Журналирование и мониторинг: как настроить логи для ISO 27001
«Есть ли у вас логи?» — «Есть». — «Покажите, кто заходил на этот сервер месяц назад». Пауза. Про то, как сделать логирование работающим, а не декоративным, рассказывает Кирилл Проскурня (Проскурня Кирилл).
Что требует стандарт
Контроли Приложения A о журналировании и мониторинге: фиксировать события, защищать журналы от изменения, синхронизировать время, анализировать активность. Объём и глубина — по рискам.
Какие события писать
Минимум: входы и неудачные попытки, действия с привилегиями, изменения прав доступа, доступ к критичным данным, изменения конфигураций, события средств защиты. Для разработки — ещё и деплои с изменениями в CI/CD.
Централизация
Логи на самом сервере исчезают вместе с сервером — и подчищаются атакующим. Центральное хранилище (SIEM или хотя бы лог-коллектор) решает обе проблемы и даёт единую картину для расследования инцидентов.
Сколько хранить
Стандарт сроков не задаёт — их диктуют ваши риски, регуляторы (NIS2, DORA) и договоры. Типичная практика: 6–12 месяцев оперативно, дольше — в архиве. Зафиксируйте срок в политике и соблюдайте.
Мониторинг — это люди и правила
Сбор без анализа бесполезен. Начните с малого: алерты на критичные события (вход админа в нерабочее время, массовое удаление, отключение логирования) и понятная процедура реакции. Количество и качество алертов — хорошая метрика ИБ.
Типичные находки аудита
Рассинхронизированное время (NTP спасает), логи, которые может править админ, отсутствие логов у критичного SaaS, алерты, на которые никто не смотрит. Всё это лечится процессом, а не покупкой ещё одной системы.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию