2025 ж. 26 там.·7 мин

Әкімші әрекеттерін бақылау: SIEM, PAM немесе аудит

Әкімші әрекеттерін бақылау: тергеулерді, реттеуші талаптарын және ішкі тексерістерді қанағаттандыру үшін SIEM, PAM немесе бөлек аудитті қалай таңдау керек.

Әкімші әрекеттерін бақылау: SIEM, PAM немесе аудит

Әкімші әрекеттерін бақылау қарапайым тілмен

Әкімші — тек «жүйеге кіруге» рұқсаты бар қызметкер ғана емес. Бұл — артықшылыққа ие қолданушы: параметрлерді өзгерте алатын, құқықтар бере алатын, сезімтал деректерді қарай алатын, қорғауды өшіріп немесе іздерді өшіре алатын адам (немесе қызметтік аккаунт). Әкімші әрекеттерін бақылау сенімсіздіктен емес, ал қателік немесе зұлымдық салдары ең ауыр болғандықтан қажет.

Көбінесе үш типті жағдайды ажыратады: қасақана зиян (негізсіз деректерге қол жеткізу), кездейсоқ қателіктер (қате саясат қолдану, аккаунт жою, сервис тоқтатылуы) және аккаунттың бұзылуы (әкімші атынан жұмыс істейтін шабуылдаушы). Барлық жағдайда сұрақ бір: әрекетті кім, қашан, қай жерден жасаған және бұл келісілген бе.

Проблема мынада: «қарапайым журналдар» жиі толық сурет бермейді. Олар серверлер мен қосымшалар бойынша шашырап жатады, қысқа сақталуы мүмкін, командалар немесе параметрлер туралы деталдар жоқ, кейде мүлде өшірулі болады. Тағы жаман жағдай — әкімші сол жүйеде журналдарды өзгерте немесе тазалай алады.

Практикада процесс көбінесе төрт орында сыналады:

  • қажетті деректер жоқ (аудит қосылмаған немесе маңызды жүйелерден оқиғалар жиналмайды)
  • жауапкершілік жоқ (жалпы аккаунттар, адамға байланыстырылмаған)
  • целостность жоқ (журналдарды өзгертуге немесе өшіруге болады)
  • контекст жоқ (оқиғаны көресің, ал алдында және одан кейін не болғанын көрмейсің)

Жай мысал: жұма күні кеште компанияда файл ресурсына қатынас кесіледі. Журналдарда тек «құқықтар өзгертілді». Әкімші әрекеттерін бақылаусыз тез жауап беру қиын: бұл қызметтегі адам қатесін жасаған ба, сұраныс бойынша жоспарлы жұмыс па, әлде оның есептік жазбасымен басқа компьютерден кіру ме? Қандай әрекеттер жазуды және жазбаларды қалай қорғауды алдын ала шешсеңіз, тексерістер, ішкі аудит пен нақты оқиғалар жеңілірек өтеді.

Реттеушілер мен ішкі аудит әдетте қандай талап қояды

Реттеушілер мен ішкі аудит «әдемі жүйе» емес, жылдам дәлел ұсына алатын мүмкіндікті күтеді: кім, қашан және нақты не істегенін және не үшін рұқсат берілгенін. Егер бұл ұзақ қолмен жинаусыз көрсетілмесе, бақылау формальды саналады.

Минималды күтілетіндер әдетте мыналар:

  • әрекеттерді тіркеу: кірулер, құқықтарды көтеру, конфигурация өзгерістері, маңызды деректерге қолжетімділік, AD, деректерқорлар, желілік жабдық және гипервизордағы операциялар
  • адамға тіркелу: жалпы «admin» емес, персоналдық есептік жазба және анық идентификация (мүмкіндігінше MFA)
  • журналдардың өзгермейтіндігі: әкімші сол жүйеде журналдарды тыныш өшіре алмауы тиіс
  • сақтау мерзімі: журналдар мен сессия жазбаларын келісілген мерзімде сақтау және оларды жылдам табу мүмкіндігі
  • толықтық пен тұтастық: қандай көздер журналданатыны анық, қайсысы жоқ және жинаудың «қауысуы» қалай бақыланатыны түсінікті

Арнайы блок — өкілеттілікті бөліп-жару. Жүйені әкімшілейтін адам өзі үшін рұқсат тағайындап, сол журналдарды «қабылдайтын» адам болмауы тиіс. Әдетте рөлдер бөлінеді: кім сұрайды, кім мақұлдайды, кім береді, кім журналдарды қарайды және кім тергеуді жүргізеді.

Ішкі тексерістерде жиі тек «әкімші не істеді» деп қана емес, «неліктен» деп сұрайды. Сондықтан негіздемені көрсету маңызды: өтініш немесе оқиға, мақұлдау, жұмыс уақыты, жүйелер тізімі және рұқсаттың уақытында алынып тасталғаны туралы растау. Мысалы: әкімші түнде брандмауэр ережелерін өзгертті. Аудит апатты өтініш, дежурлының мақұлдауы, сессия жазбасы және соңғы тексеру күтеді.

Талаптар қабылдауда тосын жағдай болмас үшін оларды ИБ, ИТ және комплаенспен қысқа құжатпен алдын ала келіскен жөн:

  • маңызды жүйелер мен қандай әкімші әрекеттері тіркелуі тиісін тізіңіз
  • сақтау мерзімдері мен дәлел форматтарын (журналдар, есептер, сессия жазбалары) бекітіңіз
  • рөлдер мен тыйымдарды (кім журналдарды қарай алмайды немесе өзгертпеуі тиіс) жазыңыз
  • рұқсаттың негізделуін қалай тексеретініңізді анықтаңыз (өтініш, регламент, апатты процесс)
  • бақылау метрикаларын келісіңіз: мысалы, растаумен жүргізілген артықшылықты әрекеттердің үлесі

Тергеулер мен тексерістер үшін қандай деректер қажет

Тергеу жылдам болуы үшін «барлық журналдар» емес, әкімшілер нақты өзгерістер енгізетін жерлерден алынған анық деректер қажет. Әдетте бұл домен инфрақұрылымы (AD), виртуализация, желілік жабдық, деректерқорлар, резервтеу құралдары, пошта және файл сервистері, сондай-ақ бұлттық панельдер мен басқару консольдері.

Алдын ала келіскеніңіз маңызды: не «із» болып есептеледі. Тексеру мен тергеулер қарапайым сұрақтарға жауап іздейді: кім кірді, қайдан, нақты не өзгерді және бұл нақты адам істегені қалай расталады.

Қай оқиғалар дерлік әрқашан маңызды

Көбінесе бірнеше топ оқиғаларға келіп тіреледі:

  • кірулер және сәтсіз кірулер (RDP/SSH/консольдер қосылып), парольдерді ауыстыру
  • құқықтарды көтеру: әкімші топтарына қосу, рөлдерді беру, sudo/runas қолдану
  • саясаттар мен конфигурацияларды өзгерту: GPO, firewall ережелері, маршруттар, гипервизор параметрлері
  • аккаунт операциялары: жасау, жою, бұғаттан шығару, MFA-ны өшіру
  • бақылауды «көзден тастау» әрекеттері: аудитті өшіру, журналдарды тазалау, агенттерді тоқтату

Оқиға журналы мен әрекеттің дәлелі бірдей емес

"Сәтті кіру" жазбасы сессия басталғанын көрсетеді, бірақ ішінде нақты не істелгенін дәлелдемейді. Дәлелдік үшін уақыттық сәйкестендіру мен идентификаторлар (есептік жазба, хост, шығарушы) маңызды, кейде сессия жазбасы (командалар, экран) немесе конфигурация өзгерісінің детальды журналдары қажет.

Егер кей жүйелер нашар журналдаса, олардан мінсіз детализация талаптамаңыз. Олардың орнын толтыру тәсілін таңдаңыз: мүмкіндігінше аудитті қосу, аралық бақылау нүктесін орнату (мысалы, әкімші қолжетімділігі тек jump-host арқылы), логтарды орталықтан сақтау мен өзгермейтін сақтау қамтамасыз ету.

SIEM: әкімші әрекеттерін бақылаудағы артықшылығы мен шектеулері

SIEM әкімші әрекеттерін бақылауға пайдалы, бірақ шегін түсіну керек: SIEM оқиғалар бойынша не болғанын жақсы көрсетеді, ал «адам сессиясында нақты не істегенін» әрқашан көрмейді.

SIEM-нің күшті жағы — уақыт бойынша тергеулер мен оқиғаларды байланыстыру. Құқықтарды өзгерту, журналдарды өшіру немесе регламентке сай емес кіру күдігі туындағанда SIEM әртүрлі көздерден (AD, серверлер, желілік құрылғылар, қосымшалар) оқиғалар тізбегін жылдам жинауға көмектеседі. Ол реттеушіге және ішкі аудитке есеп беру үшін ыңғайлы — бірыңғай сақтау, іздеу және ескерту ережелері бар.

SIEM әдетте мына нәрселерді жақсы қамтиды:

  • түрлі жүйелердегі оқиғаларды корреляциялау (кім, қай жерде, қашан кіріп, не өзгерткен)
  • уақыт аралығына және есептік жазбаға жылдам іздеу
  • беймәзір белсенділік бойынша ескертулер (түнде кіру, жаппай өзгерістер, журналдарды өшіру)
  • қолжетімдікті және оқиғалар бойынша базалық есептер

Шектеулер әрекеттің «мағыналы жағына» келгенде басталады. Мысалы, SSH немесе RDP интерактивті сессиясында SIEM кіруді және кейде процестерді көре алады, бірақ командаларды және конфигурациядағы нақты өзгерістерді әрқашан көрсете бермейді. Тағы бір әлсіз жақ — контекст: әрекет неліктен орындалды, қай өтініш бойынша, кімнің рұқсатымен. Осы ақпаратсыз бақылау дәлел ретінде қиын түсіндіріледі.

SIEM сондай-ақ көздердің сапасына тәуелді. Егер кей серверлерде аудит өшірілген болса, уақыт үйлесімсіз болса немесе оқиғалар нормализацияланбаған болса (әр түрлі форматтар, «пайдаланушы» өрісінде әртүрлі мәндер), тергеу жалған қорытындыларға әкелуі мүмкін.

Мысал: файл серверінде құқықтар жоғалғанда SIEM қай есептік жазба қашан кіргенін және өзгерістер қашан басталғанын тез көрсете алады, бірақ «қандай командалар орындалды және кім клавиатураға отырды» деген сұраққа жиі PAM немесе сессия жазбасы және жүйедегі журналдау ережелері жауап береді.

PAM: қай жерлерде ол алмастырылмас және нені қамтымауы мүмкін

SIEM + PAM контурын «құлыптап» беру
Сведем технологию и регламенты в один контур для проверок и разборов инцидентов.
Получить консультацию

PAM (Privileged Access Management) артықшылықты берудің өзін басқарғанда керек. Ол практикалық сұраққа жауап береді: кім әкімші рұқсатын алды, қанша уақытқа, не үшін және сессия кезінде не істеді. Әкімші әрекеттерін бақылауда PAM көбінесе ең дәлелді қабат болады.

PAM неге жақсы жауап береді

PAM әдетте қорғалған құпиясөз қоймасы, сұраныс арқылы рұқсат беру мен мақұлдау және әкімші сессияларын жазу (экран, командалар, метадеректер) сияқты мүмкіндіктерді қамтиды. Нәтижесінде парольді команда біліп тұрса да, оны тікелей қолданудың қажеті жоқ: кіру PAM арқылы өтеді және із қалады.

PAM әсіресе пайдалы, егер:

  • әкімшілер маңызды жүйелермен (AD, деректерқорлар, виртуализация, желілік жабдық) жұмыс істесе
  • мердігерлер мен уақытша қызметкерлерге шектеулі уақытқа қолжетімділік қажет болса
  • апатты (break-glass) қолжетімділік керек болса және кейін қарау талап етілсе
  • әртүрлі сегменттерде артықшылықтарды орталықтан басқару қажет болса

Мысал: мердігерге екі сағатқа серверге кіру беріледі. PAM арқылы ол уақытша есептік жазбаны алады, сессия жазылады, және қолжетімділік терезесі аяқталған соң құқықтар қайтарылады. Кейін аудитормен сұрағанда сіз көрсетесіз: кім сұрады, кім мақұлдады, қашан кірді және не істеді.

PAM нені қамтымауы мүмкін

PAM ұйымдық мәселелерді жоймайды. Енгізу процеске және әкімшілер әдеттеріне әсер етеді: кім өтініш береді, төтенше қолжетімділік қалай рәсімделеді, «маңызды жүйе» деген не. Техникалық шектеулер де бар. Барлық протоколдар мен ескі жүйелер прокси арқылы өтіп, жазылуды бірдей жақсы қолдамайды; кей әрекеттер PAM-нан айналып өтуі мүмкін (локальды консольдер, бірегей басқару интерфейстері, «көтірме» аккаунттар). Сондықтан PAM-ды жүйелердегі журналдау және SIEM жинаумен толықтырады, тергеу үшін толық көрініс алу мақсатында.

PAM-сыз бөлек аудит: қашан ақылға қонымды және қандай тәуекелдер бар

Кейде бақылауды PAM қолданбай-ақ, ОС аудитіне, желілік бақылау нүктелеріне және дәлелдерді сақтауға сүйеніп құрады. Бұл белгілі талаптарды тез жабу немесе қолжетімділік процесін өзгертуге дайын болмаған жағдайда саналы шешім болуы мүмкін.

Көбіне қолданылатын элементтер:

  • бастион-хост (jump host) с сессия жазбасымен (RDP/SSH) және командаларды жазу
  • ОС және қосымшаларда кеңейтілген аудит (Windows/Linux), құқықтар, қызметтер, регистр, жоспарлағыштағы өзгерістер
  • серверлер мен әкімшілер жұмыс орындарында құралдар мен скрипттердің іске қосылуын тіркеу үшін EDR
  • орталықтандырылған журналдау және ұзақ сақтау
  • жазбаларды тыныш өзгерте алмау үшін WORM немесе immutable сақтау

Бұл тәсіл периметр кіші болғанда (бірнеше критикалық сервер және шектеулі әкімшілер), талаптар тар және нақты болғанда немесе пилот ретінде қандай деректер керектігін түсіну үшін қолайлы.

«Аудит без PAM» тәуекелі айқын: деректер әртүрлі орындарға шашырайды, және тергеулер ұзаққа созылады, себебі біреу «кім қол жеткізді, кім мақұлдады, қандай арнаны қолданды және сессия ішінде не істеді» деген бірыңғай жауап болмайды. Адам факторына байланысты ережелер айналып өтуі мүмкін: бастион арқылы емес тікелей қосылу, жалпы аккаунттарды пайдалану, аудитті өшіру.

Журналдар мен жазбалар дәлелге сай болуы үшін алдын ала ойластыру керек:

  • құқықтарды бөліңіз: әкімшілер журналдау және жазбалар сақталатын жүйені әкімдемеуі тиіс
  • өзгермейтін сақтау (WORM/immutable) және тұтастықты бақылау енгізіңіз
  • уақытты дәл синхрондаңыз (NTP) және бірдей пайдаланушы идентификаторларын пайдаланыңыз, оқиғаларды «жапсыру» үшін
  • резервтеу, сақтау мерзімі және инцидент бойынша жылдам іздеу ұйымдастырыңыз
  • аудит қосулы екенін және деректер шынымен келіп жатқанын тұрақты тексеріңіз

Мысал: әкімші түнде файл серверінде топты өзгертті және іздерді өшірді ме. PAM жоқ болса, сіз ОС оқиғалары, EDR телеометриясы мен қашықтан қосылу жазбаларын қолмен жинауыңыз керек. Егер бір элемент жоқ болса (мысалы, сессия жазылмаған), сурет толық болмауы мүмкін.

Архитектураны қалай таңдау: қадамдық алгоритм

Архитектура SIEM немесе PAM трендінен емес, сіз қандай фактілерді дәлелдей алатыныңыздан тәуелді болуы тиіс: реттеушіге, ішкі аудитке немесе инцидентті талдауға. Алдымен қандай сұрақтарға жауап беру керектігін анықтаңыз, содан кейін қайда тіркейтіндігіңізді таңдаңыз.

Практикалық әрекет тәртібі:

  • мақсаттарды өлшенетін түрде анықтаңыз: қандай сұрақтарға жауап беруіңіз керек (кім кірді, не өзгертті, қайсы өтініш бойынша, қандай мерзім ішінде) және сақтау мерзімі
  • артықшылық матрицасын жасаңыз: қандай әкімші есептік жазбалар бар, қандай жүйелерге қолжетімді, маңызды деректер қайда орналасқан (AD, виртуализация, деректерқорлар, қаржы жүйелері, желілік жабдық)
  • не жазу керектігін анықтаңыз: кіру фактілері, әрекеттер (командалар, конфигурация өзгерістері, аккаунт операциялары), ал ең маңызды контурларда — толық сессия
  • бақылау нүктелерін таңдаңыз: мақсатты жүйелерде (ОС және қосымша журналдары), артықшылықты қолжетімділік шлюзі және қажет болса — желі
  • сақтау мен талдауды ойластырыңыз: кім жазбаларды қарай алады, тұтастық қалай қорғалады, тергеу қалай басталады және келісу тізбегі қалай көрінеді

Здравый смыслпен тексеру: әкімші түнде AD-де топты өзгертті және персоналдық деректер тұрған папкаға рұқсат ашты делік. Жақсы схема тез жауап береді: қай құрылғыдан кірген, жұмыс негіздемесі қалай расталған, қандай өзгерістер енгізілген және кім тексерді.

Типтік архитектуралар және қашан қайсысын таңдау керек

Тергеулерге дайындықты тексеру
Прогоним 3-5 сценариев и покажем, каких данных и правил не хватает.
Провести проверку

Архитектура екі сұраққа тәуелді: тек фактілерді (кім және не істеді) көргіңіз келе ме немесе сессиядағы дәлелдерді (қалай істелгені) де көргіңіз келе ме? Екінші сұрақ — әкімшілер саны және жүйелер қаншалықты маңызды.

Төрт практикалық вариант

Көбінесе кездесетін схемалар:

  • Вариант A: мониторинг орталығы ретінде SIEM. ОС, ДҚ, AD, желілік құралдар мен қосымшаларда журналдау сапалы орнатылған болса жарайды. Оқиғалар бойынша тергеулер үшін жақсы, бірақ консольда нақты не істелгеніне жауап беру жаман.
  • Вариант B: PAM арқылы қолжетімділік + корреляция мен есептер үшін SIEM. Артықшылық PAM арқылы беріліп, шектеулер мен мақұлдаулар бар, ал SIEM оқиғаларды жинайды және тізбектерді көрсетеді. Реттеушілер мен ішкі аудит үшін жиі ең жақсы таңдау.
  • Вариант C: бастион (jump host) сессияларды жазумен + оқиғалар үшін SIEM. Қызметтік сегменттерге тез бақылау орнату және экран/командалар жазбасын алу ыңғайлы. Жазбаларды қайда және қанша сақтауды алдын ала шешу маңызды.
  • Вариант D: гибрид. PAM және/немесе сессия жазбаларын ең маңызды жүйелерге (қаржы, мемлекеттік деректер, клиникалық жүйелер) қойып, қалғаны үшін күшейтілген аудит пен логтарды SIEM-ге жинау қалдырылады. Бұл шығын мен жүктемені төмендетеді.

Команда көлеміне қарай таңдау

Егер әкімшілер 2–5 және инфрақұрылым шағын болса, көбіне A немесе C ең маңызды серверлер үшін жеткілікті. Әкімшілер 10+ немесе көп мердігерлер болса, PAMсыз басқаруда хаос пайда болады.

Өзіңізді мына критерийлер бойынша тексеріңіз:

  • артықшылық есептік жазбалардың жалпы тізімі және иелері бар ма
  • «видео/команда» деңгейіндегі дәлел керек пе, әлде тек оқиға жеткілікті ме
  • бизнес пен реттеуші үшін қанша жүйе маңызды
  • күнделікті кім ескерту мен есептерді қарайды
  • журналдар мен жазбалардың қанша уақыт сақталуы қажет

Жауапкершілігі жоғары ұйымдарда (мемсектор, қаржы, медицина) көбіне гибрид қолданылады: негізгі контурлар үшін PAM және сессия жазбалары, жалпы көрініс пен тергеулер үшін SIEM.

Мысал: әкімшінің күдікті әрекетін қалай тергейді

Жай және жағымсыз жағдай: Active Directory-де біреу тез арада құқықтарды кеңейтті (мысалы, есептік жазбаны Domain Admins тобына қосты), ал бір уақытта маңызды сервердің журналдауы өшті. Таңертең бұл ІБ немесе ішкі аудитпен байқалып, түсініктеме сұралады.

Талдау құралдардан басталмай, сұрақтардан басталады. Жылдам деректер жинау маңызды:

  • нақты қай есептік жазба арқылы кірген (жеке не жалпы)
  • әрекеттер қай құрылғыдан орындалған (хост аты, IP, VPN, jump-сервер)
  • қандай арна арқылы кіргені (RDP, PowerShell, консоль, қашықтан әкімшілендіру)
  • негіздеме бар ма (өтініш, апат, регламент) және кім мақұлдаған
  • нақты не өзгертілген: топ құрылымы, GPO, локальды саясаттар, аудит параметрлері

SIEM болса, талдау көбінесе уақыттық сызықтан басталады. Аналитик домен контроллерінің журналынан артықшылықты қосу оқиғасын тауып, кейінгі оқиғаларға қарайды: табысты аутентикация, Kerberos билетінің шығарылуы, әкімшілік құралдардың іске қосылуы, RDP қосылысы, аудит саясаттарының өзгеруі. Нәтижесінде «кіру → құқықты көтеру → серверге қолжетімділік → журналдарды өшіру» тізбегі қалыптасады. Бұл оқиғалар тізбегін көрсету көмектеседі, бірақ SIEM көбінесе журналдардағы фактілерді көрсетеді, ал сессия ішіндегі жасаған әрекеттерді емес.

PAM басқаша көрініс береді. Егер рұқсат PAM арқылы өткен болса, сіз: өтініштің бар-жоғын, кім мақұлдағанын, қандай есептік деректер берілгенін (немесе проксирленгенін), сессия жазбаларын және енгізілген командаларды қарай аласыз. «Мен жасаған жоқпын» деген пікір даулы жағдайдан дәлелді артефактілер жинау арқылы шешіледі: өтініш, уақыт, мақсат, сессиядағы әрекеттер.

Тергеу сағаттар емес, сағаттар ішінде аяқталсын десеңіз, алдын ала дайындалу керек:

  • жеке және артықшылықты есептік жазбаларды ажыратыңыз және жалпы әкімші логиндерді тыйыңыз
  • логтарды орталықтан жинап, оларды жоюдан қорғаңыз (өкілет органдар бөлек, immutable сақтау)
  • әкімшілерді бақылаулы нүкте арқылы (jump-сервер немесе PAM) кіруге міндеттеңіз
  • серверлер мен қауіпсіздік жүйелері уақытын синхрондаңыз, әйтпесе уақыттық сызық бүлінеді
  • рұқсат негізін бекітіңіз: өтініштер, апатты процедуралар, кім және қалай мақұлдайды

Енгізу кезінде жиі кездесетін қателіктер мен тұзақтар

SIEM-ді инфрақұрылымға интеграциялау
Подключим AD, серверы, сеть и базы, чтобы цепочки событий собирались за минуты.
Подключить источники

Көбінесе құрал сатып алудан бастайды, ал «тексеру кезінде не дәлелденуі керек» деген сұраққа жауап іздемейді. Нәтижесінде бақылау формалды болып қалады және практикалық көмек көрсетпейді.

Қателік 1: SIEM бар, бірақ деректер жоқ

SIEM оқиғалар толық және тұрақты келмесе пайдасыз. Мысалы, серверге кіру факт бар, бірақ нақты әкімші есептік жазбасымен байланыстырылмаған немесе не өзгертілгенін түсіну мүмкін емес.

Тексеру үшін минимум:

  • жүйелер мен лог көздерінде біріккен уақыт (NTP)
  • критикалық жүйелер мен міндетті оқиғалардың тізімі
  • нормализация ережелері түсінікті (кім, қайда, не істеді)
  • тест-кейстер: 10 минут ішінде әрекеттер тізбегін таба аласыз ба

Қателік 2: PAM сатып алды, процестерді өзгертпеді

PAM процесстің өзіне өзгеріс енгізбесе көмектеспейді: тұрақты әкімші құқықтары, құпия сөзді бірнеше адам білу және өтініштер «әдет бойынша» айналып өтсе, PAM нәтиже бермейді.

Типтік сәтсіздік: әкімші PAM арқылы кірген соң, серверде ескі локальды аккаунтты пайдаланады. Нәтижесінде кей әрекеттер жазылмай қалады және тергеу үзіледі.

Қателік 3: журналдарды сақтайды, бірақ қорғамайды

Журналдау және сақтау маңызды, бірақ тұтастық бақылауы болмаған кезде әлсіз. Егер әкімші журналдарды өшіре немесе алмастыра алса, аудитте бұл журналдардың болмауынан да жаман әсер қалуы мүмкін. Сонымен бірге сақтау мерзімі анық болмауы мүмкін: бүгін 7 күн, ертең 30 күн, ал аудит күтпеген нәрселер талап етуі мүмкін.

Қателік 4: журналдарға тым көп адам қол жеткізеді

SIEM және PAM сессия жазбаларына қолжетімдікті тым көпке ашу (ИТ, қауіпсіздік, мердігерлер) құпиялылық, дәлелді бұрмалау және оқиғаларға қысым қаупін арттырады.

Қателік 5: команданы шынайы кейстерге үйретпеген

Мысал: деректер қорының шығарылуына күдік пайда болды. Егер команда алдын ала мұндай зерттеулерді өткізбесе, олар сағаттар бойы көздер іздейді, формат туралы дауласады және дәлелді дұрыс фиксацияламайды. Жиі өзіндік жаттығулар өткізіңіз: тоқсан сайын нақты жүйелерде қысқа жаттығулар, рөлдер анық болу керек — кім журналдарды жинайды, кім рұқсаттарды растайды, кім есеп жазады.

Дайындыққа жылдам чек-лист және келесі қадамдар

Егер мақсат — жай ғана журнал жинау емес, нақты тергеулер жүргізу және тексерістерден өту болса, төмендегілерді тексеріңіз:

  • барлық артықшылықты есептік жазбалардың тізімі бар (қызметтік те қосылып), жүйелер иелері мен қолжетімділіктер жауаптысы анықталған
  • деректер көздері мен минималды оқиғалар анықталған: кірулер мен сәтсіз кірулер, құқықты көтеру, саясат өзгерістері, критикалық деректерге қолжетімділік, журналдармен операциялар
  • рөлдер мен міндеттер бөлінген: кім рұқсат береді, кім әкімшілендіреді, кім тергейтін, кім ерекше жағдайларды мақұлдайтын
  • журналдар мен сессия жазбалары қайда және қанша уақыт сақталатыны түсінікті: «құпия шындық» қайда, кімде қолжетімділік бар, жоя алмау қалай қамтамасыз етілген
  • 1–2 критикалық контурда пилот жоспарланған (мысалы, домен/AD және негізгі бизнес жүйесі) және табыстың критерийлері анық: қандай кейстер 1 күн ішінде тергелуі тиіс, аудитормен қандай есептер қажет

Одан әрі 3–5 типтік сценарийді таңдаңыз, олар шын мәнінде маңызды: «әкімші жасырын аккаунт жасады», «MFA айналып өтті», «дерекқор шығарылды», «журналдар тазаланды». Әр сценарий бойынша қандай дәлелдер қажет екенін алдын ала анықтаңыз: оқиғалар, корреляциялар, сессия жазбалары, командалар.

Пилоттан кейін не жұмыс істейтінін және не жетіспейтінін бекітіңіз: қай жерде контекст жетіспейді, қай көздер шуды тудырады, кім келісімдерді тежейді, тізбекті деректерді жинау қаншалықты жылдам.

Егер жоба жобалау және енгізу бойынша көмек қажет болса, интегратор қосу орынды: олар архитектура мен процессті біріктіріп, SIEM және PAM-ды қоса отырып, дәлелдерді өзгермейтін сақтау мен рөлдерді орнатады. Мысалы, GSE.kz жүйелік интегратор ретінде SIEM пен PAM контурын жинап, дәлелдер сақтау мен өкілеттілікті бөліп-жаруды реттеуге көмектеседі.

FAQ

Что именно считается «контролем действий администраторов»?

Бұл — кімнің қандай артық құқықпен әрекет жасағанын, қашан және қай құрылғыдан кіргенін және нақты қандай өзгерістер енгізілгенін дәлелдеуге мүмкіндік беретін шаралар жиыны. Мақсаты — «бақылау» емес, қателік пен зұлымдық салдарын азайту және зерттеу уақытын қысқарту.

Зачем это нужно, если администраторам доверяют?

Әкімшілерге сенім бар болғанымен, олардың бір қателігі немесе құқықты бұрмалауы үлкен залал келтіре алады: артық рұқсат беру, аудитті өшіру, сезімтал деректерге рұқсат ашу немесе сервисті тоқтату. Бақылау — оқиғаның суретін тез қалпына келтіру үшін керек, бұл тоқтатуды және тергеуді жылдамдатады.

Почему «обычных логов» часто недостаточно?

Көбінесе журналдар жеткіліксіз: олар жүйелер бойынша шашырап жатады, қысқа сақталады, командалар мен параметрлердің деталдары жоқ немесе аудит еңгізілмеген болады. Сонымен бірге әкімші сол жүйеде журналдарды өшіре немесе өзгерте алады, сондықтан дәлел жоғалуы мүмкін.

С чего начать, чтобы контроль был не формальным, а рабочим?

Бастапқыда анықтаңыз: қай жүйелер маңызды және қандай оқиғалар міндетті түрде журналдануы тиіс. Содан кейін әрбір әрекеттің персоналға байланғанын және журналдардың сенімді сақталуын ұйымдастырыңыз. Минимум — жеке аккаунттар (MFA-пен), орталықтандырылған жинақтау, өзгермейтін сақтау және аудиттің қосулы екеніне тұрақты тексеріс.

Какие действия админа нужно фиксировать в первую очередь?

Әдетте: кіру және сәтсіз кіру әрекеттері, құқықты көтеру, топтар мен рөлдерді өзгерту, саясат өзгерістері (мысалы, GPO), аккаунт операциялары және журналдарды «көрінбеу» етуге бағытталған әрекеттер (журналдарды тазалау, агенттерді тоқтату). Осы сценарийлерді сенімді түрде зерттей алсаңыз, қалғанын масштабтауға оңай.

Что SIEM закрывает при контроле админов, а что — нет?

SIEM уақыт сызығын және жүйелер арасындағы байланыстарды көрсетуде мықты: кім кіргені, қай жерде өзгерістер басталғаны, қандай қосымша оқиғалар болғаны. Бірақ интерактивті сессияларда (SSH/RDP) SIEM әдетте командаларды көрмейді және «неліктен» деген сұраққа жауап бере алмайды без өтініштер мен процестерге байланыссыз.

Когда PAM действительно нужен и дает максимальную пользу?

PAM артықшылық берудің өзін басқарып, рұқсаттың тексерілуін қамтамасыз етеді: кім сұрады, кім мақұлдады, қанша уақытқа және қандай құрал арқылы кірді, сондай‑ақ сессияны жазып сақтайды. Уақытша рұқсаттар, мердігерлер мен сессия жазбалары бойынша дәлел ретінде өте пайдалы.

Какие «дыры» остаются даже при PAM?

Көбіне адамдар бақылау нүктесін айналып өтуге тырысады: тікелей локальды аккаунттармен кіру, жалпы логиндерді пайдалану немесе аудитті өшіру. Сондықтан PAM-ды жүйелік журналдау және SIEM-пен бірге қолданған жөн, сол кезде «саңылаулар» азаяды.

Можно ли обойтись без PAM и сделать контроль только аудитом и логами?

Шағын периметр және шектеулі әкімшілер үшін бұл қисынды шешім болуы мүмкін немесе жылдам нәтиже керек болса. Бірақ тергеу үшін дәлелдер әртүрлі көздерге шашырайды — журналдар, EDR, сессия жазбалары — және оларды біріктіру уақыт алады. Сондықтан бұл тәсілдің тәуекелі бар.

Кому поручить проектирование и внедрение, если своей экспертизы мало?

Егер өз тәжірибеңіз немесе уақытыңыз аз болса, интегратор көмектеседі: бақылау нүктелерін, дәлелдердің сақталуын, рөлдер мен құқықтарды және тергеу сценарийлерін бір контурға енгізеді. GSE.kz сияқты жүйелік интегратор SIEM мен PAM контурын жобалап, сақтау жүйесін және рөлдерді орнатуға көмектесе алады.