⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Asmenį identifikuojanti informacija (AII) saugumo žurnaluose: GDPR, NIS2 ir DORA veiksmų planas

Igor Petreski

Saugumo analitikas 02:17 atidaro SIEM. Įspėjimas iš pradžių atrodo įprastas: keli nesėkmingi prisijungimai, sėkminga sesija iš neįprasto IP adreso, tada staigus API užklausų srautas į kliento duomenų eksporto galinį tašką. Per kelias minutes incidento kanalas prisipildo pranešimų. Vyriausiasis informacijos saugumo vadovas (CISO) nori žinoti, ar tai paskyros perėmimas. Teisininkai klausia, ar žurnaluose yra asmens duomenų. Duomenų apsaugos pareigūnas (DAP) klausia, ar naudotojo ID, IP adresas, įrenginio identifikatorius ir užklausų URL SIEM sistemoje yra įtraukti į privatumo pranešimą ir tvarkymo veiklos įrašus. Atitikties vadovas klausia, ar žurnalai turi būti išsaugoti reguliaciniam pranešimui. Klientų sėkmės komanda klausia, ar klientas rytoj galės paprašyti ištrinti tuos pačius žurnalo įrašus.

Būtent čia daugelis organizacijų supranta, kad saugumo žurnalavimas ir privatumo valdysena buvo kuriami kaip atskiri pasauliai.

Saugumo komandos nori detalių žurnalų, ilgo saugojimo, nekintamos saugyklos ir greitos prieigos. Privatumo komandos nori duomenų kiekio mažinimo, tikslo apribojimo, vaidmenimis grindžiamos prieigos, saugojimo disciplinos ir ištrynimo, kai duomenys nebereikalingi. Reagavimo į incidentus komandoms reikia, kad įrodymai būtų išsaugoti tiksliai tokie, kokie buvo. GDPR atskaitomybė reikalauja, kad organizacija galėtų paaiškinti, kodėl asmens duomenys ten yra, kas juos pasiekė ir kiek laiko jie saugomi. NIS2 ir DORA didina skubą, nes esminiams subjektams, svarbiems subjektams ir finansų organizacijoms reikia pakankamai įrodymų incidentams klasifikuoti, apie juos laiku pranešti ir įrodyti veiksmingą IRT rizikos valdymą.

Nepatogi tiesa paprasta: saugumo žurnalai dažnai yra asmens duomenų saugyklos. Autentifikavimo žurnaluose gali būti naudotojų vardų, el. pašto adresų, IP adresų, įrenginių atpažinties požymių ir geografinės vietos duomenų. Taikomųjų programų žurnalai gali atskleisti URL, paieškos eilutes, užklausų turinio fragmentus, bylų numerius ir pranešimų turinį. EDR ir debesijos žurnaluose gali būti su darbuotojais susietų kompiuterių vardų, failų kelių su vardais, sesijų identifikatorių ir administratorių veiksmų. IAM žurnalai gali atskleisti privilegijų pakeitimus, narystę grupėse ir nesėkmingus bandymus pasiekti jautrias sistemas.

Jei žurnaluose yra AII, tai nebėra vien ISO 27001 žurnalavimo klausimas. Tai tampa privatumo, saugojimo, įrodymų, pranešimo apie incidentus ir tiekėjų valdysenos klausimu. Clarysec AII saugumo žurnaluose valdyseną traktuoja kaip kelių reguliacinių režimų problemą, o ne kaip įrankio konfigūravimo problemą.

Tikroji CISO dilema: aptikimo įrodymai ir privatumo duomenų kiekio mažinimas

02:17 scenarijuje CISO susiduria su realiu operaciniu konfliktu. Jei žurnalai per skurdūs, SOC negali aptikti kompromitavimo, atkurti laiko juostų arba pagrįsti NIS2 ir DORA pranešimų. Jei žurnalai per išsamūs, organizacija gali surinkti daugiau asmens duomenų, nei būtina, saugoti juos per ilgai, atverti juos per plačiam administratorių ratui arba nepajėgti įgyvendinti GDPR teisių ir skaidrumo pareigų.

GDPR asmens duomenis apibrėžia plačiai – kaip informaciją, susijusią su identifikuotu arba identifikuojamu asmeniu. Tvarkymas apima rinkimą, saugojimą, naudojimą, atskleidimą, ištrynimą ir sunaikinimą. Praktikoje žurnalai, kuriuose yra IP adresų, naudotojų ID, įrenginių identifikatorių arba veiklos įrašų, priklausomai nuo konteksto gali būti asmens duomenys. GDPR principai reikalauja teisėto, sąžiningo ir skaidraus tvarkymo, tikslo apribojimo, duomenų kiekio mažinimo, saugojimo trukmės ribojimo, vientisumo ir konfidencialumo, taip pat atskaitomybės.

Valdysenos klausimas nėra „Ar kada nors galime žurnaluoti asmens duomenis?“ Tikslesnis klausimas: „Kokią AII turime žurnaluoti saugumo, reagavimo į incidentus ir atitikties tikslais, koks teisinis pagrindas tai palaiko, kokios apsaugos priemonės taikomos ir kada ji turi būti ištrinta, anonimizuota arba įtraukta į patvirtintą išsaugojimo nurodymą?“

Clarysec įmonėms skirta privatumo politikų biblioteka šią įtampą sprendžia tiesiogiai. Duomenų apsaugos ir privatumo politika, politikos įgyvendinimo reikalavimai, 6.2.1 punktas nustato:

Gali būti renkami ir tvarkomi tik tie duomenys, kurie būtini konkrečiam teisėtam verslo tikslui.

MVĮ atveju tas pats principas išdėstytas MVĮ duomenų apsaugos ir privatumo politikoje, politikos įgyvendinimo reikalavimai, 6.2.1 punktas:

Turi būti renkami ir saugomi tik minimalūs būtini asmens duomenys.

Šis sakinys turi lemti kiekvieną žurnalavimo projektavimo sprendimą. Ar kiekvienas laukas kiekviename žurnalo šaltinyje yra būtinas apibrėžtam saugumo, operaciniam, teisiniam arba sutartiniam tikslui?

Kodėl ISO 27701 keičia pokalbį apie žurnalavimą

ISO/IEC 27001:2022 suteikia valdymo sistemą: taikymo sritį, suinteresuotąsias šalis, rizikos vertinimą, rizikos valdymą, operacinę kontrolę, stebėseną, vidaus auditą ir nuolatinį tobulinimą. ISO/IEC 27002:2022 pateikia praktines kontrolės gaires dėl žurnalavimo, stebėsenos, AII privatumo apsaugos, įrodymų rinkimo, įrašų apsaugos, ištrynimo, prieigos kontrolės ir tiekėjų valdymo. ISO/IEC 27701 išplečia valdysenos modelį į privatumo informacijos valdymą, sutelkdama dėmesį į PII duomenų valdytojus ir duomenų tvarkytojus, privatumo vaidmenis, PII tvarkymo įrašus, privatumą pagal projektavimą, teisių įgyvendinimą ir duomenų tvarkytojų įsipareigojimus.

Saugumo žurnalams ISO 27701 svarbi todėl, kad priverčia atsakyti į privatumo klausimus, kuriuos saugumo komandos kartais praleidžia:

  • Ar žurnalo šaltinis tvarko PII kaip duomenų valdytojas, duomenų tvarkytojas, bendras duomenų valdytojas ar subtvarkytojas?
  • Ar žurnalų duomenys įtraukti į tvarkymo veiklos įrašus?
  • Ar organizacija žino, kuriuose žurnalų laukuose yra PII?
  • Ar PII žurnaluose susieta su saugojimo ir ištrynimo taisyklėmis?
  • Ar duomenų tvarkytojo klientai informuoti apie PII prieigos žurnalavimą, kai to reikalauja sutartis?
  • Ar į žurnalus atsižvelgiama atsakant į prieigos, ištrynimo arba tvarkymo apribojimo prašymus?
  • Ar PII incidentai vertinami pagal privatumo, kibernetinio saugumo ir finansų sektoriaus pranešimo inicijavimo sąlygas?

Clarysec PII saugumo ir prieigos kontrolės politika tai paverčia veiklos reikalavimais. Iš skyriaus „Žurnalų tvarkymas ir stebėsena“, 4.6.1 punktas:

[Abiem atvejais] Sistemos savininkas / taikomosios programos savininkas PRIVALO REG12 apibrėžti PII žurnalavimo taikymo sritį autentifikavimo įvykiams, prieigos įvykiams, privilegijuotiems veiksmams, PII eksporto veiklai ir esminiams konfigūracijos pakeitimams prieš naudojimą gamybinėje aplinkoje arba esminį pakeitimą.

4.6.2 punktas tada uždaro ciklą tarp žurnalavimo, prieigos kontrolės ir saugojimo:

[Abiem atvejais] Informacijos saugumo vadovas PRIVALO užtikrinti, kad prieiga prie žurnalų, kuriuose yra PII, būtų apribota ir kad jie būtų susieti su patvirtinta saugojimo arba ištrynimo taisykle REG02 arba REG12 prieš pradedant žurnalų stebėseną.

Taip PIMS valdysena tampa praktiška. REG12 apibrėžia, koks PII žurnalavimas leidžiamas ir reikalingas. REG02 identifikuoja, kur yra PII, įskaitant žurnalus. Saugojimo ir ištrynimo taisyklės nėra vėliau pridedamas formalumas. Jos tampa būtina sąlyga gamybiniam žurnalavimui.

Saugumo žurnalai yra įrašai, įrodymai ir PII tvarkymo veikla

Brandži organizacija neturėtų laikyti žurnalų vien techninėmis atliekomis. Žurnalai yra įrašai. Incidento metu jie gali tapti teisiniais įrodymais. Kai juose yra PII, jie taip pat yra privatumo valdysenos apimti tvarkymo duomenys.

Clarysec Žurnalų tvarkymo ir stebėsenos politika apibrėžia žurnalų normalizavimo lūkesčius. Iš valdysenos reikalavimų, 5.1.4 punktas:

Žurnalo formato ir normalizavimo reikalavimai (pvz., laiko žyma, naudotojo ID, įvykio tipas, šaltinio IP)

Būtent šie laukai daro žurnalus naudingus reaguojant į incidentus. Taip pat būtent šie laukai dažnai paverčia žurnalus asmens duomenimis. Ta pati įmonės politika pažymi, ko niekada neturi būti, iš valdysenos reikalavimų, 5.3.3 punktas:

Jautrių duomenų saugojimas atviruoju tekstu (pvz., slaptažodžių, kriptografinių paslapčių)

Esmė nėra ta, kad žurnaluose neturi būti jokių identifikatorių. Esmė ta, kad identifikatoriai turi būti sąmoningai parinkti, apsaugoti ir pagrįsti. Slaptažodžiai, paslaptys, pilni prieigos raktai ir nereikalingas užklausų turinys neturi būti žurnaluojami. Naudotojų ID, IP adresai ir įvykių metaduomenys gali būti būtini, tačiau jiems reikia kontrolės priemonių.

MVĮ atveju Clarysec MVĮ žurnalų tvarkymo ir stebėsenos politika privatumo peržiūrą įtraukia į vaidmenų struktūrą. Iš vaidmenų ir atsakomybių, 4.3.1 punktas, ji reikalauja, kad organizacija:

Patikrintų, kad su asmenine arba jautria informacija susiję žurnalų duomenys būtų tvarkomi pagal GDPR ir kitus duomenų apsaugos teisės aktus

MVĮ versija taip pat nustato aiškų bazinį saugojimo reikalavimą. Iš valdysenos reikalavimų, 5.2.1 punktas:

Žurnalai turi būti saugomi bent 12 mėnesių, nebent ilgesnio saugojimo termino reikalauja įstatymas arba sutartis, arba jis yra pagrįstas aktyviu incidentu ar teisiniu ginču.

Ji taip pat nustato apsaugos lūkestį, iš valdysenos reikalavimų, 5.3.1 punktas:

Žurnalai turi būti saugomi nuo įrašymo apsaugotose vietose, o prieiga turi būti ribojama tik įgaliotam personalui

Įmonės reagavimo į incidentus kontekste Įrodymų rinkimo ir kriminalistikos politika, politikos įgyvendinimo reikalavimai, 6.3.1 punktas reikalauja:

Žurnalai iš ugniasienių, SIEM, galinių įrenginių agentų, tapatybės ir prieigos valdymo (IAM) platformų ir debesijos platformų turi būti eksportuojami ir saugomi nekintamais formatais.

MVĮ versija prideda proporcingumo apsaugą. MVĮ įrodymų rinkimo ir kriminalistikos politika, rizikos valdymas ir išimtys, 7.2.1 punktas nustato:

Mažinkite rinkimo apimtį; rinkite tik tai, kas būtina.

Tai ir yra privatumą užtikrinančio žurnalavimo esmė: išsaugoti tai, kas būtina, įrodyti, kodėl tai būtina, riboti, kas gali tai matyti, ir ištrinti, kai patvirtintas tikslas pasibaigia.

Clarysec kontrolės modelis privatumą užtikrinantiems įrodymams

Zenith Blueprint: auditoriaus 30 žingsnių veiksmų plane Clarysec žurnalavimą priskiria kontrolės priemonių taikymo etapui, 19 žingsniui: technologinės kontrolės priemonės I. Gidas paaiškina ISO/IEC 27002:2022 kontrolės lūkestį:

A.8.15 – Žurnalavimas: „Žurnalai, kuriuose fiksuojamos veiklos, išimtys, gedimai ir kiti aktualūs įvykiai, turėtų būti kuriami, saugomi, apsaugomi ir analizuojami.“

Tas pats žingsnis nurodo organizacijoms generuoti žurnalus svarbiausiems įvykiams, saugiai juos saugoti, kad jų nebūtų galima pakeisti, laikyti juos apibrėžtą laikotarpį ir analizuoti per SIEM arba peržiūros procesą. Jis taip pat susieja žurnalavimą su GDPR pranešimu apie pažeidimą, DORA incidentų įrašais, NIS2 rizikos valdymu ir COBIT saugumo žurnalų analize.

Tačiau vien žurnalavimo nepakanka. Tame pačiame kontrolės priemonių taikymo etape, 19 žingsnyje, Zenith Blueprint aptaria ištrynimą. Jis įspėja, kad duomenys, saugomi ilgiau, nei turi operacinę vertę, didina ekspoziciją ir reguliacinę riziką, ir aiškiai mini atsargines kopijas, momentines kopijas ir archyvus. Tai svarbu, nes SIEM saugojimo taisyklė neturi prasmės, jei replikuoti žurnalų archyvai arba debesijos objektų saugyklos talpyklos tą pačią PII saugo neribotai.

23 žingsnyje „Organizacinės kontrolės priemonės“ Zenith Blueprint aptaria įrodymų rinkimą. Jame nurodoma, kad incidento įrodymai turi būti identifikuoti, surinkti ir išsaugoti taip, kad būtų teisiškai priimtini, patikimi ir suderinti su tyrimo poreikiais. Jame taip pat pabrėžiama operacinė realybė: įrodymai dažnai prarandami pirmosiomis reagavimo minutėmis, kai žurnalai persirašo, sistemos perkraunamos arba administratoriai pakeičia kompromituotas paskyras dar prieš padarant momentines kopijas.

23 žingsnyje taip pat aptariamas privatumas ir PII apsauga. Gidas PII apibrėžia kaip gyvavimo ciklo klausimą, kuriam reikia duomenų suvokimo, klasifikavimo, prieigos kontrolės, maskavimo, ištrynimo, šifravimo ir tiekėjų įsipareigojimų. Žurnalų atveju tai reiškia, kad SIEM, EDR, debesijos žurnalavimo platforma ir užklausų valdymo sistema turi būti PII apskaitos dalis.

Kelių reguliacinių režimų susiejimas PII žurnaluose

Zenith Controls: kelių reguliacinių režimų vadovas susieja ISO/IEC 27002:2022 kontrolę 8.15, Žurnalavimas, su susijusiomis kontrolėmis, kurios yra būtinos PII valdysenai. Šie ryšiai parodo, kodėl žurnalavimas nėra vien SOC rūpestis.

ISO/IEC 27002:2022 sąsajaKodėl tai svarbu PII žurnaluose
8.16 Stebėsenos veiklosStebėsena priklauso nuo žurnalų duomenų, tačiau privatumo kontrolės priemonės turi reguliuoti, kokia PII stebima ir kas gali matyti įspėjimus.
5.25 Informacijos saugumo įvykių vertinimas ir sprendimas dėl jųŽurnalai palaiko įvykių klasifikavimą, įskaitant sprendimą, ar PII atskleidimas sukuria praneštiną incidentą.
5.26 Reagavimas į informacijos saugumo incidentusReagavimo komandoms reikia žurnalų lokalizavimui ir pašalinimui, tačiau prieiga turi išlikti grindžiama būtinybe žinoti.
5.27 Mokymasis iš incidentųIstoriniai žurnalai palaiko pagrindinės priežasties analizę ir kontrolės priemonių gerinimą, laikantis saugojimo terminų ribų.
8.17 Laikrodžių sinchronizavimasTikslios laiko žymos būtinos pažeidimų laiko juostoms, DSAR vertinimui ir kriminalistiniam atkūrimui.
5.34 Privatumas ir PII apsaugaPrieigos prie PII žurnalavimas palaiko atsekamumą ir privatumo atskaitomybę.
5.28 Įrodymų rinkimasNuo klastojimo apsaugoti žurnalai palaiko skaitmeninę kriminalistiką ir teisinį priimtinumą.
5.15 Prieigos kontrolėPrieigos bandymai ir PII prieigos žurnalai patvirtina prieigos apribojimų veiksmingumą.
5.33 Įrašų apsaugaŽurnalai yra įrašai, kurie turi būti apsaugoti nuo pakeitimo, praradimo ir neteisėto atskleidimo.

Zenith Controls taip pat susieja Žurnalavimą su ISO/IEC 27002:2022 8.15 punktu, ISO/IEC 27035-1 ir ISO/IEC 27035-2 incidentų valdymui, ISO/IEC 27701 PII tvarkymo veiklų žurnalavimui, ISO/IEC 27017 debesijos audito žurnalams, ISO/IEC 27018 debesijos PII prieigos žurnalavimui, ISO/IEC 27005 rizikoms dėl nepakankamo žurnalavimo, ISO/IEC 27033 tinklo veiklos žurnalavimui ir ISO/IEC 15408-2 audito funkcionalumui įvertintuose produktuose.

Kalbant konkrečiai apie privatumą, Zenith Controls susieja ISO/IEC 27002:2022 kontrolę 5.34, Privatumas ir PII apsauga, su turto apskaita, duomenų maskavimu, debesijos paslaugomis, klasifikavimu, informacijos perdavimu, prieigos kontrole, tapatybės valdymu ir projektų bei pakeitimų saugumo peržiūra. Žurnalų valdysenos programai šios sąsajos tampa praktiniais projektavimo reikalavimais:

  • Įtraukti žurnalų saugyklas į apskaitą kaip PII vietas.
  • Maskuoti arba tokenizuoti PII, kai pilni identifikatoriai nebūtini.
  • Peržiūrėti debesijos žurnalavimo paslaugas ir SIEM tiekėjus pagal debesijos ir tiekėjų kontrolės priemones.
  • Klasifikuoti žurnalus, kuriuose yra PII, kaip jautrius įrašus.
  • Valdyti žurnalų eksportą ir perdavimus kaip PII perdavimus.
  • Riboti prieigą prie žurnalų per tapatybės ir privilegijuotos prieigos kontrolės priemones.
  • Peržiūrėti taikomųjų programų žurnalavimo pakeitimus prieš išleidimą į gamybinę aplinką.

GDPR, NIS2 ir DORA: vienas žurnalas, trys reguliaciniai požiūriai

Tas pats žurnalo įrašas pagal GDPR, NIS2 ir DORA gali būti vertinamas skirtingai.

Pagal GDPR organizacija klausia, ar žurnalo įraše yra asmens duomenų, koks teisinis pagrindas palaiko tvarkymą, ar duomenys būtini, kiek laiko jie saugomi, kas gali juos pasiekti, ar jie atskleidžiami duomenų tvarkytojams arba klientams ir ar į juos turi būti atsižvelgiama nagrinėjant teisių įgyvendinimo prašymą arba pažeidimo vertinimą.

Pagal NIS2 organizacija klausia, ar žurnalai palaiko kibernetinio saugumo rizikos valdymą, incidentų tvarkymą, veiklos tęstinumą, prieigos kontrolę, tiekimo grandinės saugumą ir kontrolės priemonių veiksmingumo vertinimą. NIS2 Article 20 nustato valdymo organų atskaitomybę už kibernetinio saugumo rizikos valdymo priemonių patvirtinimą ir priežiūrą. Article 21 reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, įskaitant incidentų tvarkymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, pažeidžiamumų tvarkymą, veiksmingumo vertinimą, kibernetinę higieną, prieigos kontrolę ir turto valdymą. Article 23 nustato etapais vykdomą pranešimą apie reikšmingus incidentus, įskaitant ankstyvąjį įspėjimą per 24 valandas, pranešimą per 72 valandas ir galutinę ataskaitą per vieną mėnesį.

Pagal DORA finansų sektoriaus subjektai turi taikyti dokumentuotą IRT rizikos valdymo sistemą. DORA Article 5 atsakomybę priskiria valdymo organui. Article 10 nagrinėja aptikimą. Article 17 reikalauja IRT incidentų valdymo proceso. Article 18 apima IRT incidentų ir kibernetinių grėsmių klasifikavimą. Article 19 reglamentuoja pranešimą apie reikšmingus IRT incidentus. Žurnalai palaiko aptikimą, klasifikavimą, pagrindinės priežasties analizę, poveikio vertinimą, reagavimą, atkūrimą ir taisomųjų veiksmų įrodymus.

Atitikties požiūrisPagrindinis klausimas dėl PII žurnaluoseClarysec tikėtini įrodymai
GDPRAr PII žurnaluose yra teisėta, būtina, skaidri, apsaugota ir saugoma tik tiek, kiek reikia?PII apskaita, teisinis pagrindas, saugojimo taisyklė, prieigos kontrolės priemonės, suderinimas su privatumo pranešimu, pažeidimo vertinimo įrašai.
ISO 27701Ar PII tvarkymo žurnalai valdomi pagal PIMS vaidmenis ir duomenų valdytojo arba duomenų tvarkytojo įsipareigojimus?REG02 apskaita, REG12 PII žurnalavimo taikymo sritis, teisių įgyvendinimo procedūros, duomenų tvarkytojo atskleidimo taisyklės, PIMS stebėsenos įrodymai.
NIS2Ar žurnalai palaiko aptikimą, reagavimą, veiklos tęstinumą ir pranešimą apie reikšmingus incidentus?Incidentų laiko juostos, kompromitavimo indikatoriai, žurnalų saugojimo įrodymai, vadovybės priežiūra, tiekėjų žurnalavimo įsipareigojimai.
DORAAr žurnalai palaiko IRT incidentų klasifikavimą, atsparumą, pagrindinės priežasties nustatymą ir pranešimą?IRT incidentų įrašai, nekintami įrodymai, svarbios ar ypatingos svarbos funkcijos žurnalų aprėptis, trečiųjų šalių prieiga prie žurnalų ir audito teisės.
NIST CSF 2.0Ar kibernetinio saugumo, privatumo ir tiekimo grandinės rizikos integruotos į įmonės rizikos valdyseną?Esamos ir tikslinės būsenos profiliai, rizikų registras, tiekėjų vaidmenys, stebėsenos rezultatai, reagavimo ir atkūrimo įrodymai.
COBIT 2019Ar žurnalavimo, privatumo ir įrašų kontrolės priemonės valdomos, stebimos ir tobulinamos?Vadovybės peržiūra, atitikties stebėsena, problemų sekimas, kontrolės veiksmingumo ataskaitos.

Išsamesnė kontrolės priemonių atitikties lentelė padeda CISO pagrįsti žurnalavimą nesiremiant miglotais teiginiais, tokiais kaip „to reikia saugumui“.

SistemaAktualūs punktai arba straipsniaiKaip žurnalavimas palaiko reikalavimą
GDPRArticles 5(2), 30, 32, Recital 49Žurnalai palaiko atskaitomybę, tvarkymo veiklos įrašus, tvarkymo saugumą ir tinklų bei informacijos saugumo tikslus, kai jie valdomi ir mažinami.
NIS2 direktyvaArticles 20, 21, 23Žurnalai palaiko vadovybės priežiūrą, incidentų tvarkymą, kontrolės priemonių veiksmingumą ir pranešimo apie reikšmingus incidentus terminus.
DORAArticles 5, 10, 17, 18, 19Žurnalai palaiko IRT rizikos valdymą, aptikimą, incidentų valdymą, klasifikavimą ir pranešimą apie reikšmingus incidentus.
NIST CSF 2.0DE.CM-01, DE.AE-02Žurnalai palaiko sistemų stebėseną ir galimai nepalankių įvykių analizę.
COBIT 2019DSS05.07, DSS05.09, MEA03Žurnalai palaiko pažeidžiamumų stebėseną, saugumo stebėseną ir žurnalavimą, atitikties stebėseną ir patikinimą.

Sukurkite PII žurnalavimo taikymo sritį REG12 registre

Clarysec klientas 02:17 SIEM incidentą suvaldytų dar prieš jam įvykstant. Organizacija pradeda nuo klientams skirtos taikomosios programos, kuri tvarko paskyrų duomenis. Prieš naudojimą gamybinėje aplinkoje taikomosios programos savininkas REG12 registre apibrėžia PII žurnalavimo taikymo sritį. Tikslas – užfiksuoti pakankamai įvykių saugumui ir reguliaciniams įrodymams, nežurnaluojant nereikalingų asmens duomenų arba užklausų turinio.

Žurnalo šaltinisŽurnaluotini įvykiaiLeidžiami PII laukaiDraudžiami PII laukaiSaugojimo taisyklėPrieigos vaidmuo
IAM platformaSėkmingas prisijungimas, nesėkmingas prisijungimas, MFA nesėkmė, privilegijos pakeitimasNaudotojo ID, šaltinio IP, įrenginio ID, laiko žymaSlaptažodžiai, atkūrimo kodai, pilni saugumo atsakymai12 mėnesių, pratęsiama aktyvaus incidento išsaugojimo nurodymo atvejuSaugumo operacijos, IAM savininkas
Taikomosios programos APIPrieiga prie PII eksporto galinio taško, nesėkmingas autorizavimas, didelės rizikos užklausų apimtisPaskyros ID, naudotojo ID, galinis taškas, šaltinio IPUžklausos turinys, pranešimo turinys, pilni mokėjimo duomenys12 mėnesių, 24 mėnesiai pagal reguliuojamo kliento sutartįSaugumo operacijos, taikomosios programos savininkas
Debesijos valdymo plokštumaAdministratoriaus prisijungimas, politikos pakeitimas, saugyklos talpyklos prieigos pakeitimas, raktų veiklaAdministratoriaus ID, šaltinio IP, ištekliaus IDPaslaptys, prieigos raktai, privatūs raktai12 mėnesių, teisinio išsaugojimo nurodymas paskelbus incidentąDebesijos saugumas, incidento vadovas
EDRKenkimo programinės įrangos įspėjimas, įtartinas procesas, failo prieiga prie apsaugotos vietosKompiuterio vardas, naudotojo ID, proceso metaduomenysFailo turinys, nebent patvirtintas kriminalistinis rinkimas12 mėnesių, kriminalistinės bylos saugojimas eskalavimo atvejuSOC, kriminalistikos vadovas
SIEM bylos pastabosIncidento laiko juosta, sprendimai, įrodymų nuorodosDarbuotojų vardai, paveiktų naudotojų ID, kai būtinaNeredaguotas klientų užklausų turinys, nereikalingos ekrano kopijosIncidento įrašo saugojimo terminų grafikasReagavimo į incidentus komanda, teisė, privatumo vadovas

Toliau privatumo vadovas patvirtina, ar organizacija kiekvieno žurnalo šaltinio atžvilgiu veikia kaip duomenų valdytojas, duomenų tvarkytojas ar abu. Jei organizacija yra duomenų tvarkytojas, kliento sutartiniai nurodymai ir subtvarkytojų atskleidimas gali riboti prieigą prie žurnalų ir jų dalijimąsi. Jei ji yra duomenų valdytojas, turi būti išspręsti privatumo pranešimų, teisinio pagrindo ir teisių įgyvendinimo klausimai.

Duomenų savininkas tada atnaujina REG02, įtraukdamas aktyvias žurnalų saugyklas, SIEM indeksus, archyvus, atsargines kopijas ir laikinas kriminalistines eksportuotas kopijas. Tai suderinama su PII saugojimo, ištrynimo ir sunaikinimo politika, atsarginės kopijos, archyvai, replikos, žurnalai ir laikini failai, 4.4.1 punktas:

[Abiem atvejais] Sistemos savininkas / taikomosios programos savininkas PRIVALO REG02 identifikuoti aktyvias saugyklas, archyvus, atsargines kopijas, replikas, žurnalus, parengiamąsias sritis ir laikinuosius failus, kuriuose yra PII, prieš paleidimą į gamybinę aplinką ir kiekvienos metinės saugojimo peržiūros metu.

Duomenų saugojimo ir sunaikinimo politika tada turėtų suderinti verslo saugojimo taisykles su teisiniais, sutartiniais ir įrodymų išsaugojimo reikalavimais.

Galiausiai saugumo komanda sukonfigūruoja SIEM taip, kad slaptažodžiai, paslaptys ir užklausų turinys būtų atmetami arba redaguojami prieš surinkimą. Žurnalai, kuriuose yra PII, priskiriami ribotos prieigos indeksams. Saugojimas vykdomas automatiškai, nebent patvirtintas incidento išsaugojimo nurodymas arba teisinio išsaugojimo nurodymas. Ištrynimo veiksmai žurnaluojami. Kriminalistiniams eksportams reikia patvirtinimo ir perdavimo grandinės sekimo. Valdymo skydai rodo pseudonimizuotus identifikatorius, kai pilna tapatybė nereikalinga. Istorinių žurnalų gavimas tikrinamas vidaus auditų metu.

Tai skirtumas tarp teiginio „žurnaluojame dėl saugumo“ ir įrodymo „žurnaluojame tik tai, kas būtina, tai apsaugome, saugome pagal patvirtintas taisykles ir galime naudoti kaip įrodymus nepažeisdami privatumo pareigų“.

DSAR, ištrynimas ir žurnalai: nuspręskite prieš gaudami prašymą

Vienas sudėtingiausių klausimų – ar žurnalai turi būti ieškomi, atskleidžiami arba trinami reaguojant į duomenų subjekto prieigos arba ištrynimo prašymus. Atsakymas priklauso nuo vaidmens, tikslo, teisinio pagrindo, įvykdomumo, išimčių ir saugojimo pareigų. Tačiau valdysenos procesas negali būti kuriamas kiekvienam prašymui iš naujo.

PII duomenų subjekto teisių valdymo politika, tapatybės patikrinimas, taikymo sritis ir vertinimas, 4.2.3 punktas nustato:

[Duomenų valdytojas] Proceso savininkas / verslo savininkas PRIVALO prieš vertindamas įvykdymą iš REG02 identifikuoti atitinkamas sistemas, įrašus, tikslus, PII kategorijas, gavėjus ir saugojimo apribojimus.

Tai reiškia, kad žurnalai turi būti REG02 su aiškiais metaduomenimis: kokias PII kategorijas jie turi, kokiam tikslui skirti, koks saugojimo apribojimas taikomas ir ar prašymas gali būti įvykdytas tiesioginiu atskleidimu, apibendrinta prieiga, apribojimu, ištrynimu pasibaigus terminui arba atsisakymu pagal dokumentuotą teisinį pagrindą.

Clarysec rekomenduoja trijų lygių metodą:

  1. Mažo poveikio privatumui operaciniai žurnalai, pavyzdžiui, sistemų įvykių žurnalai, naudojantys pseudoniminius naudotojų ID, gali būti ieškomi ir atskleidžiami, kai tai tinkama.
  2. Didelio saugumo jautrumo saugumo žurnalai, pavyzdžiui, SIEM koreliacijos duomenys arba grėsmių žvalgybos kontekstas, gali reikalauti filtravimo, apibendrinto atskleidimo arba apribojimo, kad nebūtų atskleista aptikimo logika arba trečiųjų šalių duomenys.
  3. Kriminalistiniai įrodymai aktyvaus incidento arba teisinio išsaugojimo nurodymo metu neturėtų būti keičiami lengvabūdiškai. Ištrynimas gali būti atidėtas arba apribotas, kai tai teisiškai pagrįsta, o sprendimą dokumentuoja privatumo ir teisės suinteresuotosios šalys.

Jei DAP ir SOC kiekvieną DSAR aptaria nuo nulio, organizacija veiks nenuosekliai ir lėtai. Jei REG02 ir REG12 prižiūrimi, teisių įgyvendinimas tampa grindžiamas įrodymais.

Pranešimas apie pažeidimus ir incidentus: vienas įvykis, keli terminai

02:17 įspėjimas gali paleisti kelis terminų skaičiavimus. GDPR asmens duomenų saugumo pažeidimo vertinimas gali pareikalauti pranešti priežiūros institucijai, kai pasiekiami rizikos slenksčiai. NIS2 pranešimas apie reikšmingą incidentą gali reikalauti ankstyvojo įspėjimo per 24 valandas, pranešimo per 72 valandas ir galutinės ataskaitos. DORA gali reikalauti pranešti apie reikšmingą IRT incidentą pradiniu, tarpiniu ir galutiniu etapais. Klientų sutartyse gali būti dar trumpesni pranešimo terminai.

Clarysec PII incidentų ir pažeidimų valdymo politika tiesiogiai sprendžia šią kelių inicijavimo sąlygų problemą. Iš klasifikavimo ir pažeidimo vertinimo, 4.2.6 punktas:

[Sąlyginai] Privatumo vadovas / PIMS vadovas PRIVALO įvertinti taikomas teisines, sektoriaus, finansų sektoriaus, kibernetinio saugumo, sutartines, kliento ir paslaugos gavėjo pranešimo inicijavimo sąlygas kiekvienam didelio poveikio PII incidentui ir užregistruoti taikomumo rezultatą REG01, REG08 ir REG10.

Triažo metu organizacija turėtų klausti:

  • Ar užpuolikas pasiekė asmens duomenis, ar tik metaduomenis?
  • Ar žurnalai atskleidė papildomą PII neautorizuotiems naudotojams?
  • Ar žurnalai reikalingi paveiktiems asmenims, sistemoms ir laikotarpiui nustatyti?
  • Ar žurnalai saugomi nekintamai ir ar jų prieiga ribojama?
  • Ar incidento išsaugojimo nurodymas pristabdė atitinkamų žurnalų ištrynimą?
  • Ar paveikti duomenų tvarkytojo klientai, finansų sektoriaus klientai arba paslaugų gavėjai?
  • Kurie pranešimo terminai taikomi ir kas atsakingas už kiekvieną pranešimą?

Gerai valdomi žurnalai paspartina pranešimą, nes sprendimų priėmėjams suteikia patikimus faktus. Prastas žurnalavimas sukelia vėlavimą. Perteklinis žurnalavimas kuria privatumo riziką. Teisingas atsakymas – tikslinis, apsaugotas ir susietas žurnalavimas.

Tiekėjų ir debesijos žurnalavimas: duomenų tvarkytojo problema, paslėpta jūsų SIEM

Dauguma organizacijų nesaugo visų žurnalų infrastruktūroje, kurią visiškai kontroliuoja. Žurnalai keliauja į SIEM platformas, EDR portalus, debesijos pagrindu veikiančias žurnalavimo paslaugas, stebimumo priemones, užklausų valdymo sistemas ir valdomo aptikimo bei reagavimo paslaugų teikėjus. Pagal GDPR šie teikėjai gali būti duomenų tvarkytojai arba subtvarkytojai. Pagal NIS2 ir DORA jie taip pat gali būti tiesioginiai tiekėjai, trečiųjų šalių IRT paslaugų teikėjai, valdomų paslaugų teikėjai arba valdomų saugumo paslaugų teikėjai.

NIS2 Article 21 aiškiai apima tiekimo grandinės saugumą, tiekėjų pažeidžiamumus ir bendrą tiekėjų kibernetinio saugumo praktiką. DORA finansų sektoriaus subjektams prideda išsamius IRT trečiųjų šalių rizikos reikalavimus, įskaitant ikisutartinį deramą patikrinimą, informacijos registrus, audito ir prieigos teises, pagalbą incidentų atveju, duomenų vietą, duomenų apsaugos nuostatas, pasitraukimo strategijas ir sutarčių nuostatas dėl svarbių ar ypatingos svarbos funkcijų.

Dėl PII saugumo žurnaluose tiekėjų peržiūros turėtų apimti šiuos klausimus:

Klausimas tiekėjuiKodėl tai svarbu
Kokie PII laukai surenkami, indeksuojami, praturtinami arba rodomi?Nustato GDPR taikymo sritį, duomenų kiekio mažinimo ir skaidrumo reikalavimus.
Kur žurnalai saugomi, replikuojami ir kopijuojami?Palaiko perdavimo vertinimą, duomenų vietą, saugojimą ir ištrynimą.
Kas pas paslaugų teikėją gali pasiekti kliento žurnalų duomenis?Palaiko prieigos kontrolę, duomenų tvarkytojo valdyseną ir DORA audito teises.
Ar paslaugų teikėjas gali palaikyti nekintamą saugyklą ir teisinio išsaugojimo nurodymą?Palaiko įrodymų išsaugojimą ir incidentų tyrimus.
Ar paslaugų teikėjas gali ištrinti arba grąžinti žurnalus pasibaigus sutarčiai?Palaiko GDPR saugojimo trukmės ribojimą ir DORA pasitraukimo planavimą.
Ar paslaugų teikėjo prieigos žurnalai prieinami klientui?Palaiko ISO 27701 atskaitomybę ir debesijos PII prieigos žurnalavimo lūkesčius.
Kaip paslaugų teikėjas padeda incidentų ir reguliacinio pranešimo atvejais?Palaiko NIS2 ir DORA terminus.

SIEM sutartis nėra vien programinės įrangos prenumerata. Tai PII tvarkymo ir incidentų įrodymų priklausomybė.

Audito požiūris: kaip vertintojai tikrina PII saugumo žurnaluose

Geras auditorius nepriims teiginio, kad „žurnalai apsaugoti“. Jis patikrins grandinę nuo politikos iki konfigūracijos, įrodymų ir peržiūros.

Auditoriaus profilisTikėtinas audito metodasTipinis įrodymų prašymas
ISO valdymo sistemos auditoriusAtseka politiką, rizikos valdymą, SoA įtraukimą, operacinę kontrolę ir nuolatinį tobulinimą.Žurnalų tvarkymo politika, PII apskaita, REG12 taikymo sritis, saugojimo terminų grafikas, SIEM ekrano kopijos, prieigos peržiūros įrašai, vidaus audito išvados.
ISO 27701 privatumo auditoriusTikrina PIMS vaidmenų susiejimą, PII tvarkymo įrašus, teisių įgyvendinimą, duomenų tvarkytojų įsipareigojimus ir privatumo incidentų įrodymus.REG02 įrašai dėl žurnalų, teisinis pagrindas, duomenų valdytojo arba duomenų tvarkytojo susiejimas, DSAR vertinimo įrašai, PII pažeidimų vertinimai.
NIST vertintojasTikrina audituojamų įvykių aprėptį, žurnalų peržiūrą, laiko žymų tikslumą, audito įrašų apsaugą ir sąsają su reagavimu į incidentus.Audito konfigūracija, įspėjimų užklausos, AU-9 tipo apsaugos testai, istorinių žurnalų gavimas, prieigos leidimai.
COBIT 2019 auditoriusVertina valdyseną, stebėseną, atitikties ataskaitas ir vadovybės atskaitomybę.Vadovybės peržiūros protokolai, KPI ataskaitos, problemų žurnalai, kontrolės veiksmingumo valdymo skydai, taisomųjų veiksmų sekimas.
ISACA ITAF auditoriusValiduoja įrodymų išsamumą, tęstinumą, patikimumą ir kontrolės testavimą.Perdavimo grandinės įrašai, nekintami eksportai, spragų analizė, incidentų žurnalų pavyzdžiai ir paskesni veiksmai.
Į DORA orientuotas auditoriusVertina IRT incidentų procesą, svarbių ar ypatingos svarbos funkcijų aprėptį, trečiųjų šalių riziką ir atsparumo testavimą.IRT incidentų registras, pagrindinės priežasties ataskaitos, tiekėjų sutartys, testavimo rezultatai, pranešimo darbo eigos įrodymai.
Į NIS2 orientuotas vertintojasVertina rizikos valdymo priemones, incidentų tvarkymą, tęstinumą ir pasirengimą pranešti apie reikšmingus incidentus.Incidentų klasifikavimo kriterijai, eskalavimo veiksmų planai, 24 valandų ir 72 valandų pranešimo darbo eiga, tiekėjų žurnalavimo įsipareigojimai.

Praktinis audito testas paprastas, bet daug atskleidžiantis: paprašykite SOC gauti dešimties mėnesių senumo žurnalo įrašą, rodantį privilegijuotos prieigos pakeitimą debesijos platformoje, įrodyti, kas pasiekė tą žurnalą, įrodyti, kad jis nebuvo pakeistas, parodyti saugojimo taisyklę, kuri leido jam egzistuoti, parodyti, kokius PII laukus jis turi, ir paaiškinti, kaip jis būtų tvarkomas DSAR arba incidento ataskaitoje. Jei komanda negali atsakyti per saugumo, privatumo ir atitikties pjūvius, valdysena neišsami.

Dažnos išvados PII žurnalų audituose

Clarysec dažnai mato tuos pačius dėsningumus:

  • Taikomųjų programų komandos derinimo tikslais žurnaluoja visą užklausų turinį, įskaitant vardus, el. pašto adresus, sąskaitų numerius arba pranešimų turinį.
  • SIEM indeksai atverti plačioms IT administratorių grupėms, o ne ribotiems SOC vaidmenims.
  • Žurnalų saugojimas nustatomas globaliai, neatsižvelgiant į PII jautrumą, klientų sutartis arba incidento išsaugojimo taisykles.
  • Debesijos paslaugų teikėjo žurnalai įjungti, tačiau paslaugų teikėjo administratorių prieiga prie kliento žurnalų duomenų neperžiūrima.
  • DSAR procedūrose neminimi žurnalai, SIEM bylos arba kriminalistiniai eksportai.
  • Reagavimo į incidentus veiksmų planai išsaugo įrodymus, tačiau privatumo komandos nedalyvauja klasifikavime.
  • Atsarginės kopijos ir archyvai saugo žurnalų PII ilgiau nei SIEM.
  • Kūrėjai gali keisti žurnalavimo lygius gamybinėje aplinkoje be privatumo arba saugumo peržiūros.
  • Testavimo aplinkos gauna gamybinius žurnalus su asmens duomenimis.
  • Organizacija turi NIS2 arba DORA pranešimo pareigas, bet negali greitai gauti patikimų įrodymų.

Šios išvados retai kyla dėl blogų ketinimų. Jos kyla dėl izoliuotos atsakomybės. Saugumo žurnalai yra tarp SOC, platformų inžinerijos, privatumo, teisės, atitikties, audito ir tiekėjų. Jei niekas nevaldo viso gyvavimo ciklo, atsiranda spragos.

Clarysec kontrolinis sąrašas auditui tinkamai žurnalų valdysenai

Naudokite šį kontrolinį sąrašą kaip praktinį atspirties tašką kitai valdysenos peržiūrai:

  1. Apibrėžkite, kuriuose žurnalų šaltiniuose gali būti PII: IAM, taikomoji programa, API vartai, SIEM, EDR, debesija, duomenų bazė, tinklas, fizinė prieiga ir užklausų valdymas.
  2. Įrašykite kiekvieną žurnalų saugyklą į REG02, įskaitant aktyvias saugyklas, archyvus, atsargines kopijas, replikas ir laikinas kriminalistines eksportuotas kopijas.
  3. Prieš naudojimą gamybinėje aplinkoje arba esminius pakeitimus apibrėžkite PII žurnalavimo taikymo sritį REG12.
  4. Nustatykite saugumo žurnalų tvarkymo tikslą ir teisinį pagrindą.
  5. Uždrauskite žurnaluose slaptažodžius, paslaptis, pilnus prieigos raktus ir nereikalingą užklausų turinį.
  6. Naudokite maskavimą, maišos skaičiavimą arba pseudonimizavimą, kai pilni identifikatoriai nereikalingi.
  7. Ribokite prieigą prie žurnalų, kuriuose yra PII, pagal vaidmenis, taikydami privilegijuotos prieigos peržiūrą.
  8. Didelės vertės žurnalus saugokite nekintamais arba nuo įrašymo apsaugotais formatais.
  9. Apibrėžkite saugojimą pagal žurnalo tipą, teisinę prievolę, sutartį, incidento poreikį ir privatumo riziką.
  10. Įgyvendinkite incidento išsaugojimo nurodymus su patvirtinimu, apimtimi ir galiojimo pabaiga.
  11. Įtraukite žurnalus į DSAR ir ištrynimo vertinimo logiką.
  12. Peržiūrėkite SIEM, EDR, debesijos ir MDR tiekėjus kaip duomenų tvarkytojus arba IRT trečiąsias šalis.
  13. Testuokite istorinių žurnalų gavimą ir įrodymų vientisumą.
  14. Susiekite žurnalavimą su GDPR, ISO 27701, NIS2, DORA, NIST CSF ir COBIT pranešimo poreikiais.
  15. Apmokykite SOC, privatumo ir taikomųjų programų komandas, ką galima ir ko negalima žurnaluoti.

Šis kontrolinis sąrašas privatumą užtikrinantį žurnalavimą paverčia pakartojamu kontrolės procesu.

Nuo dilemos iki valdybos lygmens pasitikėjimo

NIS2 kibernetinį saugumą paverčia vadovybės atsakomybe. DORA nustato valdymo organo atsakomybę už IRT rizikos valdymą, skaitmeninio operacinio atsparumo strategiją, duomenų konfidencialumą, incidentų komunikaciją ir trečiųjų šalių IRT paslaugų politikas. ISO/IEC 27001:2022 reikalauja, kad aukščiausioji vadovybė suderintų ISVS su verslo tikslais, priskirtų atsakomybes, suteiktų išteklius ir skatintų nuolatinį tobulinimą.

Todėl PII saugumo žurnaluose nėra siaura techninė detalė. Tai valdybos lygmens pasitikėjimo klausimas. Organizacijos gebėjimas aptikti incidentus, apsaugoti asmens duomenis, išsaugoti įrodymus, atsakyti klientams, patenkinti reguliuotojų lūkesčius ir atkurti veiklą priklauso nuo žurnalavimo sprendimų, priimtų gerokai prieš incidentą.

Geriausios valdysenos programos nesirenka tarp privatumo ir saugumo. Jos apibrėžia minimalų žurnalavimą, reikalingą tvirtam saugumui, apsaugo tą žurnalavimą kaip jautrią PII, kai to reikia, ir susieja jį su saugojimu, įrodymais, teisių įgyvendinimu ir tiekėjų įsipareigojimais.

Tolesni veiksmai su Clarysec

Jei jūsų SIEM, IAM, EDR arba debesijos žurnaluose yra asmens duomenų, dabar laikas juos valdyti sąmoningai.

Clarysec gali jums padėti:

  • Sukurti PII žurnalavimo taikymo sritį naudojant REG12 ir suderinti ją su PII saugumo ir prieigos kontrolės politika.
  • Įtraukti žurnalų saugyklas, archyvus, atsargines kopijas ir kriminalistinius eksportus į apskaitą naudojant REG02 ir PII saugojimo, ištrynimo ir sunaikinimo politiką.
  • Suderinti žurnalavimo, stebėsenos, įrodymų ir privatumo kontrolės priemones su Zenith Blueprint.
  • Susieti savo kontrolės priemones per GDPR, ISO 27701, NIS2, DORA, NIST CSF ir COBIT naudojant Zenith Controls.
  • Parengti auditui tinkamus įrodymus ISO, privatumo, NIST, COBIT, NIS2 ir DORA patikinimo peržiūroms.

Pradėkite nuo vienos didelės rizikos sistemos: IAM platformos, SIEM arba klientams skirtos taikomosios programos. Nustatykite, kokia PII patenka į žurnalus, kodėl ji reikalinga, kas gali ją pasiekti, kiek laiko ji saugoma ir kaip ji būtų naudojama incidento arba teisių įgyvendinimo prašymo metu. Šis vienas pratimas parodys, ar jūsų dabartinė žurnalavimo programa yra tik operacinė, ar iš tiesų tinkama auditui.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article