Freitag, 3. September 2010 |
Für die Auswertung der gesammelten Protokolldaten (siehe About Security #37) gibt es mehrere Möglichkeiten: Eine automatische Auswertung kann beim Erkennen einer Sicherheitsverletzung Alarm schlagen. Dies wird zum Beispiel bei Intrusion-Detection-Systemen ausgenutzt, siehe About Security #42 bis #49. Für die manuelle Auswertung gibt es verschiedene Hilfsprogramme, die die Daten passend aufbereiten.
N E U ! Security
aktuell
Täglich aktuelle Security-Infos!
Für die automatische Auswertung der Protokollinformationen stehen zwei Auswertungskonzepte zur Verfügung:
Erkennung
bekannter
sicherheitsrelevanter Ereignisse
Es wird vorab festgelegt, welche bereits bekannten
sicherheitsrelevanten
Ereignisse bzw. welche Folgen von Ereignissen eine Verletzung der
Sicherheitsrichtlinien sind. Die Protokolldaten werden mithilfe eines
Expertensystems nach diesen Ereignissen bzw. Ereignisfolgen untersucht.
Mögliche sicherheitsrelevante Ereignisse sind zum Beispiel
Definition der sicherheitsrelevanten Ereignisse
Ein Problem dieses Auswertungskonzepts ist die Entscheidung, welche
Ereignisse bzw. Ereignisfolgen als Angriff betrachtet werden und welche
nicht. Eine mögliche Strategie ist zum Beispiel:
Erkennung
abweichender Ereignisse
(Anomalien)
Bei diesem Konzept wird versucht, über die Erkennung von vom
Normalfall abweichenden Ereignissen Sicherheitsverletzungen zu
erkennen.
Dabei wird davon ausgegangen, dass gravierende Abweichungen vom
normalen
Verhalten eine Verletzung der Sicherheitsrichtlinien darstellen. Die
Verhaltensabweichungen können für die einzelnen Benutzer,
Programme, Dienste oder Kommunikationsverbindungen erkannt werden.
Voraussetzung für die Erkennung von Abweichungen ist die Erfassung des jeweils normalen, typischen, regulären Verhaltens der Untersuchungsobjekte in so genannten Referenzprofilen. Dies kann auf Basis statistischer Verfahren oder aufgrund individueller Erfahrungswerte geschehen. Die Referenzprofile werden dann mit den passend aufbereiteten Protokolldaten verglichen. Beim Überschreiten einer festgelegten Toleranz für Abweichungen wird eine mögliche Verletzung der Sicherheitsrichtlinien angenommen und entsprechende Maßnahmen werden eingeleitet. Dabei können auch Kombinationen verschiedener Merkmale berücksichtigt werden.
Mögliche Abweichungen vom Normalfall sind zum Beispiel
Eine Sicherheitsverletzung kann zum Beispiel vorliegen, wenn
Problematisch ist dabei die Feinabstimmung: Sind die festgelegten Toleranzen zu gering, kommt es zu einer Vielzahl von Fehlalarmen. Sind sie zu groß, sinkt die Wahrscheinlichkeit für die Erkennung von Sicherheitsverletzungen.
Bewertung der
Konzepte
Bei der Erkennung bekannter sicherheitsrelevanter Ereignisse wird
eindeutig
festgestellt, ob eine Sicherheitsverletzung vorliegt und um welche es
sich
handelt. Auf Grund dieser Informationen können dann geeignete
Maßnahmen eingeleitet werden.
Bei der Erkennung abweichender Ereignisse können auch bisher unbekannte sicherheitsrelevante Ereignisse erkannt werden. Im Gegenzug werden Fehlalarme erzeugt.
Eine Kombination beider Konzepte erhöht die Wahrscheinlichkeit für das Erkennen von Sicherheitsverletzungen.
Zur Unterstützung der manuellen Auswertung stehen verschiedene Hilfsprogramme (Logfile Analyzer) zur Verfügung. Diese stellen die protokollierten Daten auf verschiedene Weisen dar und sind meist in der Lage, mithilfe regulärer Ausdrücke relevante Daten aus den Protokollen herauszufiltern.
Mögliche Darstellungsformen sind zum Beispiel
Die manuelle Auswertung der Protokolle wird in der nächsten Folge vertieft.
Wenn Sie Fragen oder Themenvorschläge haben, können Sie diese gerne an die angegebene E-Mail-Adresse senden oder im Security-Forum einbringen!
About Security – Übersicht zum aktuellen Thema "Logfiles"