Log Management umfasst das Erzeugen, Sammeln, Speichern, Schützen und Auswerten von Protokolldaten aus Systemen, Anwendungen und Netzwerkkomponenten.
Wozu Protokolle dienen
Protokolle machen nachvollziehbar, wer wann was getan hat. Sie helfen, Angriffe zu erkennen, Vorfälle aufzuklären, Fehler zu analysieren und Nachweispflichten zu erfüllen. Ohne zentrale Sammlung und Auswertung bleiben sie jedoch oft ungenutzt.
Anforderungen der ISO/IEC 27001
Anhang A 8.15 verlangt, Protokolle über Aktivitäten, Ausnahmen, Fehler und andere relevante Ereignisse zu erstellen, zu speichern, zu schützen und auszuwerten. Anhang A 8.16 fordert die Überwachung von Netzwerken, Systemen und Anwendungen auf anomales Verhalten. Anhang A 8.17 verlangt synchronisierte Uhren, damit Ereignisse aus verschiedenen Quellen zeitlich korreliert werden können.
Praxisbeispiel
Ein Unternehmen leitet Anmeldeprotokolle von Servern, Firewall und Cloud-Diensten an ein zentrales System weiter. Fehlgeschlagene Anmeldungen in großer Zahl und Anmeldungen von ungewöhnlichen Orten lösen automatisch eine Benachrichtigung aus. Die Protokolle werden manipulationsgeschützt gespeichert.
Typische Fehler im Audit
- Protokolle werden erzeugt, aber nie ausgewertet.
- Administratoren können die Protokolle ihrer eigenen Tätigkeiten löschen.
- Aufbewahrungsfristen berücksichtigen datenschutzrechtliche Vorgaben nicht.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.15, 8.16 und 8.17
← Alle Begriffe mit L