美國聯邦資安日誌政策改版,強化威脅偵測並納入IoT、OT

美國行政管理和預算局(OMB)今年5月發布M-26-14備忘錄 ,正式廢止2021年發布的M-21-31,調整聯邦機構蒐集及保存資安日誌的方式。新政策不再要求機構大量蒐集並長期保存未必具有明確用途的日誌,而是讓聯邦機構依各自任務及資安風險,決定需要蒐集、保存及分析哪些日誌,讓所蒐集的日誌能實際用於發現攻擊活動、追查威脅及調查資安事件。

M-26-14將日誌運用分為兩項主要目標 :持續事件監控(Continuous Event Monitoring,CEM),以及威脅獵捕、調查、回應與鑑識(Threat Hunting, Investigation, Response, and Forensics,THIRF)。前者著重持續監控網路活動、找出異常行為,並產生可供資安營運中心(SOC)立即處理的警示;後者則讓資安人員主動尋找威脅、調查疑似入侵事件,並利用不同來源的日誌,追查攻擊者進入系統及在其內部網路橫向移動的方式。M-26-14附錄B列出的最低要求,是日誌維持6個月內可直接搜尋,以及12個月內可供取回。

網路服務及資安業者Akamai分析指出 ,M-26-14不再要求所有原始日誌集中存放於同一套系統。聯邦機構可將日誌分散儲存並集中授權存取,或與集中儲存方式搭配使用,但機構最高層級的SOC必須能迅速取得需要的日誌。Akamai認為,機構可依用途分流日誌與警示,例如先在網路邊緣篩選流量,將需要立即處理的重要警示送入主要的資安資訊與事件管理(SIEM)系統,大量原始日誌則存放在成本較低的儲存環境,以兼顧即時偵測與後續調查。

M-26-14在日誌涵蓋的範圍上,也納入物聯網(IoT)及營運技術(OT)環境。Akamai指出,對於部分IoT與OT設備而言,想要透過傳統軟體代理程式取得日誌並不容易,因此聯邦機構還需設法掌握這類設備的網路活動。