EBA欧洲银行-7Annex-2-logging_monitoring_standard_17页_318kb
报告摘要
European Commission Information System Security Policy - Standard on Logging and Monitoring
核心内容概述
本标准由欧洲委员会安全委员会于2010年9月27日通过,依据2006年8月16日的委员会决定C(2006) 3602制定。该标准旨在为所有能够生成信息安全相关日志事件的计算机系统(包括服务器、网络设备、工作站和移动设备)提供强制性的日志记录与监控要求,确保在合理成本和行政负担下,实现对信息安全事件的有效监督和调查。
主要观点
- 日志记录与监控是信息安全的重要手段,有助于检测、调查安全事件,并满足法律和监管要求。
- 日志记录必须符合最低要求,包括用户ID、时间戳、终端标识、事件相关信息以及事件成功或失败的指示。
- 日志信息需受到保护,防止未经授权的访问或篡改,同时确保其在法律或调查中可用。
- 系统时钟同步至关重要,以确保日志时间的准确性,避免因时间错误影响事件追溯。
- 不同类型的系统有特定的日志记录要求,如网络防火墙、个人防火墙、入侵检测系统等。
关键信息
1. 范围
- 适用于所有计算机系统,包括但不限于服务器、工作站、便携式设备(如PDA、智能手机)、网络设备等。
- 包括个人设备和非个人设备,其中非个人设备指不直接由终端用户使用的系统,如应用服务器、数据库服务器等。
2. 日志记录目标
- 确保所有信息系统记录基本的安全相关事件。
- 提供用于未来调查或访问控制监控的审计日志。
- 满足法律、法规和审计要求。
3. 日志记录要求
-
所有设备必须记录以下事件:
- 成功或失败的登录尝试
- 登出事件
- 访问控制系统引发的警报
- 保护系统的启用/禁用
- 保护系统引发的事件
- 审计追踪的初始化、修改或删除
- 用户账户的创建、修改或删除
-
非个人设备额外记录以下事件:
- 进程的启动/停止
- 系统配置更改
- 特权使用
- 错误和异常
- 环境条件变化引发的警报(如高温、机柜门开启)
4. 网络防火墙日志要求
-
必须记录的流量类型:
- 所有认证请求(成功或失败)
- 所有VPN会话请求(成功或失败)
- 所有被特定规则或“清理规则”拒绝的数据包
- 所有成功发送到防火墙本身的数据包(管理流量)
-
无需记录的流量类型:
- 成功的FTP、HTTP和SSL流量(来自认可的代理服务器)
- 成功的电子邮件请求(来自认可的邮件系统或邮件中继)
- 内部未分类IT安全区域之间的成功流量
5. 监控系统使用
-
必须监控的系统:
- 防火墙(网络和主机)
- 其他连接到其他网络的网关
- 入侵检测/防御系统
- 认证服务器
-
监控内容包括:
- 未经授权的访问尝试
- 系统警报或故障
- 系统安全设置或控制的更改
- 系统容量警报
- 关键性能指标
-
监控系统需具备自动聚合和分析能力,以便检测跨系统的信息安全事件。警报必须自动发送给系统管理员。
6. 日志信息保护
- 日志必须防止篡改和未经授权的访问。
- 日志保留期至少为六个月,具体保留时间由系统负责人根据风险评估确定。
- 关键日志需备份至安全的远程位置,并确保日志在法律或调查用途中可用。
- 应实施自动日志归档系统,以集中存储日志并保障其安全性。
7. 时钟同步
- 系统时钟必须定期与准确的时间源同步,特别是跨不同处理平台的系统。
- 用户设备的时钟应设置为本地时区,并在登录/登出时进行同步。
- 服务器和网络设备的时钟应每日同步,以防止因虚假NTP数据包引发的攻击。
8. 职责与角色
- 系统负责人:负责定义需记录的事件。
- 系统管理员:负责日志和监控解决方案的操作与管理,并确保IT服务提供商遵守相关要求。
- IT服务提供商:负责操作日志和监控解决方案。
9. 相关文档
- 委员会决定C(2006) 3602
- 数据保护条例(EC)第45/2001号
- 风险管理标准
- 信息安全事件管理标准
- 国际标准ISO/IEC 27001和ISO/IEC 17799
- NIST SP 800-92日志管理指南
总结
该标准为欧洲委员会的信息系统日志记录和监控提供了全面的指导,强调了日志记录的必要性、最低要求、系统分类、保护措施及职责划分。同时,考虑到不同系统的安全需求,提供了详细的日志记录类别和监控规则,以确保信息安全事件能够被及时发现、记录和处理。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载