Firewall Loglarını Zaman Damgası ile Damgalama
Kısa cevap: Firewall’unuzun log topluyor olması, o logların damgalandığı anlamına gelmez. Bunlar iki ayrı yükümlülüktür: kayıtları tutmak ve kayıtların sonradan değiştirilmediğini kanıtlayabilmek. Bazı ürünler ikisini birlikte yapar, çoğu yalnızca birincisini yapar. Cihazınızın hangi grupta olduğunu bilmiyorsanız, muhtemelen ikinci gruptadır.
Önce Şunu Kontrol Edin
Cihazınızın veya log yazılımınızın damgalama yapıp yapmadığını anlamanın en hızlı yolu, log çıktı klasörüne bakmaktır. Orada yalnızca .log, .txt veya .gz dosyaları varsa damgalama yapılmıyor demektir. Damgalama varsa her log dosyasının yanında ona ait bir damga yanıtı (genellikle .tsr veya benzeri bir uzantı) bulunur.
Kontrol edilecek üç soru:
- Log dosyalarının yanında damga yanıtı duruyor mu?
- Damga hangi sağlayıcıdan alınıyor ve kontörü kim ödüyor?
- Damgalama bir gün başarısız olursa kime haber gidiyor?
Üçüncü sorunun cevabı “kimseye” ise, damgalama teknik olarak çalışıyor olsa bile operasyonel olarak eksiktir.
Yaygın Senaryolar
FortiGate
FortiGate’in kendisi zaman damgası üretmez; logları FortiAnalyzer’a veya syslog ile bir toplayıcıya gönderir. Damgalama, bu logların indiği taraftaki yazılıma bağlıdır. Bazı yerli log yönetimi ürünleri damgalamayı kendi içinde yapar ve kontörü fiyata dahil eder; bu durumda ek bir araca ihtiyacınız olmaz. Böyle bir ürün kullanmıyor ve logları doğrudan bir Windows sunucuya düşürüyorsanız, damgalama tarafı boştur.
pfSense / OPNsense
Açık kaynak firewall’larda damgalama yerleşik olarak gelmez. Yaygın çözüm, logları syslog ile bir sunucuya aktarıp orada damgalamaktır. Bu noktada iş, elle yazılmış bir scripte veya bir damgalama yazılımına kalır.
EventLog Analyzer ve benzeri toplayıcılar
Log toplama araçları kayıtları düzenli dosyalara yazar ama bütünlük kanıtını üretmezler. Bu araçların çıktı klasörü, damgalama için doğal bir hedeftir: dosyalar zaten tarihli ve düzenli üretilir.
Hotspot ve kablosuz ağ çözümleri
Misafir Wi-Fi çözümlerinin bir kısmı 5651 uyumluluğunu pazarlama mesajı olarak kullanır ve damgalamayı içerir. Bir kısmı yalnızca oturum kaydı tutar. Sözleşmenizde “zaman damgası” ifadesinin geçip geçmediğine bakmak en kestirme yoldur.
Marka Bağımsız Yaklaşım
Damgalama, log’un hangi cihazdan geldiğine bakmaz. İhtiyaç duyduğu tek şey, kayıtların bir klasöre dosya olarak yazılmasıdır. Bu yüzden LogStamper cihaz veya üretici bağımlılığı kurmaz: firewall’unuz, hotspot’unuz ve log toplayıcınız hangi klasöre yazıyorsa o klasörü izler.
Pratikte kurumların çoğunda birden fazla kaynak vardır: firewall bir klasöre, hotspot başka bir klasöre, EventLog Analyzer üçüncü bir klasöre yazar. Paketinize göre 1 ila 5 kaynak klasörü aynı anda izlenebilir ve her kaynağın arşivi istenirse ayrı bir hedef klasöre yazılabilir — böylece denetimde “şu tarihteki firewall kayıtları” istendiğinde arşivi kaynağına göre ayırmak mümkün olur.
Cihazınız Zaten Damgalıyorsa
O zaman ikinci bir araca ihtiyacınız yoktur ve size bir şey satmaya çalışmak doğru olmaz. Yalnızca şu üç noktayı doğrulayın:
- Kapsam: Cihaz yalnızca kendi ürettiği logları damgalıyor olabilir. Ağınızdaki diğer kaynaklar kapsam dışında kalıyorsa, o kaynaklar için yükümlülük devam eder.
- Süreklilik: Damgalama durduğunda haber veren bir mekanizma var mı?
- İbraz: Belirli bir tarihe ait damgalı kaydı, damga kanıtıyla birlikte kaç dakikada çıkarabiliyorsunuz?
Özet
Log toplamak ile logu kanıtlanabilir kılmak aynı şey değildir. Firewall’unuz birincisini yapıyor olabilir; ikincisini yapıp yapmadığını klasöre bakarak bir dakikada anlarsınız. Yükümlülüğün kapsamı için 5651 rehberine, süreler için saklama süresi sayfasına bakabilirsiniz.
5651 yükümlülüğünüzü LogStamper ile karşılayın
Log dosyalarınız otomatik damgalanır, denetimde ibraz edilebilir arşivler olarak kendi sunucunuzda kalır.