⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

PII fil-logs tas-sigurtà: playbook għal GDPR, NIS2 u DORA

Igor Petreski

Analista tas-sigurtà jiftaħ is-SIEM fis-02:17. Għall-ewwel, it-twissija tidher ta’ rutina: diversi tentattivi falluti ta’ login, sessjoni li rnexxiet minn indirizz IP mhux tas-soltu, u mbagħad żieda qawwija f’sejħiet API kontra endpoint għall-esportazzjoni tad-data tal-klijenti. Fi ftit minuti, il-kanal tal-inċident jimtela. Is-CISO jrid ikun jaf jekk dan hux ħtif ta’ kont. It-tim legali jistaqsi jekk il-logs fihomx data personali. Id-DPO jistaqsi jekk l-ID tal-utent, l-indirizz IP, l-identifikatur tal-apparat u l-URLs tat-talbiet fis-SIEM humiex koperti mill-avviż ta’ privatezza u mir-reġistri tal-attivitajiet ta’ pproċessar. Il-Maniġer tal-Konformità jistaqsi jekk il-logs għandhomx jiġu ppreservati għar-rappurtar regolatorju. It-tim tas-suċċess tal-klijenti jistaqsi jekk klijent jistax jitlob it-tħassir tal-istess entrati tal-log l-għada.

Hawnhekk ħafna organizzazzjonijiet jindunaw li l-logging tas-sigurtà u l-governanza tal-privatezza nbnew bħala żewġ dinjiet separati.

It-timijiet tas-sigurtà jridu logs dettaljati, żamma fit-tul, ħażna immutabbli u aċċess rapidu. It-timijiet tal-privatezza jridu minimizzazzjoni, limitazzjoni tal-għan, aċċess ibbażat fuq rwoli, dixxiplina taż-żamma u tħassir meta d-data ma tibqax meħtieġa. It-timijiet tar-rispons għall-inċidenti jridu evidenza ppreservata eżatt kif kienet. Ir-responsabbiltà taħt GDPR teħtieġ li l-organizzazzjoni tispjega għaliex teżisti data personali, min aċċessaha u għal kemm żmien tinżamm. NIS2 u DORA jżidu l-urġenza, għaliex entitajiet essenzjali, entitajiet importanti u organizzazzjonijiet finanzjarji jeħtieġu biżżejjed evidenza biex jikklassifikaw inċidenti, jirrappurtawhom fil-ħin u juru ġestjoni effettiva tar-riskju tal-ICT.

Il-verità skomda hija sempliċi: il-logs tas-sigurtà spiss ikunu repożitorji ta’ data personali. Logs tal-awtentikazzjoni jistgħu jinkludu ismijiet tal-utent, indirizzi tal-email, indirizzi IP, fingerprints tal-apparati u ġeolokalizzazzjoni. Logs tal-applikazzjonijiet jistgħu jesponu URLs, strings tat-tiftix, frammenti ta’ payloads, numri tal-każijiet u kontenut tal-messaġġi. Logs tal-EDR u tal-cloud jistgħu jinkludu hostnames marbuta ma’ impjegati, mogħdijiet tal-fajls b’ismijiet, identifikaturi tas-sessjonijiet u azzjonijiet amministrattivi. Logs tal-IAM jistgħu jiżvelaw bidliet fil-privileġġi, sħubija fi gruppi u tentattivi falluti ta’ aċċess għal sistemi sensittivi.

Jekk il-logs fihom PII, ma jibqgħux biss kwistjoni ta’ logging taħt ISO 27001. Isiru kwistjoni ta’ privatezza, żamma, evidenza, rappurtar tal-inċidenti u governanza tal-fornituri. Clarysec tittratta l-governanza tal-PII fil-logs tas-sigurtà bħala problema ta’ konformità bejn oqfsa differenti, mhux bħala problema ta’ konfigurazzjoni ta’ għodda.

Id-dilemma reali tas-CISO: evidenza tas-sejbien kontra minimizzazzjoni tal-privatezza

Fis-senarju tas-02:17, is-CISO jiffaċċja kunflitt operattiv reali. Jekk il-logs ikunu wisq limitati, is-SOC ma jistax jiskopri kompromess, jibni mill-ġdid il-linji taż-żmien jew jappoġġa r-rappurtar taħt NIS2 u DORA. Jekk il-logs ikunu wisq rikki, l-organizzazzjoni tista’ tiġbor aktar data personali milli meħtieġ, iżżommha għal żmien twil wisq, tesponiha għal wisq amministraturi jew tonqos milli tappoġġa d-drittijiet u l-obbligi ta’ trasparenza taħt GDPR.

GDPR jiddefinixxi d-data personali b’mod wiesa’ bħala informazzjoni relatata ma’ persuna identifikata jew identifikabbli. L-ipproċessar jinkludi l-ġbir, il-ħażna, l-użu, l-iżvelar, it-tħassir u l-qerda. Fil-prattika, logs li fihom indirizzi IP, IDs tal-utenti, identifikaturi tal-apparati jew reġistri tal-attività jistgħu jkunu data personali skont il-kuntest. Il-prinċipji ta’ GDPR jeħtieġu pproċessar legali, ġust u trasparenti, limitazzjoni tal-għan, minimizzazzjoni tad-data, limitazzjoni tal-ħażna, integrità u kunfidenzjalità, kif ukoll responsabbiltà.

Il-mistoqsija ta’ governanza mhijiex, “Qatt nistgħu nilloggjaw data personali?” Il-mistoqsija aħjar hija, “Liema PII għandna bżonn nilloggjaw għas-sigurtà, ir-rispons għall-inċidenti u l-konformità, liema bażi legali tappoġġaha, liema salvagwardji japplikaw, u meta għandha titħassar, tiġi anonimizzata jew titqiegħed taħt hold approvat?”

Il-librerija tal-politiki tal-privatezza għall-intrapriżi ta’ Clarysec tindirizza din it-tensjoni direttament. Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.2.1 tiddikjara:

Tista’ tinġabar u tiġi pproċessata biss data meħtieġa għal għan tan-negozju speċifiku u leġittimu.

Għall-SMEs, l-istess prinċipju jinsab fil-Politika dwar il-Protezzjoni tad-Data u l-Privatezza-sme, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.2.1:

Għandha tinġabar u tinżamm biss il-minimu ta’ data personali meħtieġa.

Din is-sentenza għandha tmexxi kull deċiżjoni ta’ disinn tal-logging. Kull kamp f’kull sors ta’ logs għandu jkun meħtieġ għal għan definit ta’ sigurtà, operattiv, legali jew kuntrattwali.

Għaliex ISO 27701 jibdel id-diskussjoni dwar il-logging

ISO/IEC 27001:2022 jipprovdi s-sistema ta’ ġestjoni: kamp ta’ applikazzjoni, partijiet interessati, valutazzjoni tar-riskju, trattament tar-riskju, kontroll operattiv, monitoraġġ, awditjar intern u titjib kontinwu. ISO/IEC 27002:2022 jipprovdi gwida prattika dwar il-kontrolli għall-logging, il-monitoraġġ, il-protezzjoni tal-privatezza tal-PII, il-ġbir tal-evidenza, il-protezzjoni tar-reġistri, it-tħassir, il-kontroll tal-aċċess u l-ġestjoni tal-fornituri. ISO/IEC 27701 jestendi l-mudell ta’ governanza għall-ġestjoni tal-informazzjoni dwar il-privatezza billi jiffoka fuq kontrolluri u proċessuri tal-PII, rwoli tal-privatezza, reġistri tal-ipproċessar tal-PII, privatezza mid-disinn, immaniġġjar tad-drittijiet u obbligi tal-proċessuri.

Għal logs tas-sigurtà, ISO 27701 huwa importanti għaliex iġiegħel mistoqsijiet speċifiċi għall-privatezza li t-timijiet tas-sigurtà xi drabi jaqbżu:

  • Is-sors tal-log jipproċessa PII bħala kontrollur, proċessur, kontrollur konġunt jew subproċessur?
  • Id-data tal-log hija inkluża fl-inventarju tal-attivitajiet ta’ pproċessar?
  • L-organizzazzjoni taf liema kampi tal-log fihom PII?
  • Il-PII fil-logs hija marbuta ma’ regoli taż-żamma u tat-tħassir?
  • Il-klijenti tal-proċessur jiġu infurmati dwar logging tal-aċċess għall-PII fejn dan ikun meħtieġ kuntrattwalment?
  • Il-logs jiġu kkunsidrati meta tingħata risposta għal talbiet ta’ aċċess, tħassir jew restrizzjoni?
  • L-inċidenti tal-PII jiġu evalwati kontra skattaturi tar-rappurtar tal-privatezza, taċ-ċibersigurtà u tas-settur finanzjarju?

Il-PII Security and Access Control Policy ta’ Clarysec tittraduċi dan f’rekwiżiti operattivi. Minn Logging u monitoraġġ, klawżola 4.6.1:

[It-tnejn] Is-Sid tas-Sistema / Sid tal-Applikazzjoni GĦANDU jiddefinixxi l-kamp ta’ applikazzjoni tal-logging tal-PII għal avvenimenti ta’ awtentikazzjoni, avvenimenti ta’ aċċess, azzjonijiet privileġġjati, attività ta’ esportazzjoni tal-PII u bidliet materjali fil-konfigurazzjoni f’REG12 qabel l-użu fil-produzzjoni jew bidla materjali.

Il-klawżola 4.6.2 imbagħad tagħlaq iċ-ċiklu bejn il-logging, il-kontroll tal-aċċess u ż-żamma:

[It-tnejn] Ir-Responsabbli għas-Sigurtà tal-Informazzjoni GĦANDU jiżgura li logs li fihom PII jkunu ristretti għall-aċċess u marbuta ma’ regola approvata taż-żamma jew tat-tħassir f’REG02 jew REG12 qabel ma jibda l-monitoraġġ tal-logs.

Dan jagħmel il-governanza tal-PIMS prattika. REG12 jiddefinixxi x’logging tal-PII huwa permess u meħtieġ. REG02 jidentifika fejn teżisti l-PII, inklużi l-logs. Ir-regoli taż-żamma u tat-tħassir mhumiex burokrazija miżjuda aktar tard. Isiru prekundizzjonijiet għall-logging fil-produzzjoni.

Il-logs tas-sigurtà huma reġistri, evidenza u attività ta’ pproċessar tal-PII

Organizzazzjoni matura m’għandhiex tittratta l-logs bħala skart tekniku li jintrema. Il-logs huma reġistri. Waqt inċident, jistgħu jsiru evidenza legali. Meta jkun fihom PII, huma wkoll data ta’ pproċessar soġġetta għall-governanza tal-privatezza.

Il-Politika tal-Logging u l-Monitoraġġ ta’ Clarysec tiddefinixxi l-aspettattivi għan-normalizzazzjoni tal-logs. Minn Rekwiżiti ta’ governanza, klawżola 5.1.4:

Rekwiżiti dwar il-format u n-normalizzazzjoni tal-logs (eż., timestamp, ID tal-utent, tip ta’ avveniment, IP tas-sors)

Dawn huma eżatt il-kampi li jagħmlu l-logs utli għar-rispons għall-inċidenti. Huma wkoll il-kampi li spiss jagħmlu l-logs data personali. L-istess politika għall-intrapriżi tindika x’m’għandu qatt iseħħ, minn Rekwiżiti ta’ governanza, klawżola 5.3.3:

Ħażna ta’ data sensittiva f’test ċar (eż., passwords, sigrieti kriptografiċi)

Il-punt mhuwiex li l-logs għandhom jevitaw l-identifikaturi kollha. Il-punt huwa li l-identifikaturi għandhom ikunu intenzjonati, protetti u ġustifikati. Passwords, sigrieti, tokens sħaħ u payloads mhux meħtieġa m’għandhomx jiġu lloggjati. IDs tal-utenti, indirizzi IP u metadata tal-avvenimenti jistgħu jkunu meħtieġa, iżda jeħtieġu kontrolli.

Għall-SMEs, il-Politika tal-Logging u l-Monitoraġġ-sme ta’ Clarysec tqiegħed ir-rieżami tal-privatezza fl-istruttura tar-rwoli. Minn Rwoli u responsabbiltajiet, klawżola 4.3.1, teħtieġ li l-organizzazzjoni:

Tivverifika li d-data tal-logs relatata ma’ informazzjoni personali jew sensittiva tiġi mmaniġġjata skont GDPR u liġijiet oħra dwar il-protezzjoni tad-data

Il-verżjoni SME tagħti wkoll rekwiżit ċar ta’ żamma bażika. Minn Rekwiżiti ta’ governanza, klawżola 5.2.1:

Il-logs għandhom jinżammu għal mill-inqas 12-il xahar sakemm perjodu ta’ żamma itwal ma jkunx meħtieġ mil-liġi jew minn kuntratt, jew ġustifikat bħala parti minn inċident attiv jew tilwima legali.

U tistabbilixxi l-aspettattiva tal-protezzjoni, minn Rekwiżiti ta’ governanza, klawżola 5.3.1:

Il-logs għandhom jinħażnu f’postijiet protetti kontra l-kitba, u l-aċċess għandu jkun ristrett għall-persunal awtorizzat biss

Għar-rispons għall-inċidenti f’intrapriża, il-Politika dwar il-Ġbir tal-Evidenza u l-Forensika, Rekwiżiti għall-implimentazzjoni tal-politika, klawżola 6.3.1 teħtieġ:

Logs minn firewalls, SIEM, aġenti tal-endpoint, pjattaformi ta’ Ġestjoni tal-Identità u tal-Aċċess (IAM), u pjattaformi cloud għandhom jiġu esportati u maħżuna f’formati immutabbli.

Il-verżjoni SME żżid salvagwardja ta’ proporzjonalità. Il-Politika dwar il-Ġbir tal-Evidenza u l-Forensika-sme, Trattament tar-riskju u eċċezzjonijiet, klawżola 7.2.1 tiddikjara:

Imminimizza l-kamp ta’ applikazzjoni tal-ġbir; iġbor biss dak li huwa meħtieġ.

Dan huwa l-qalba tal-logging konxju mill-privatezza: ippreserva dak li huwa meħtieġ, uri għaliex huwa meħtieġ, irrestrinġi min jista’ jarah, u ħassru meta jiskadi l-għan approvat.

Il-mudell ta’ kontroll ta’ Clarysec għal evidenza sigura għall-privatezza

F’Zenith Blueprint: An Auditor’s 30-Step Roadmap, Clarysec tqiegħed il-logging fil-fażi Kontrolli fl-azzjoni, Pass 19: Kontrolli Teknoloġiċi I. Il-gwida tispjega l-aspettattiva tal-kontroll taħt ISO/IEC 27002:2022:

A.8.15 – Logging: “Għandhom jiġu prodotti, maħżuna, protetti u analizzati logs li jirreġistraw attivitajiet, eċċezzjonijiet, difetti u avvenimenti rilevanti oħra.”

L-istess pass jgħid lill-organizzazzjonijiet biex jiġġeneraw logs għal avvenimenti ewlenin, jaħżnuhom b’mod sigur sabiex ma jkunux jistgħu jinbidlu, iżommuhom għal perjodu definit u janalizzawhom permezz ta’ SIEM jew proċess ta’ rieżami. Jorbot ukoll il-logging man-notifika ta’ ksur taħt GDPR, reġistri tal-inċidenti ta’ DORA, ġestjoni tar-riskju ta’ NIS2 u analiżi tal-logs tas-sigurtà taħt COBIT.

Iżda l-logging waħdu mhuwiex biżżejjed. Fl-istess fażi Kontrolli fl-azzjoni, Pass 19, Zenith Blueprint jittratta t-tħassir. Iwissi li data miżmuma lil hinn mill-valur operattiv iżżid l-espożizzjoni u r-riskju regolatorju, u jsemmi b’mod espliċitu backups, snapshots u arkivji. Dan huwa importanti għaliex regola taż-żamma fis-SIEM tkun bla valur jekk arkivji replikati tal-logs jew buckets tal-ħażna tal-oġġetti fil-cloud iżommu l-istess PII għal żmien indefinit.

Fil-Pass 23: Kontrolli organizzattivi, Zenith Blueprint ikopri l-ġbir tal-evidenza. Jiddikjara li l-evidenza tal-inċident għandha tiġi identifikata, miġbura u ppreservata b’mod legalment ammissibbli, affidabbli u allinjat mal-ħtiġijiet investigattivi. Jenfasizza wkoll realtà operattiva: l-evidenza spiss tintilef fl-ewwel minuti tar-rispons meta l-logs jinqalbu, is-sistemi jerġgħu jinxtegħlu jew amministraturi jibdlu kontijiet kompromessi qabel ma jittieħdu snapshots.

Il-Pass 23 jittratta wkoll il-privatezza u l-protezzjoni tal-PII. Il-gwida tqis il-PII bħala kwistjoni taċ-ċiklu tal-ħajja li teħtieġ għarfien tad-data, klassifikazzjoni, kontroll tal-aċċess, masking, tħassir, iċċifrar u obbligi tal-fornituri. Għal logs, dan ifisser li s-SIEM, l-EDR, il-pjattaforma tal-logging fil-cloud u s-sistema ta’ ticketing għandhom ikunu parti mill-inventarju tal-PII.

Immappjar tal-konformità bejn oqfsa differenti għall-PII fil-logs

Zenith Controls: The Cross-Compliance Guide jimmappa l-kontroll 8.15 ta’ ISO/IEC 27002:2022, Logging, ma’ kontrolli relatati li huma essenzjali għall-governanza tal-PII. Dawn ir-relazzjonijiet juru għaliex il-logging mhuwiex biss tħassib tas-SOC.

Relazzjoni ISO/IEC 27002:2022Għaliex hija importanti għall-PII fil-logs
8.16 Attivitajiet ta’ monitoraġġIl-monitoraġġ jiddependi fuq data tal-logs, iżda l-kontrolli tal-privatezza għandhom jiggovernaw liema PII tiġi mmonitorjata u min jista’ jara t-twissijiet.
5.25 Evalwazzjoni u deċiżjoni dwar avvenimenti tas-sigurtà tal-informazzjoniIl-logs jappoġġaw il-klassifikazzjoni tal-avvenimenti, inkluż jekk espożizzjoni tal-PII toħloqx inċident li għandu jiġi rrappurtat.
5.26 Rispons għal inċidenti tas-sigurtà tal-informazzjoniIt-timijiet tar-rispons jeħtieġu logs għat-trażżin u l-eradikazzjoni, iżda l-aċċess għandu jibqa’ fuq il-prinċipju tal-ħtieġa li tkun taf.
5.27 Tagħlim mill-inċidentiLogs storiċi jappoġġaw analiżi tal-kawża ewlenija u titjib tal-kontrolli, soġġetti għal limiti taż-żamma.
8.17 Sinkronizzazzjoni tal-arloġġTimestamps preċiżi huma essenzjali għal-linji taż-żmien tal-ksur, evalwazzjoni tad-DSAR u rikostruzzjoni forensika.
5.34 Privatezza u protezzjoni tal-PIILogging tal-aċċess għall-PII jappoġġa t-traċċabbiltà u r-responsabbiltà tal-privatezza.
5.28 Ġbir tal-evidenzaLogs kontra t-tbagħbis jappoġġaw forensika diġitali u ammissibbiltà legali.
5.15 Kontroll tal-aċċessTentattivi ta’ aċċess u logs tal-aċċess għall-PII jivverifikaw l-effettività tar-restrizzjonijiet tal-aċċess.
5.33 Protezzjoni tar-reġistriIl-logs huma reġistri li għandhom jiġu protetti kontra tibdil, telf u żvelar mhux awtorizzat.

Zenith Controls jimmappa wkoll Logging mal-klawżola 8.15 ta’ ISO/IEC 27002:2022, ISO/IEC 27035-1 u ISO/IEC 27035-2 għall-ġestjoni tal-inċidenti, ISO/IEC 27701 għal logging tal-attivitajiet ta’ pproċessar tal-PII, ISO/IEC 27017 għal logs tal-awditjar fil-cloud, ISO/IEC 27018 għal logging tal-aċċess għall-PII fil-cloud, ISO/IEC 27005 għal riskji minn logging insuffiċjenti, ISO/IEC 27033 għal logging tal-attività tan-network u ISO/IEC 15408-2 għal funzjonalità tal-awditjar fi prodotti evalwati.

Għall-privatezza speċifikament, Zenith Controls jimmappa l-kontroll 5.34 ta’ ISO/IEC 27002:2022, Privatezza u protezzjoni tal-PII, mal-inventarju tal-assi, masking tad-data, servizzi cloud, klassifikazzjoni, trasferiment tal-informazzjoni, kontroll tal-aċċess, ġestjoni tal-identità u rieżami tas-sigurtà ta’ proġetti u bidliet. Għal programm ta’ governanza tal-logs, dawn ir-rabtiet isiru rekwiżiti prattiċi tad-disinn:

  • Irreġistra l-ħażniet tal-logs bħala postijiet tal-PII.
  • Uża masking jew tokenization għall-PII fejn identifikaturi sħaħ mhumiex meħtieġa.
  • Irrevedi servizzi tal-logging fil-cloud u fornituri tas-SIEM taħt kontrolli tal-cloud u tal-fornituri.
  • Ikklassifika logs li fihom PII bħala reġistri sensittivi.
  • Iggoverna esportazzjonijiet u trasferimenti tal-logs bħala trasferimenti tal-PII.
  • Irrestrinġi l-aċċess għall-logs permezz ta’ kontrolli tal-identità u tal-aċċess privileġġjat.
  • Irrevedi bidliet fil-logging tal-applikazzjonijiet qabel ir-rilaxx fil-produzzjoni.

GDPR, NIS2 u DORA: log wieħed, tliet lentijiet regolatorji

L-istess entrata tal-log tista’ titqies b’mod differenti taħt GDPR, NIS2 u DORA.

Taħt GDPR, l-organizzazzjoni tistaqsi jekk l-entrata tal-log fihiex data personali, liema bażi legali tappoġġa l-ipproċessar, jekk id-data hijiex meħtieġa, għal kemm żmien tinżamm, min jista’ jaċċessaha, jekk hijiex żvelata lil proċessuri jew klijenti, u jekk għandhiex tiġi kkunsidrata f’talba għall-eżerċizzju tad-drittijiet jew evalwazzjoni tal-ksur.

Taħt NIS2, l-organizzazzjoni tistaqsi jekk il-logs jappoġġawx il-ġestjoni tar-riskju taċ-ċibersigurtà, l-immaniġġjar tal-inċidenti, il-kontinwità tan-negozju, il-kontroll tal-aċċess, is-sigurtà tal-katina tal-provvista u l-evalwazzjoni tal-effettività tal-kontrolli. NIS2 Article 20 jagħmel lill-korpi maniġerjali responsabbli għall-approvazzjoni u s-sorveljanza tal-miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà. Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi immaniġġjar tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, immaniġġjar tal-vulnerabbiltajiet, evalwazzjoni tal-effettività, iġjene ċibernetika, kontroll tal-aċċess u ġestjoni tal-assi. Article 23 joħloq rappurtar fi stadji għal inċidenti sinifikanti, inkluża twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa u rapport finali fi żmien xahar.

Taħt DORA, l-entitajiet finanzjarji għandhom joperaw qafas dokumentat tal-ġestjoni tar-riskju tal-ICT. DORA Article 5 jattribwixxi r-responsabbiltà lill-korp maniġerjali. Article 10 jittratta s-sejbien. Article 17 jeħtieġ proċess ta’ ġestjoni ta’ inċidenti relatati mal-ICT. Article 18 ikopri l-klassifikazzjoni ta’ inċidenti relatati mal-ICT u theddid ċibernetiku. Article 19 jittratta r-rappurtar ta’ inċidenti maġġuri relatati mal-ICT. Il-logs jappoġġaw is-sejbien, il-klassifikazzjoni, l-analiżi tal-kawża ewlenija, l-evalwazzjoni tal-impatt, ir-rispons, l-irkupru u l-evidenza tar-rimedju.

Lenti ta’ konformitàMistoqsija ewlenija għall-PII fil-logsEvidenza li tistenna Clarysec
GDPRIl-PII fil-log hija legali, meħtieġa, trasparenti, protetta u miżmuma biss kemm hemm bżonn?Inventarju tal-PII, bażi legali, regola taż-żamma, kontrolli tal-aċċess, allinjament tal-avviż ta’ privatezza, reġistri tal-evalwazzjoni tal-ksur.
ISO 27701Il-logs tal-ipproċessar tal-PII huma ggovernati minn rwoli tal-PIMS u obbligi tal-kontrollur jew tal-proċessur?Inventarju REG02, kamp ta’ applikazzjoni tal-logging tal-PII f’REG12, proċeduri għall-immaniġġjar tad-drittijiet, regoli dwar l-iżvelar mill-proċessur, evidenza tal-monitoraġġ tal-PIMS.
NIS2Il-logs jappoġġaw is-sejbien, ir-rispons, il-kontinwità tan-negozju u r-rappurtar ta’ inċidenti sinifikanti?Linji taż-żmien tal-inċidenti, IOCs, evidenza taż-żamma tal-logs, sorveljanza mill-maniġment, obbligi tal-logging għall-fornituri.
DORAIl-logs jappoġġaw il-klassifikazzjoni tal-inċidenti tal-ICT, ir-reżiljenza, il-kawża ewlenija u r-rappurtar?Reġistri tal-inċidenti tal-ICT, evidenza immutabbli, kopertura tal-logs għal funzjonijiet kritiċi, aċċess ta’ partijiet terzi għall-logs u drittijiet ta’ awditjar.
NIST CSF 2.0Ir-riskji taċ-ċibersigurtà, tal-privatezza u tal-katina tal-provvista huma integrati fil-governanza tar-riskju tal-intrapriża?Profili attwali u fil-mira, reġistru tar-riskji, rwoli tal-fornituri, riżultati tal-monitoraġġ, evidenza tar-rispons u tal-irkupru.
COBIT 2019Il-kontrolli tal-logging, tal-privatezza u tar-reġistri huma ggovernati, immonitorjati u mtejba?Rieżami tal-ġestjoni, monitoraġġ tal-konformità, traċċar tal-kwistjonijiet, rapportar tal-prestazzjoni tal-kontrolli.

Crosswalk tal-kontrolli aktar dettaljat jgħin lis-CISO jiġġustifika l-logging mingħajr ma jiddependi fuq dikjarazzjonijiet ġeneriċi bħal “neħtiġuh għas-sigurtà.”

QafasKlawżoli jew artikoli rilevantiKif il-logging jappoġġa r-rekwiżit
GDPRArticles 5(2), 30, 32, Recital 49Il-logs jappoġġaw ir-responsabbiltà, ir-reġistri tal-attivitajiet ta’ pproċessar, is-sigurtà tal-ipproċessar u l-għanijiet tas-sigurtà tan-network u tal-informazzjoni meta jkunu ggovernati u minimizzati.
Direttiva NIS2Articles 20, 21, 23Il-logs jappoġġaw is-sorveljanza mill-maniġment, l-immaniġġjar tal-inċidenti, l-effettività tal-kontrolli u l-iskadenzi għar-rappurtar ta’ inċidenti sinifikanti.
DORAArticles 5, 10, 17, 18, 19Il-logs jappoġġaw il-ġestjoni tar-riskju tal-ICT, is-sejbien, il-ġestjoni tal-inċidenti, il-klassifikazzjoni u r-rappurtar ta’ inċidenti maġġuri.
NIST CSF 2.0DE.CM-01, DE.AE-02Il-logs jappoġġaw il-monitoraġġ tas-sistemi u l-analiżi ta’ avvenimenti potenzjalment avversi.
COBIT 2019DSS05.07, DSS05.09, MEA03Il-logs jappoġġaw il-monitoraġġ tal-vulnerabbiltajiet, il-monitoraġġ tas-sigurtà u l-logging, il-monitoraġġ tal-konformità u l-assigurazzjoni.

Ibni kamp ta’ applikazzjoni tal-logging tal-PII f’REG12

Klijent ta’ Clarysec jindirizza l-inċident tas-SIEM fis-02:17 qabel ma dan iseħħ. L-organizzazzjoni tibda b’applikazzjoni aċċessibbli għall-klijenti li tipproċessa data tal-kontijiet. Qabel il-produzzjoni, is-sid tal-applikazzjoni juża REG12 biex jiddefinixxi l-kamp ta’ applikazzjoni tal-logging tal-PII. L-għan huwa li jinqabdu biżżejjed avvenimenti għas-sigurtà u għall-evidenza regolatorja mingħajr ma tiġi lloggjata data personali jew kontenut ta’ payload mhux meħtieġ.

Sors tal-logAvvenimenti li għandhom jiġu lloggjatiKampi tal-PII permessiKampi tal-PII pprojbitiRegola taż-żammaRwol tal-aċċess
Pjattaforma IAMLogin li jirnexxi, login fallut, falliment tal-MFA, bidla fil-privileġġiID tal-utent, IP tas-sors, ID tal-apparat, timestampPasswords, kodiċijiet ta’ rkupru, tweġibiet sħaħ tas-sigurtà12-il xahar, estiża taħt hold ta’ inċident attivOperazzjonijiet tas-sigurtà, sid tal-IAM
API tal-applikazzjoniAċċess għal endpoint ta’ esportazzjoni tal-PII, awtorizzazzjoni falluta, volum għoli ta’ queries ta’ riskju għoliID tal-kont, ID tal-utent, endpoint, IP tas-sorsKorp tat-talba, kontenut tal-messaġġ, dettalji sħaħ tal-pagament12-il xahar, 24 xahar għal kuntratt ta’ klijent regolatOperazzjonijiet tas-sigurtà, sid tal-applikazzjoni
Pjan ta’ kontroll tal-cloudLogin amministrattiv, bidla fil-politika, bidla fl-aċċess għal bucket tal-ħażna, attività taċ-ċwievetID tal-amministratur, IP tas-sors, ID tar-riżorsaSigrieti, tokens, ċwievet privati12-il xahar, legal hold jekk jiġi ddikjarat inċidentSigurtà tal-cloud, kmandant tal-inċident
EDRTwissija ta’ malware, proċess suspettuż, aċċess għal fajl f’post protettHostname, ID tal-utent, metadata tal-proċessKontenut tal-fajl sakemm ma jkunx approvat ġbir forensiku12-il xahar, żamma tal-każ forensiku jekk jiġi eskalatSOC, responsabbli forensiku
Noti tal-każ fis-SIEMLinja taż-żmien tal-inċident, deċiżjonijiet, referenzi tal-evidenzaIsmijiet tal-persunal, IDs tal-utenti affettwati fejn meħtieġPayloads mhux redatti tal-klijenti, screenshots mhux meħtieġaSkeda taż-żamma tar-reġistru tal-inċidentTim tar-rispons għall-inċidenti, legali, responsabbli tal-privatezza

Wara dan, ir-responsabbli tal-privatezza jikkonferma jekk l-organizzazzjoni tkunx qed taġixxi bħala kontrollur, proċessur jew it-tnejn għal kull sors tal-log. Jekk l-organizzazzjoni tkun proċessur, l-istruzzjonijiet kuntrattwali tal-klijenti u l-iżvelar tas-subproċessuri jistgħu jillimitaw l-aċċess għall-logs u l-qsim tagħhom. Jekk tkun kontrollur, għandhom jiġu indirizzati l-avviżi ta’ privatezza, il-bażi legali u l-immaniġġjar tad-drittijiet.

Is-Sid tad-Data mbagħad jaġġorna REG02 biex jinkludi ħażniet live tal-logs, indiċijiet tas-SIEM, arkivji, backups u esportazzjonijiet forensiċi temporanji. Dan jallinja mal-PII Retention, Deletion and Disposal Policy, Backups, arkivji, repliki, logs u fajls temporanji, klawżola 4.4.1:

[It-tnejn] Is-Sid tas-Sistema / Sid tal-Applikazzjoni GĦANDU jidentifika ħażniet live, arkivji, kopji tal-backup, repliki, logs, żoni ta’ staging u fajls temporanji li fihom PII f’REG02 qabel id-dħul fl-ambjent ta’ produzzjoni u matul kull rieżami annwali taż-żamma.

Il-Politika dwar iż-Żamma u r-Rimi tad-Data għandha mbagħad tallinja r-regoli taż-żamma tan-negozju mar-rekwiżiti legali, kuntrattwali u tal-preservazzjoni tal-evidenza.

Fl-aħħar, it-tim tas-sigurtà jikkonfigura s-SIEM sabiex passwords, sigrieti u korpi tal-payloads jitneħħew jew jiġu redatti qabel l-ingestjoni. Logs li fihom PII jiġu assenjati għal indiċijiet ristretti. Iż-żamma tiġi applikata awtomatikament sakemm ma jiġix approvat inċident jew legal hold. L-azzjonijiet tat-tħassir jiġu lloggjati. Esportazzjonijiet forensiċi jeħtieġu approvazzjoni u traċċar tal-katina tal-kustodja. Dashboards juru identifikaturi psewdonimizzati fejn l-identità sħiħa ma tkunx meħtieġa. L-irkupru ta’ logs storiċi jiġi ttestjat waqt awditi interni.

Din hija d-differenza bejn li tgħid “nilloggjaw għas-sigurtà” u li turi “nilloggjaw biss dak li huwa meħtieġ, nipproteġuh, inżommuh taħt regoli approvati u nistgħu nużawh bħala evidenza mingħajr ma niksru obbligi tal-privatezza.”

DSARs, tħassir u logs: iddeċiedi qabel tasal it-talba

Waħda mill-aktar mistoqsijiet diffiċli hija jekk il-logs għandhomx jiġu mfittxija, żvelati jew imħassra b’rispons għal talbiet għal aċċess mis-suġġett tad-data jew talbiet għat-tħassir. It-tweġiba tiddependi fuq ir-rwol, l-għan, il-bażi legali, il-fattibbiltà, l-eżenzjonijiet u l-obbligi taż-żamma. Iżda l-proċess ta’ governanza ma jistax jinħoloq talba b’talba.

Il-PII Principal Rights Management Policy, Verifika tal-identità, kamp ta’ applikazzjoni u evalwazzjoni, klawżola 4.2.3 tiddikjara:

[Kontrollur] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jidentifika sistemi, reġistri, għanijiet, kategoriji tal-PII, riċevituri u restrizzjonijiet taż-żamma rilevanti minn REG02 qabel ma jevalwa t-twettiq.

Dan ifisser li l-logs għandhom ikunu f’REG02 b’metadata ċara: liema kategoriji tal-PII fihom, liema għan iservu, liema restrizzjoni taż-żamma tapplika u jekk talba tistax titwettaq permezz ta’ żvelar dirett, aċċess f’forma ta’ sommarju, restrizzjoni, tħassir mal-iskadenza jew rifjut ibbażat fuq bażi legali dokumentata.

Clarysec tirrakkomanda approċċ fuq tliet livelli:

  1. Logs operattivi b’impatt baxx fuq il-privatezza, bħal logs ta’ avvenimenti tas-sistema li jużaw IDs psewdonimi tal-utenti, jistgħu jiġu mfittxija u żvelati fejn ikun xieraq.
  2. Logs tas-sigurtà b’sensittività għolja għas-sigurtà, bħal data ta’ korrelazzjoni tas-SIEM jew kuntest ta’ intelligence dwar it-theddid, jistgħu jeħtieġu filtrazzjoni, żvelar f’forma ta’ sommarju jew restrizzjoni biex jiġi evitat li tinkixef il-loġika tas-sejbien jew data ta’ partijiet terzi.
  3. Evidenza forensika taħt inċident attiv jew legal hold m’għandhiex tinbidel b’mod każwali. It-tħassir jista’ jiġi differit jew ristrett fejn ikun ġustifikat legalment, bid-deċiżjoni dokumentata mill-partijiet interessati tal-privatezza u legali.

Jekk id-DPO u s-SOC jiddibattu kull DSAR mill-bidu, l-organizzazzjoni tkun inkonsistenti u bil-mod. Jekk REG02 u REG12 jinżammu aġġornati, l-immaniġġjar tad-drittijiet isir ibbażat fuq l-evidenza.

Rappurtar ta’ ksur u inċidenti: avveniment wieħed, diversi arloġġi

It-twissija tas-02:17 tista’ tattiva diversi arloġġi. L-evalwazzjoni ta’ ksur ta’ data personali taħt GDPR tista’ teħtieġ notifika lil awtorità superviżorja fejn jintlaħqu l-limiti tar-riskju. Ir-rappurtar ta’ inċidenti sinifikanti taħt NIS2 jista’ jeħtieġ twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa u rapport finali. DORA jista’ jeħtieġ rappurtar ta’ inċident maġġuri relatat mal-ICT permezz ta’ stadji inizjali, intermedji u finali. Il-kuntratti mal-klijenti jista’ jkollhom twieqi ta’ notifika saħansitra iqsar.

Il-PII Incident and Breach Management Policy ta’ Clarysec tindirizza direttament din il-problema ta’ skattaturi multipli. Minn Klassifikazzjoni u evalwazzjoni tal-ksur, klawżola 4.2.6:

[Kondizzjonali] Ir-Responsabbli tal-Privatezza / Maniġer tal-PIMS GĦANDU jevalwa skattaturi tar-rappurtar legali, settorjali, tas-settur finanzjarju, taċ-ċibersigurtà, kuntrattwali, tal-klijenti u tar-riċevituri tas-servizz applikabbli għal kull inċident tal-PII b’impatt għoli u jirreġistra r-riżultat tal-applikabbiltà f’REG01, REG08 u REG10.

Waqt it-triage, l-organizzazzjoni għandha tistaqsi:

  • L-attakkant aċċessa data personali, jew metadata biss?
  • Il-logs esponew PII addizzjonali lil utenti mhux awtorizzati?
  • Il-logs huma meħtieġa biex jiġu ddeterminati l-persuni, is-sistemi u l-perjodu affettwati?
  • Il-logs huma maħżuna b’mod immutabbli u ristretti għall-aċċess?
  • Hold ta’ inċident waqqaf it-tħassir għal logs rilevanti?
  • Klijenti tal-proċessur, klijenti fis-settur finanzjarju jew riċevituri tas-servizz huma affettwati?
  • Liema arloġġi tar-rappurtar japplikaw, u min huwa sid kull notifika?

Logs iggovernati tajjeb iħaffu r-rappurtar għaliex jagħtu fatti affidabbli lil dawk li jieħdu d-deċiżjonijiet. Logging dgħajjef jikkawża dewmien. Logging eċċessiv joħloq riskju għall-privatezza. It-tweġiba t-tajba hija logging immirat, protett u mmappjat.

Logging tal-fornituri u tal-cloud: il-problema tal-proċessur moħbija fis-SIEM tiegħek

Ħafna organizzazzjonijiet ma jaħżnux il-logs kollha fuq infrastruttura li jikkontrollaw kompletament. Il-logs jgħaddu lejn pjattaformi SIEM, portali EDR, servizzi tal-logging cloud-native, għodod ta’ osservabbiltà, sistemi ta’ ticketing u fornituri ta’ Managed Detection and Response. Taħt GDPR, dawn il-fornituri jistgħu jkunu proċessuri jew subproċessuri. Taħt NIS2 u DORA, jistgħu jkunu wkoll fornituri diretti, fornituri terzi ta’ servizzi tal-ICT, fornituri ta’ servizzi ġestiti jew fornituri ta’ servizzi tas-sigurtà ġestiti.

NIS2 Article 21 jinkludi b’mod espliċitu s-sigurtà tal-katina tal-provvista, il-vulnerabbiltajiet tal-fornituri u l-prattiki ġenerali taċ-ċibersigurtà tal-fornituri. DORA jżid rekwiżiti dettaljati dwar ir-riskju ta’ partijiet terzi tal-ICT għal entitajiet finanzjarji, inklużi diliġenza dovuta qabel il-kuntratt, reġistri tal-informazzjoni, drittijiet ta’ awditjar u aċċess, assistenza fl-inċidenti, post tad-data, klawżoli dwar il-protezzjoni tad-data, strateġiji ta’ ħruġ u dispożizzjonijiet kuntrattwali għal funzjonijiet kritiċi jew importanti.

Għal PII fil-logs tas-sigurtà, ir-rieżamijiet tal-fornituri għandhom jinkludu dawn il-mistoqsijiet:

Mistoqsija għall-forniturGħaliex hija importanti
Liema kampi tal-PII jiġu ingestiti, indiċjati, arrikkiti jew murija?Tiddetermina l-kamp ta’ applikazzjoni taħt GDPR, il-minimizzazzjoni u r-rekwiżiti ta’ trasparenza.
Fejn jinħażnu, jiġu replikati u jiġu backed up il-logs?Tappoġġa l-evalwazzjoni tat-trasferiment, il-post tad-data, iż-żamma u t-tħassir.
Min jista’ jaċċessa d-data tal-logs tal-klijent għand il-fornitur?Tappoġġa l-kontroll tal-aċċess, il-governanza tal-proċessur u d-drittijiet ta’ awditjar taħt DORA.
Il-fornitur jista’ jappoġġa ħażna immutabbli u legal hold?Tappoġġa l-preservazzjoni tal-evidenza u l-investigazzjonijiet tal-inċidenti.
Il-fornitur jista’ jħassar jew jirritorna l-logs fi tmiem il-kuntratt?Tappoġġa l-limitazzjoni tal-ħażna taħt GDPR u l-ippjanar tal-ħruġ taħt DORA.
Logs tal-aċċess tal-fornitur huma disponibbli għall-klijent?Tappoġġa r-responsabbiltà taħt ISO 27701 u l-aspettattivi ta’ logging tal-aċċess għall-PII fil-cloud.
Kif jgħin il-fornitur fl-inċidenti u fir-rappurtar regolatorju?Tappoġġa l-iskadenzi taħt NIS2 u DORA.

Kuntratt tas-SIEM mhuwiex biss abbonament għal software. Huwa dipendenza tal-ipproċessar tal-PII u tal-evidenza tal-inċidenti.

Il-lenti tal-awditjar: kif l-assessuri jittestjaw il-PII fil-logs tas-sigurtà

Awditur tajjeb ma jaċċettax dikjarazzjoni li “l-logs huma protetti.” Jittestja l-katina mill-politika sal-konfigurazzjoni, sal-evidenza u sar-rieżami.

Sfond tal-awditurApproċċ probabbli tal-awditjarTalba tipika għall-evidenza
Awditur ta’ sistema ta’ ġestjoni ISOJitraċċa l-politika, it-trattament tar-riskju, l-inklużjoni fis-SoA, il-kontroll operattiv u t-titjib kontinwu.Politika tal-logging, inventarju tal-PII, kamp ta’ applikazzjoni REG12, skeda taż-żamma, screenshots tas-SIEM, reġistri tar-rieżami tal-aċċess, sejbiet tal-awditjar intern.
Awditur tal-privatezza ISO 27701Jittestja l-immappjar tar-rwoli tal-PIMS, ir-reġistri tal-ipproċessar tal-PII, l-immaniġġjar tad-drittijiet, l-obbligi tal-proċessuri u l-evidenza tal-inċidenti tal-privatezza.Entrati REG02 għal logs, bażi legali, immappjar tal-kontrollur jew tal-proċessur, reġistri tal-evalwazzjoni tad-DSAR, evalwazzjonijiet ta’ ksur tal-PII.
Assessur NISTJittestja l-kopertura tal-avvenimenti tal-awditjar, ir-rieżami tal-logs, il-preċiżjoni tat-timestamps, il-protezzjoni tar-reġistri tal-awditjar u r-rabta mar-rispons għall-inċidenti.Konfigurazzjoni tal-awditjar, tickets tat-twissijiet, testijiet ta’ protezzjoni stil AU-9, irkupru storiku tal-logs, permessi tal-aċċess.
Awditur COBIT 2019Jevalwa l-governanza, il-monitoraġġ, ir-rappurtar tal-konformità u r-responsabbiltà tal-maniġment.Minuti tar-rieżami tal-ġestjoni, rapporti KPI, logs tal-kwistjonijiet, dashboards tal-prestazzjoni tal-kontrolli, traċċar tar-rimedju.
Awditur ISACA ITAFJivverifika l-kompletezza, il-kontinwità, l-affidabbiltà tal-evidenza u l-ittestjar tal-kontrolli.Reġistri tal-katina tal-kustodja, esportazzjonijiet immutabbli, analiżi tal-lakuni, kampjuni ta’ logs tal-inċidenti u azzjonijiet ta’ segwitu.
Awditur iffukat fuq DORAJevalwa l-proċess tal-inċidenti tal-ICT, il-kopertura tal-funzjonijiet kritiċi, ir-riskju ta’ partijiet terzi u l-ittestjar tar-reżiljenza.Reġistru tal-inċidenti tal-ICT, rapporti tal-kawża ewlenija, kuntratti tal-fornituri, riżultati tat-testijiet, evidenza tal-fluss tax-xogħol tar-rappurtar.
Reviżur iffukat fuq NIS2Jevalwa l-miżuri ta’ ġestjoni tar-riskju, l-immaniġġjar tal-inċidenti, il-kontinwità u t-tħejjija għar-rappurtar ta’ inċidenti sinifikanti.Kriterji tal-klassifikazzjoni tal-inċidenti, playbooks tal-eskalazzjoni, fluss tax-xogħol tar-rappurtar ta’ 24 siegħa u 72 siegħa, obbligi tal-logging għall-fornituri.

Test prattiku tal-awditjar huwa sempliċi iżda jikxef ħafna: itlob lis-SOC jirkupra entrata tal-log minn għaxar xhur ilu li turi bidla ta’ aċċess privileġġjat f’pjattaforma cloud, juri min aċċessa dak il-log, juri li ma nbidilx, juri r-regola taż-żamma li ppermettiet l-eżistenza tiegħu, juri l-kampi tal-PII li fih, u juri kif jiġi mmaniġġjat f’DSAR jew f’rapport ta’ inċident. Jekk it-tim ma jistax iwieġeb madwar sigurtà, privatezza u konformità, il-governanza mhijiex kompluta.

Sejbiet komuni f’awditi tal-logs tal-PII

Clarysec spiss tara l-istess mudelli:

  • Timijiet tal-applikazzjonijiet jilloggjaw payloads sħaħ tat-talbiet għad-debugging, inklużi ismijiet, emails, numri tal-kontijiet jew kontenut tal-messaġġi.
  • Indiċijiet tas-SIEM ikunu miftuħa għal gruppi wiesgħa ta’ amministraturi tal-IT minflok għal rwoli ristretti tas-SOC.
  • Iż-żamma tal-logs tiġi stabbilita globalment mingħajr ma titqies is-sensittività tal-PII, il-kuntratti tal-klijenti jew ir-regoli ta’ hold tal-inċidenti.
  • Logs tal-fornitur cloud ikunu attivati, iżda l-aċċess ta’ amministraturi tal-fornitur għad-data tal-logs tal-klijent ma jiġix rieżaminat.
  • Il-proċeduri tad-DSAR ma jsemmux logs, każijiet tas-SIEM jew esportazzjonijiet forensiċi.
  • Playbooks tar-rispons għall-inċidenti jippreservaw l-evidenza, iżda t-timijiet tal-privatezza ma jkunux involuti fil-klassifikazzjoni.
  • Backups u arkivji jżommu PII tal-logs għal aktar żmien mis-SIEM.
  • Żviluppaturi jistgħu jibdlu l-livelli tal-logging fil-produzzjoni mingħajr rieżami tal-privatezza jew tas-sigurtà.
  • Ambjenti tat-test jirċievu logs tal-produzzjoni b’data personali.
  • L-organizzazzjoni għandha obbligi ta’ rappurtar taħt NIS2 jew DORA iżda ma tistax tirkupra evidenza affidabbli malajr.

Dawn is-sejbiet rari jiġu minn intenzjoni ħażina. Jiġu minn sjieda maqsuma f’silos. Il-logs tas-sigurtà jinsabu bejn is-SOC, l-inġinerija tal-pjattaformi, il-privatezza, il-legali, il-konformità, l-awditjar u l-fornituri. Jekk ħadd ma jkollu sjieda taċ-ċiklu tal-ħajja kollu, jidhru lakuni.

Lista ta’ kontroll ta’ Clarysec għal governanza tal-logs lesta għall-awditjar

Uża din il-lista ta’ kontroll bħala punt tat-tluq prattiku għar-rieżami ta’ governanza li jmiss tiegħek:

  1. Iddefinixxi liema sorsi tal-logs jistgħu jkun fihom PII: IAM, applikazzjoni, gateway API, SIEM, EDR, cloud, database, network, aċċess fiżiku u ticketing.
  2. Irreġistra kull ħażna tal-logs f’REG02, inklużi ħażniet live, arkivji, backups, repliki u esportazzjonijiet forensiċi temporanji.
  3. Iddefinixxi l-kamp ta’ applikazzjoni tal-logging tal-PII f’REG12 qabel l-użu fil-produzzjoni jew bidliet materjali.
  4. Identifika l-għan u l-bażi legali għall-ipproċessar tal-logs tas-sigurtà.
  5. Ipprojbixxi passwords, sigrieti, tokens sħaħ u payloads mhux meħtieġa mil-logs.
  6. Uża masking, hashing jew psewdonimizzazzjoni fejn identifikaturi sħaħ mhumiex meħtieġa.
  7. Irrestrinġi l-aċċess għal logs li fihom PII skont ir-rwol, b’rieżami tal-aċċess privileġġjat.
  8. Aħżen logs ta’ valur għoli f’formati immutabbli jew protetti kontra l-kitba.
  9. Iddefinixxi ż-żamma skont it-tip ta’ log, l-obbligu legali, il-kuntratt, il-ħtieġa tal-inċident u r-riskju tal-privatezza.
  10. Implimenta holds tal-inċidenti b’approvazzjoni, kamp ta’ applikazzjoni u skadenza.
  11. Inkludi l-logs fil-loġika tal-evalwazzjoni tad-DSAR u tat-tħassir.
  12. Irrevedi fornituri tas-SIEM, EDR, cloud u MDR bħala proċessuri jew partijiet terzi tal-ICT.
  13. Ittestja l-irkupru storiku u l-integrità tal-evidenza.
  14. Immappja l-logging mal-ħtiġijiet ta’ rappurtar taħt GDPR, ISO 27701, NIS2, DORA, NIST CSF u COBIT.
  15. Ħarreġ lit-timijiet tas-SOC, tal-privatezza u tal-applikazzjonijiet dwar x’jista’ u x’ma jistax jiġi lloggjat.

Din il-lista ta’ kontroll tibdel logging konxju mill-privatezza fi proċess ta’ kontroll ripetibbli.

Mid-dilemma għall-fiduċja fil-livell tal-bord

NIS2 tagħmel iċ-ċibersigurtà responsabbiltà tal-maniġment. DORA jagħmel lill-korp maniġerjali responsabbli għall-ġestjoni tar-riskju tal-ICT, l-istrateġija tar-reżiljenza operattiva diġitali, il-kunfidenzjalità tad-data, il-komunikazzjoni tal-inċidenti u l-politiki dwar servizzi ICT ta’ partijiet terzi. ISO/IEC 27001:2022 jeħtieġ li t-tmexxija għolja tallinja l-ISMS mal-objettivi tan-negozju, tassenja responsabbiltajiet, tipprovdi riżorsi u tmexxi titjib kontinwu.

Għalhekk, il-PII fil-logs tas-sigurtà mhijiex dettall tekniku dejjaq. Hija kwistjoni ta’ fiduċja fil-livell tal-bord. Il-kapaċità tal-organizzazzjoni li tiskopri inċidenti, tipproteġi data personali, tippreserva evidenza, twieġeb lill-klijenti, tissodisfa regolaturi u tirkupra l-operazzjonijiet tiddependi fuq deċiżjonijiet dwar il-logging meħuda ħafna qabel l-inċident.

L-aqwa programmi ta’ governanza ma jagħżlux bejn il-privatezza u s-sigurtà. Jiddefinixxu l-minimu ta’ logging meħtieġ għal sigurtà robusta, jipproteġu dak il-logging bħala PII sensittiva fejn meħtieġ, u jorbtuha maż-żamma, l-evidenza, l-immaniġġjar tad-drittijiet u l-obbligi tal-fornituri.

Il-passi li jmiss ma’ Clarysec

Jekk is-SIEM, l-IAM, l-EDR jew il-logs tal-cloud tiegħek fihom data personali, issa huwa ż-żmien li tiggovernahom b’mod deliberat.

Clarysec tista’ tgħinek:

  • Tibni kamp ta’ applikazzjoni tal-logging tal-PII billi tuża REG12 u tallinjah ma’ PII Security and Access Control Policy.
  • Tikkataloga ħażniet tal-logs, arkivji, backups u esportazzjonijiet forensiċi billi tuża REG02 u PII Retention, Deletion and Disposal Policy.
  • Tallinja l-logging, il-monitoraġġ, l-evidenza u l-kontrolli tal-privatezza ma’ Zenith Blueprint.
  • Timmappja l-kontrolli tiegħek madwar GDPR, ISO 27701, NIS2, DORA, NIST CSF u COBIT billi tuża Zenith Controls.
  • Tħejji evidenza lesta għall-awditjar għal rieżamijiet ta’ assigurazzjoni ISO, privatezza, NIST, COBIT, NIS2 u DORA.

Ibda b’sistema waħda ta’ riskju għoli: il-pjattaforma IAM tiegħek, is-SIEM jew applikazzjoni aċċessibbli għall-klijenti. Identifika liema PII tidħol fil-logs, għaliex hija meħtieġa, min jista’ jaċċessaha, għal kemm żmien tinżamm u kif tintuża waqt inċident jew talba għall-eżerċizzju tad-drittijiet. Dak l-eżerċizzju wieħed juri jekk il-programm attwali tal-logging tiegħek huwiex sempliċement operattiv, jew ġenwinament lest għall-awditjar.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article