美國資安日誌政策轉向,聚焦威脅偵測、事件調查與成本控管

美國行政管理和預算局(OMB)今年5月發布M-26-14備忘錄,調整美國聯邦機構的資安日誌政策,讓各機構依任務需求與資安風險,決定日誌蒐集、管理及保存的優先順序。

對企業資安團隊而言,M-26-14雖然是美國聯邦政府的政策,但其中的管理思路也可用來檢查企業現有作法,包括重要資產是否都已納入資產清冊與日誌監控、蒐集的日誌能否協助發現及追查攻擊,以及是否保存過多對資安工作幫助有限的資料。

M-26-14要求聯邦機構優先運用日誌支援持續事件監控(Continuous Event Monitoring,CEM),以及威脅獵捕、調查、回應與鑑識(Threat Hunting, Investigation, Response, and Forensics,THIRF),政策重心從大量保存日誌,轉向依風險決定日誌蒐集與保存優先順序,讓這些資料能實際支援威脅偵測與資安事件調查。

雲端資安業者Wiz近期解析M-26-14的落實方式 ,其中一項重點是先掌握重要資產及敏感資料的位置。資安團隊需要建立IT、OT及IoT資產清冊,持續掌握新部署的雲端工作負載,確認重要資訊系統及資產都已涵蓋必要的日誌;同時透過資料分類,找出存放個人資料、健康資訊或受監管金融資料的系統,檢查相關存取活動是否都有留下紀錄,再據此決定哪些日誌需要優先蒐集及保存。

掌握日誌來源後,下一步是確認這些資料能否真正協助發現異常。M-26-14要求透過CEM即時監控網路活動,並在發現異常時產生可供資安人員後續處理的警示。實務上可整合雲端、SaaS、身分服務及工作負載等不同來源的日誌,再搭配異常偵測,協助資安團隊從大量事件中找出需要優先處理的可疑活動。M-26-14並未要求所有日誌集中儲存,但資安營運中心(SOC)必須能迅速取得所需資料。

若進一步發現疑似入侵,這些紀錄還必須足以支援後續調查與鑑識。資安團隊除了檢視既有警示,也需要比對不同來源的日誌及鑑識資訊,追查攻擊者可能如何進入系統,以及入侵後可能採取哪些橫向移動途徑,作為後續威脅獵捕、事件調查、回應及鑑識的依據。

除了強化威脅偵測與事件調查,M-26-14也要求聯邦機構兼顧日誌管理成本。Wiz舉例,VPC流量日誌(VPC Flow Logs)可依自定內部IP範圍,排除部分內部網路之間的流量;DNS日誌則可排除自定內部網域及雲端服務端點相關事件,在資料送進日誌分析系統前先排除不需要處理的內容,降低日誌擷取、分析及儲存成本。