Logging er et nødvendig steg for å kunne si hva som har skjedd. Det har verdi både for god drift (feilsøking) og for sikkerhet (hva / har ikke skjedd).
Logging gjør det mulig å sjekke hva som har skjedd og omfanget av det, og gjør det mulig å sjekke ut varsler på ting som har skjedd tidligere.
Fordeler med logging:
- Gir evne til å forstå, følge opp og reagere på drifts- og sikkerhetshendelser.
- Gir mulighet for å sjekke etter indikatorer observert i tidligere angrep
- Gjør det mulig med aktiv monitorering for å tidlig fange opp, og følge opp, sikkerhetshendelser.
Vi anbefaler at loggene sendes til et sentralisert loggsamlingsverktøy.
Våre anbefalinger er skrevet med utgangspunkt i Splunk som loggsamlingsverktøy, men her finnes andre både kommersielle og open-source-baserte verktøy.
Logg sentralisert
Sysmon
Powershell
Windows security auditing
Linuxlogging
Antiviruslogger
Helse- og KommuneCERT
Meld din virksomhet inn i NBP
(krever innlogging via ID-porten)