CISA 告诉机构优先考虑什么以满足网络安全日志要求

news2024/12/26 12:03:39

随着联邦机构努力满足 2021 年发布的网络安全记录要求,政府的主要网络安全部门发布了一般指南,以帮助机构领导者优先考虑可能是昂贵且资源密集型实施的部分内容。

管理和预算办公室于 2021 年 8 月发布了一份备忘录,要求各机构创建和维护某些网络流量数据,这些数据在网络安全事件发生后可能会有用。

备忘录“提高联邦政府与网络安全事件相关的调查和补救能力”要求机构将网络安全事件日志存储至少 30 个月,并将完整数据包捕获日期或 PCAP 存储 72 小时。

后一种要求引起了网络安全专家的一些担忧,他们指出 PCAP 数据集很大这会导致数据存储成本高,而且通常对加密流量没有那么重要。

此外,在维护这些记录的 72 小时窗口内检测到安全漏洞的可能性很小,而且 PCAP 数据在取证方面的潜在价值并不总能证明其成本是合理的。

但根据授权,各机构需要实施 PCAP 并维护网络安全日志。

因此,网络安全和基础设施安全局制定了一份简短的指导文件,以帮助各机构确定实施的优先顺序,以有效地及时达到 OMB 审查的最低基线。

该指南已于 12 月提供给各机构,但预计将于周一公开发布。

该文件指出:各机构应就日志收集在何处最有利于改进网络安全事件检测和调查做出风险知情的决定。CISA 建议各机构优先考虑高价值资产 (HVA) 系统、高影响系统和企业 IT 网络。

CISA 建议将重点放在 Azure Active Directory 或 Active Directory 等身份提供者和可通过互联网访问的系统。例如 Web 应用程序以及定期与互联网交互的系统。

该文档提供了应优先用于日志的网络活动类型的分层列表,并提供了保持低 PCAP 数据大小进而降低成本的技巧。

机构可以通过过滤掉加密流量,传输层安全等,并仅在中心点收集 PCAP。例如,机构管理网络的第一层进出,该文件指出,承认捕获加密数据包只会为取证目的提供有限的信息,例如数据包的大小及其目的地,但不会提供其内容。

该文件还阐明,各机构无需破解加密即可合规。

虽然成熟度 2 级要求‘完整的数据包捕获数据:解密的明文和明文’,但表 3 的加密数据检查部分指出,‘如果机构不执行完整的流量检查,他们应该记录他们可用的元数据’ 。也就是说,如果一个机构实施解密功能,他们需要记录解密的数据包捕获。

除了该文件之外,CISA要求各机构将 PCAP 数据存储 72 小时的决定是为了平衡取证调查的价值与存储该数据的费用。

72 小时的保留时间意味着 PCAP 数据可用于为网络或基于主机的入侵警报的调查提供信息。例如,确认警报确实是恶意的,同时限制整体存储成本。 

发言人还指出了授权要求的其他事件日志的重要性,这些日志将至少保留 30 个月。

此外,[OMB 日志记录备忘录] M-21-31 要求的许多日志记录类型在事件响应中提供了重要价值,即使在 PCAP 不再可用的情况下,例如进程创建、用户登录、域名系统( DNS)查询和防火墙日志。

该文件还简要介绍了在确定网络事件后机构将如何与 CISA 和 FBI 协调,包括为代理创建新的用户帐户。

当发生安全事件时,首席信息官将在机构环境中提供账户,并向 CISA 和 FBI 官员提供凭证,以与机构员工相同的方式授予数据访问权限。

CISA 希望在未来实现部分流程的自动化,包括“探索允许从机构外部查询数据的方法,或者允许机构不断向 CISA 发送数据的方法”,只要这些方法不'妨碍代理网络的性能。

优先列表

了解“收集和存储 72 小时 PCAP 的技术和操作障碍”后,CISA 提供了一个特定的、有序的优先级列表,列出了应该捕获的事件类型,以满足最低级别的政策合规性:

流程创建

远程终端或等效访问和注销(成功/失败)

系统访问和注销(成功/失败)

定时任务变更

服务状态变化(启动、停止、失败、重启等)

与其他主机的主动网络通信

命令行界面 (CLI)

PowerShell 执行命令

Windows 管理规范 (WMI) 事件

安装或删除存储卷或可移动媒体

域名系统 (DNS) 查询/响应日志

动态主机配置协议 (DHCP) 租用信息,包括媒体访问控制 (MAC) 地址、IP 地址

防火墙日志

Breakglass 帐户上的任何活动(永远不必使用)

AWS CloudTrail

Azure 活动目录日志

Azure Activity

统一审计日志(具有高级审计功能)

管理员审核

  1. 1. 身份、凭证和访问管理 (ICAM);特权 ICAM (PICAM) 事件类型,特别是:

  2. 管理/跟踪属性和凭证的变化

  3. 跟踪凭据的使用

  4. 2. 操作系统(适用的 Windows/Linux/Mac)事件类型:

  5. 3. 网络设备基础设施事件类型:

  6. 4. 云环境(一般日志记录):

  7. 5. 亚马逊网络服务 (AWS) 事件类型:

  8. 6. Cloud Azure

  9. 7. Microsoft 365

  10. 8. 谷歌云平台(GCP)

网络研究院

分析网络信息,深度研究数据。

公众号

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/386368.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

linux下nm,objdump和ldd三大工具使用

linux下进行C/C开发时经常需要使用nm&#xff0c;objdump&#xff0c;ldd工具来分析定位问题&#xff0c;本篇文章就对其做个总结&#xff1a; 1.测试程序 TestSo.h #pragma once #include <iostream>extern "C" int CTypeAdd(int x, int y); extern "…

关于Git分支高级合并的一些笔记整理

写在前面 分享一些 Git 高级合并的笔记博文为《Pro Git》读书笔记整理感谢开源这本书的作者和把这本书翻译为中文的大佬们理解不足小伙伴帮忙指正&#xff0c;书很不错&#xff0c;感兴趣小伙伴可以去拜读下 傍晚时分&#xff0c;你坐在屋檐下&#xff0c;看着天慢慢地黑下去&a…

传统图像处理方法实现车辆计数

本文通过传统OpenCV图像处理方法实现单向行驶的车辆计数。用于车辆检测的视频是在https://www.bilibili.com/video/BV1uS4y1v7qN/?spm_id_from333.337.search-card.all.click里面下载的。 思路一&#xff1a;来自B站某教程。大致是在视频中选取一窄长条区域&#xff0c;统计每…

【软件测试面试题】项目经验?资深测试 (分析+回答) 我不信你还拿不到offer......

目录&#xff1a;导读前言一、Python编程入门到精通二、接口自动化项目实战三、Web自动化项目实战四、App自动化项目实战五、一线大厂简历六、测试开发DevOps体系七、常用自动化测试工具八、JMeter性能测试九、总结&#xff08;尾部小惊喜&#xff09;前言 在面试过程中&#…

Winform中操作Sqlite数据增删改查、程序启动时执行创建表初始化操作

场景 Sqlite数据库 SQLite是一个进程内的库&#xff0c;实现了自给自足的、无服务器的、零配置的、事务性的 SQL 数据库引擎。 它是一个零配置的数据库&#xff0c;这意味着与其他数据库不一样&#xff0c;您不需要在系统中配置。 就像其他数据库&#xff0c;SQLite 引擎不…

day03

文章目录一、盒子模型1. 基础概念2. 外边距3. 边框1) 边框实现2) 单边框设置3) 网页三角标制作4) 圆角边框5) 轮廓线2. 内边距3. 盒阴影4. 盒模型概念5. 标签最终尺寸的计算5. 标签最终尺寸的计算一、盒子模型 1. 基础概念 ​ 盒子模型分别由外边距、边框、内边距和标签内容组…

【Datawhale图机器学习】图神经网络的表示能力

图神经网络的表示能力 GNN理论 GNN有多强大 已经提出了许多GNN模型&#xff08;例如&#xff0c;GCN、GAT、GraphSAGE、设计空间&#xff09;。这些GNN模型的表达能力什么&#xff1f; 表达、学习、区分、拟合如何设计一个最具表现力的GNN模型 一个GNN层 多个GNN层 GNN…

在小公司工作3年,从事软件测试6年了,才发现自己还是处于“初级“水平,是不是该放弃....

金三银四面试季&#xff0c;相信大家都想好好把握住这次机会拿到心仪的offer&#xff0c;今天就给大家分享我面试经历及总结&#xff0c;文章最后我还会分享一些自己的面试经验还有面试宝典&#xff0c;希望对程序媛们和程序猿们都能有所帮助~ 市场分析 现在的市场环境确实不大…

基本系统性质

系统的记忆特性 定义&#xff1a;对任意的输入信号&#xff0c;如果每一个时刻系统的输出信号值仅取决于该时刻的输入信号值&#xff0c;这个系统就是无记忆系统 接下来请看一看下面那些是记忆系统&#xff0c;哪些是无记忆系统。 非常简单&#xff0c;只有第一个和最后一个是…

LeetCode202 快乐数

题目&#xff1a; 编写一个算法来判断一个数 n 是不是快乐数。 「快乐数」 定义为&#xff1a;对于一个正整数&#xff0c;每一次将该数替换为它每个位置上的数字的平方和。然后重复这个过程直到这个数变为 1&#xff0c;也可能是 无限循环 但始终变不到 1。 如果这个过程 结果…

vue 3.0组件(下)

文章目录前言&#xff1a;一&#xff0c;透传属性和事件1. 如何“透传属性和事件”2.如何禁止“透传属性和事件”3.多根元素的“透传属性和事件”4. 访问“透传属性和事件”二&#xff0c;插槽1. 什么是插槽2. 具名插槽3. 作用域插槽三&#xff0c;单文件组件CSS功能1. 组件作用…

css实现音乐播放器页面 · 笔记

效果 源码 <!DOCTYPE html> <html lang"en"> <head><meta charset"UTF-8"><meta http-equiv"X-UA-Compatible" content"IEedge"><meta name"viewport" content"widthdevice-width, …

k8s 系列之 CoreDNS 解读

k8s 系列之 CoreDNS CoreDNS工作原理 kuberntes 中的 pod 基于 service 域名解析后&#xff0c;再负载均衡分发到 service 后端的各个 pod 服务中&#xff0c;如果没有 DNS 解析&#xff0c;则无法查到各个服务对应的 service 服务 在 Kubernetes 中&#xff0c;服务发现有几…

都2023年还不知道Java8如何优雅简化代码就落后了

1、使用 Stream 简化集合操作 Java8 Stream流操作总结_出世&入世的博客-CSDN博客 2、使用 Optional 简化判空逻辑 空指针异常&#xff08;NullPointerExceptions&#xff09;是 Java 最常见的异常之一&#xff0c;一直以来都困扰着 Java 程序员。一方面&#xff0c;程序…

springboot集成canal 实现mysql增量同步mongodb

一、canal官网https://kgithub.com/alibaba/canal/二、下载地址https://kgithub.com/alibaba/canal/releases三、细节1.6版本有bug&#xff08;如果只是部署deployer&#xff0c;那没问题&#xff0c;如果你想部署admin模块来监控&#xff0c;那就会报错&#xff1a;java.nio.B…

运算方法和运算电路

文章目录运算方法和运算电路基本运算部件定点数的移位运算算术移位逻辑移位循环移位定点数的加减运算原码的加减法补码的加减法原码的乘法补码的乘法原码的除法补码的除法符号扩展大小端和内存对齐刷题小结最后运算方法和运算电路 基本运算部件 运算器一般包含这么几部分&…

7 线性回归及Python实现

1 统计指标 随机变量XXX的理论平均值称为期望: μE(X)\mu E(X)μE(X)但现实中通常不知道μ\muμ, 因此使用已知样本来获取均值 X‾1n∑i1nXi.\overline{X} \frac{1}{n} \sum_{i 1}^n X_i. Xn1​i1∑n​Xi​.方差variance定义为&#xff1a; σ2E(∣X−μ∣2).\sigma^2 E(|…

STM32单片机的FLASH和RAM

STM32内置有Flash和RAM&#xff08;而RAM分为SRAM和DRAM&#xff0c;STM32内为SRAM&#xff09;&#xff0c;硬件上他们是不同的设备存储器、属于两个器件&#xff0c;但这两个存储器的寄存器输入输出端口被组织在同一个虚拟线性地址空间内。 MDK预处理、编译、汇编、链接后编…

月薪7k和月薪27k的测试人都有哪些区别?掌握这些,领导都要高看你...

了解软件测试这行的人都清楚&#xff0c;功能测试的天花板可能也就15k左右&#xff0c;而自动化的起点就在15k左右&#xff0c;当然两个岗位需要掌握的技能肯定是不一样的。 如果刚入门学习完软件测试&#xff0c;那么基本薪资会在7-8k左右&#xff0c;这个薪资不太高主要是因…

【存储】RAID0、RAID1、RAID3、RAID5、RAID6、混合RAID10、混合RAID50

存储RAID基本概念RAID数据组织形式RAID数据保护方式常用RAID级别与分类标准创建RAID组成员盘要求热备盘&#xff08;Hot Spare&#xff09;RAID 0的工作原理RAID 0的数据写入RAID 0的数据读取RAID 1的工作原理RAID 1的数据写入RAID 1的数据读取RAID 3的工作原理RAID 3的数据写入…