美國聯邦新版資安日誌政策納入日誌成熟度模型,可供企業借鏡

美國政府改版資安日誌政策, 行政管理和預算局(Office of Management and Budget,OMB)發布M-26-14備忘錄 ,提出新版日誌成熟度模型,用來評估聯邦機構各資訊系統的日誌管理成熟度。 雲端服務業者AWS近期解析這套日誌成熟度模型 。這套評估方式也可供企業資安團隊規畫日誌蒐集、保存及運用策略時參考。

M-26-14附錄列出5項日誌成熟度評估項目 。其中,資產清冊可視性(Inventory Visibility)著重聯邦機構將IT、營運技術(OT)及物聯網(IoT)資產納入集中管理資產清冊的程度;日誌蒐集涵蓋率(Collection Coverage)則著重已盤點資產中,必要日誌可供搜尋及取回的資產比例;日誌蒐集作業(Collection Operations)則關注日誌能否產生可供資安人員採取行動的警示,以及資安團隊是否持續檢視與調校偵測機制;資料保存(Data Retention)著重日誌可搜尋及可取回的時間長度;日誌管理(Log Management)則涵蓋日誌的儲存、加密及保護措施。

值得注意的是,這套模型不是取5項評估項目的平均值,而是以其中最低的成熟度等級決定資訊系統的整體成熟度。企業若參考這套評估方式,可優先找出自身日誌管理最需要改善之處,例如資產盤點是否完整、必要日誌能否搜尋與取回,以及警示是否能協助資安人員發現及處理異常活動。

M-26-14仍訂有最低日誌基準,要求聯邦機構至少蒐集可支援身分辨識、網路連線追查、資源存取與權限變更追蹤、IT/OT/IoT設備異動監控,以及可疑或異常活動偵測等資安工作的日誌。在最低基準之外,聯邦機構還須依威脅環境、風險狀況及任務需求,規畫額外需要蒐集、保存及分析的日誌。

AWS指出,聯邦機構可由資安營運中心(Security Operations Center,SOC)、威脅獵捕團隊與任務負責單位共同評估需要蒐集哪些日誌,以及日誌應如何運用。企業若借鏡這項作法,也可由資安團隊與相關單位共同評估系統用途及業務風險,決定應優先蒐集、保存及分析哪些日誌。

整體來看,M-26-14規範與AWS的分析顯示,日誌管理重點已不只是蒐集多少日誌,更在於這些日誌能否實際支援資安監控、異常活動偵測及事件調查。