

بررسی باید از هویت حساب آغاز شود. نام کاربر در یک رویداد به‌تنهایی ثابت نمی‌کند که همان فرد فعالیت را انجام داده است؛ ممکن است حساب یا نشست او در اختیار مهاجم قرار گرفته باشد.

مهم‌ترین منابع این بخش عبارت‌اند از:

  • Active Directory و سامانه‌های مدیریت هویت و دسترسی؛
  • سامانه‌های ورود یکپارچه یا SSO؛
  • رویدادهای احراز هویت چندمرحله‌ای؛
  • لاگ‌های PAM و حساب‌های ممتاز؛
  • تغییرات عضویت در گروه‌ها و مجوزهای دسترسی؛
  • لاگ ورود به سرویس‌های ابری.

در این لاگ‌ها، تیم امنیت باید به ورود از دستگاه یا نشانی IP جدید، تلاش‌های ناموفق متوالی، غیرفعال‌شدن MFA، افزایش ناگهانی سطح دسترسی و استفاده غیرمعمول از حساب ممتاز توجه کند.

برای رسیدن به نتیجه‌ای قابل‌اعتماد، تیم امنیت باید اطلاعات حساب را با نام دستگاه، شناسه نشست، موقعیت ورود و فعالیت‌های بعدی مقایسه کند.

لاگ‌های فایل، پایگاه داده و DLP

این منابع نشان می‌دهند چه داده‌ای هدف قرار گرفته و چه عملیاتی روی آن انجام شده است. در فایل‌سرورها، در صورت فعال‌بودن Audit مناسب، می‌توان رویدادهایی مانند خواندن، ایجاد، تغییر، حذف و تغییر مجوز فایل را بررسی کرد. بااین‌حال، کپی‌شدن فایل همیشه به‌صورت یک رویداد مستقل ثبت نمی‌شود. این عملیات ممکن است از ترکیب خواندن فایل مبدأ، ایجاد فایل جدید و رویدادهای ثبت‌شده در Endpoint یا DLP استنباط شود.

در پایگاه داده نیز این موارد اهمیت دارند:

  • دسترسی به جدول‌های حساس؛
  • اجرای کوئری‌های حجیم یا غیرمعمول؛
  • استخراج و دانلود گزارش‌ها؛
  • تغییر نقش‌ها و مجوزها؛
  • استفاده از حساب‌های غیرمنتظره.

لاگ‌های DLP نیز بسته به قابلیت و پیکربندی راهکار می‌توانند نوع داده حساس، نام فایل، کاربر و دستگاه مبدأ، حجم داده، کانال انتقال، مقصد و اقدام انجام‌شده را ثبت کنند. دسترسی به یک فایل حساس به‌تنهایی نشانه نشت نیست؛ اما دسترسی انبوه، ایجاد آرشیو و انتقال آن به مقصدی خارجی، یک الگوی پرریسک ایجاد می‌کند.

لاگ‌های ایمیل، وب و سرویس‌های ابری

لاگ‌های ایمیل، وب و سرویس‌های ابری
تشخیص نشت اطلاعات در ایمیل، مرورگر و فضای ابری به شناخت رفتار عادی کاربران بستگی دارد.

ایمیل، مرورگر و فضای ابری بخشی از فعالیت عادی کارکنان هستند؛ به همین دلیل، تشخیص انتقال مجاز از نشت اطلاعات در این کانال‌ها به شناخت رفتار معمول کاربران نیاز دارد. در لاگ‌های ایمیل باید این موارد بررسی شوند:

  • ارسال پیوست حساس به گیرنده خارجی؛
  • افزایش ناگهانی تعداد یا حجم پیوست‌ها؛
  • ارسال به حساب شخصی یا دامنه ناشناخته؛
  • ایجاد قانون هدایت خودکار ایمیل؛
  • حذف سریع پیام‌های ارسال‌شده؛
  • دسترسی برنامه‌های ثالث به حساب ایمیل.

در لاگ‌های Proxy، دروازه امن وب و سرویس‌های ابری نیز باید آپلود یا دانلود انبوه، ایجاد لینک عمومی، اشتراک‌گذاری با حساب خارجی، تغییر سطح دسترسی و استفاده از برنامه‌ها یا APIهای متصل بررسی شود. سرویس‌های قانونی ذخیره‌سازی ابری نیز ممکن است به مسیر خروج داده تبدیل شوند؛ زیرا ترافیک آن‌ها معمولاً در شبکه سازمان مجاز است و می‌تواند میان فعالیت‌های عادی پنهان بماند.

لاگ‌های Endpoint، EDR، فایروال و VPN

لاگ‌های Endpoint و EDR نشان می‌دهند روی سیستم کاربر چه فرایندهایی اجرا شده‌اند. بسته به سطح Telemetry، این منابع ممکن است رویدادهای زیر را ثبت کنند:

  • اتصال حافظه جانبی؛
  • اجرای ابزارهای فشرده‌سازی؛
  • ایجاد آرشیو رمزگذاری‌شده؛
  • اجرای PowerShell یا ابزارهای خط فرمان؛
  • استفاده از نرم‌افزارهای انتقال فایل؛
  • غیرفعال‌کردن ابزارهای امنیتی؛
  • ایجاد فایل‌های موقت یا غیرمعمول.

فایروال و تجهیزات شبکه معمولاً مبدأ، مقصد، پورت، زمان و حجم ارتباط را ثبت می‌کنند. این لاگ‌ها لزوماً محتوای ترافیک رمزگذاری‌شده را نشان نمی‌دهند، اما می‌توانند افزایش غیرعادی ترافیک خروجی یا ارتباط با مقصدی ناشناخته را آشکار کنند. در دسترسی‌های راه دور نیز لاگ VPN مشخص می‌کند چه حسابی، از چه نشانی IP و در چه بازه‌ای به شبکه متصل بوده است. برخی راهکارها اطلاعاتی مانند دستگاه، مدت نشست و حجم داده جابه‌جاشده را نیز ثبت می‌کنند.

چه نشانه‌هایی در لاگ‌ها می‌توانند حاکی از نشت اطلاعات باشند؟

یک رویداد منفرد معمولاً برای اثبات نشت کافی نیست. نشانه‌ها زمانی ارزش بیشتری پیدا می‌کنند که به‌صورت یک زنجیره مرتبط دیده شوند:

  • ورود غیرعادی، افزایش دسترسی و استخراج داده؛
  • دسترسی انبوه، فشرده‌سازی فایل‌ها و انتقال به مقصد خارجی؛
  • اتصال حافظه جانبی پس از دسترسی به داده محرمانه؛
  • ایجاد لینک عمومی برای فایل طبقه‌بندی‌شده؛
  • غیرفعال‌شدن DLP یا EDR پیش از انتقال؛
  • افزایش ناگهانی ترافیک خروجی به مقصدی ناآشنا؛
  • حذف فایل‌ها، ایمیل‌ها یا تاریخچه فعالیت پس از رخداد؛
  • افزایش فعالیت کاربر در روزهای نزدیک به پایان همکاری.

برای مثال، دانلود یک گزارش مالی می‌تواند بخشی از فعالیت عادی باشد؛ اما دانلود ده‌ها گزارش، ساخت فایل فشرده و بارگذاری آن در یک حساب شخصی، به بررسی فوری نیاز دارد.

چگونه از لاگ‌های مختلف خط زمانی رخداد بسازیم؟

برای ساخت خط زمانی باید رویدادها براساس زمان، حساب، دستگاه، فایل و مقصد به یکدیگر متصل شوند. هماهنگ‌بودن ساعت سیستم‌ها ضروری است؛ زیرا اختلاف زمانی میان فایل‌سرور، EDR، فایروال و سرویس ابری می‌تواند ترتیب واقعی عملیات را تغییر دهد. یک خط زمانی نمونه می‌تواند چنین باشد:

  1. حساب کاربر از طریق VPN وارد شبکه می‌شود.
  2. حساب به پوشه‌ای حساس دسترسی پیدا می‌کند.
  3. چند فایل روی سیستم محلی خوانده یا ایجاد می‌شوند.
  4. یک ابزار فشرده‌سازی اجرا می‌شود.
  5. مرورگر به سرویس اشتراک فایل متصل می‌شود.
  6. ترافیک خروجی غیرعادی ثبت می‌شود.
  7. فایل فشرده یا بخشی از تاریخچه فعالیت حذف می‌شود.

SIEM می‌تواند رویدادها را تجمیع و میان آن‌ها همبستگی ایجاد کند؛ اما کیفیت نتیجه به کامل‌بودن منابع لاگ و وجود شناسه‌های مشترکی مانند نام کاربر، نشانی IP، نام دستگاه، شناسه نشست و نام فایل بستگی دارد.

لاگ‌های نشت اطلاعات چگونه نگهداری و محافظت شوند؟

اگر لاگ‌ها ناقص، قابل‌تغییر یا پیش از شناسایی رخداد حذف شوند، بازسازی مسیر نشت دشوار یا غیرممکن خواهد شد. خود لاگ‌ها نیز ممکن است شامل نام کاربران، مسیر فایل‌ها، نشانی‌های شبکه و اطلاعات حساس باشند.

برای نگهداری قابل‌اعتماد لاگ‌ها باید:

  • منابع مهم در یک مخزن مرکزی جمع‌آوری شوند؛
  • ساعت سیستم‌ها با منبع زمانی معتبر هماهنگ باشد؛
  • دسترسی به لاگ‌ها براساس نقش محدود شود؛
  • انتقال و ذخیره‌سازی آن‌ها رمزگذاری شود؛
  • تغییر یا حذف لاگ‌ها قابل‌شناسایی باشد؛
  • برای شواهد مهم، نسخه‌ای جدا یا تغییرناپذیر نگهداری شود؛
  • مدت نگهداری براساس ریسک و زمان احتمالی کشف رخداد تعیین شود؛
  • سلامت و کامل‌بودن فرایند لاگ‌گیری به‌صورت دوره‌ای آزمایش شود؛
  • از ثبت گذرواژه، کلید خصوصی و توکن‌های حساس در لاگ جلوگیری شود.

مدت نگهداری نباید فقط براساس ظرفیت ذخیره‌سازی تعیین شود. برخی رخدادها هفته‌ها یا ماه‌ها پس از وقوع شناسایی می‌شوند و حذف زودهنگام لاگ‌ها می‌تواند شواهد اصلی را از بین ببرد.

آیا لاگ‌های سازمان برای بررسی نشت داده کافی هستند؟

فعال‌بودن لاگ‌گیری به‌تنهایی کافی نیست. ممکن است سازمان روزانه میلیون‌ها رویداد ذخیره کند، اما لاگ دسترسی به فایل، اشتراک‌گذاری ابری، اتصال حافظه جانبی یا فعالیت حساب‌های ممتاز را در اختیار نداشته باشد.

کارشناسان راد سکیور می‌توانند با بررسی پوشش منابع لاگ، مدت نگهداری، هماهنگی زمانی و قواعد همبستگی، شکاف‌هایی را شناسایی کنند که بازسازی مسیر نشت اطلاعات را دشوار می‌کنند.

جمع‌بندی؛ چرا یک منبع لاگ برای بررسی نشت کافی نیست؟

هیچ منبعی به‌تنهایی مسیر کامل نشت را نشان نمی‌دهد. لاگ‌های هویت مشخص می‌کنند کدام حساب فعال بوده است، لاگ‌های فایل نشان می‌دهند کدام داده در دسترس قرار گرفته است، EDR فعالیت‌های سیستم را ثبت می‌کند و لاگ‌های شبکه یا فضای ابری مسیر احتمالی خروج داده را آشکار می‌کنند.

هدف، جمع‌آوری بیشترین حجم رویداد نیست؛ بلکه تیم امنیت باید شواهدی را در دسترس داشته باشد که مشخص کنند چه حسابی، در چه زمانی، به چه داده‌ای و از چه مسیری دسترسی داشته است. تنها با همبسته‌سازی این منابع، تیم امنیت می‌تواند یک خط زمانی قابل‌اعتماد از نشت اطلاعات ایجاد کند.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا