Bezpečnostní události

Bezpečnostní události jsou záznamem aktivit vaší organizace: každé přihlášení, změna oprávnění, pohyb prostředků a změna konfigurace – s informací o tom, kdo akci provedl, odkud a kdy. Pro institucionální týmy jde o přehled, který odpovídá na otázky týkající se compliance, podporuje interní audity a včas odhaluje anomálie.

Bezpečnostní události zachycují aktivitu v celé organizaci:

Kategorie

Příklady událostí

Přihlášení a relace

Přihlášení, odhlášení, neúspěšné pokusy o přihlášení, výzvy a změny 2FA

Zařízení

Zařízení propojeno, označeno jako důvěryhodné, schváleno, odvoláno

Pohyb prostředků

Výběr vyžádán, prostředky vloženy, převod zahájen a dokončen

Adresy

Adresa pro výběr přidána, aktualizována, odstraněna

Tým

Role vytvořeny, aktualizovány, smazány; role přiřazeny členům nebo jim odebrány

API klíče

API klíč vytvořen, aktualizován, smazán

Účty

Účet vytvořen, přidán do organizace nebo z ní odebrán

Schválení

Žádost o schválení vytvořena, rozhodnutí o schválení odesláno – napříč všemi workflow

zásady

Zásada aktualizována, zásada uzamčena, zásada odemčena

Neúspěšné pokusy o přihlášení jsou zaznamenány společně s úspěšnými. Série neúspěšných přihlášení z neznámého místa je přesně ten signál, k jehož odhalování tento přehled slouží.

Každá událost odpovídá na otázky, které auditor nebo pracovník pro řešení incidentů pokládá jako první:

Sloupec

Co vám to říká

Akce

Co se stalo, srozumitelně: přihlášení, žádost o výběr, vytvoření klíče API

Aktér

Kdo akci provedl – člen nebo API klíč, který ji inicioval

OS

Operační systém zařízení, ze kterého akce proběhla

Prohlížeč

Prohlížeč nebo klient, ze kterého akce pocházela

Poloha a IP

Geografický původ a IP adresa žádosti

ID žádosti

U řízených operací žádost o schválení, která akci autorizovala

Datum

Kdy k události došlo

Události vyvolané relací klienta nesou úplný kontext klienta – OS, prohlížeč, polohu a IP. Události provedené systémem jménem klienta místo toho nesou Request ID: kontext klienta je uložen v událostech schválení příslušné žádosti.

Při spuštění řízené operace nesou její bezpečnostní události ID žádosti o schválení, která za ní stojí. Z ID žádosti můžete otevřít příslušnou žádost a zjistit, kdo ji inicioval, kdo ji schválil, kdo ji zamítl a kdy bylo každé rozhodnutí učiněno.

Tím se uzavírá auditní smyčka. U každého pohybu prostředků nebo administrativní změny lze zpětně sestavit celý řetězec: akci, žádost, která za ní stojí, a osoby, které ji odsouhlasily – aniž byste museli opustit produkt.

Přímé operace – přihlášení, změny zařízení a změny přihlašovacích údajů – se zaznamenávají jako události bez ID žádosti, protože ze své podstaty nevyžadují schválení.

  1. V rámci své organizace přejděte do sekce Zabezpečení.
  2. Filtrujte podle Člena, Typu události nebo Časového rozsahu.
  3. U událostí spojených s řízenou operací přejděte přes ID žádosti k žádosti o schválení a jejímu záznamu o přezkumu.
  4. Pomocí Exportu si stáhněte filtrovanou sadu výsledků pro offline přezkum nebo archivaci.

Přístup k bezpečnostním událostem se řídí stejným modelem jako vše ostatní: viditelnost je součástí příslušných úrovní workflow v profilu workflow člena.

Pravidelná kontrola přístupu. Filtrujte změny rolí a zásad za kontrolované období. Každá změna je propojena se svou žádostí o schválení prostřednictvím ID žádosti, takže máte změnu i její autorizaci na jednom místě.

Třídění incidentů. Neúspěšná přihlášení a neznámé lokace jsou ve sloupci Lokace a IP dobře patrné. Filtrujte podle člena a rekonstruujte veškerou aktivitu dané relace.

Odsouhlasení. Události pohybu prostředků obsahují ID žádosti, takže váš finanční tým může párovat záznamy v účetní knize s příslušnými žádostmi a schváleními.

Řešení problémů

Sloupce Aktér, OS, Prohlížeč a Lokace a IP identifikují, kdo akci provedl a odkud. Je-li aktérem člen, ověřte situaci přímo s ním. Pokud aktivitu skutečně nepoznáváte – jde o neznámou lokaci nebo zařízení – považujte ji za možné bezpečnostní narušení: deaktivujte daného člena nebo odvolejte příslušný API klíč a kontaktujte podporu.

ID žádosti nesou pouze řízené operace. Přímé operace – přihlášení, změny zařízení, změny přihlašovacích údajů – jsou ze své podstaty dokončeny bez žádosti o schválení, takže příslušný sloupec zůstává prázdný.

Události provedené systémem jménem klienta – například změny aplikované po schválení žádosti – nemají vlastní relaci klienta. Přejděte přes ID žádosti na žádost o schválení: události zahájení a posouzení žádosti obsahují kontext klienta zúčastněných osob.

Potřebujete další pomoc?