נוהל: רישום אירועים A12.4.1

אבטחה > ISO 27001 > אבטחת תפעול A12 > לוגים וניטור A12.4 > נוהל: רישום אירועים A12.4.1

מטרת הנוהל היא להבטיח כי יומן אירועים (log) אשר מקליט את פעילויות המשתמשים, שגיאות, חריגות ואירועי אבטחת מידע, ייוצר, ישמר, וייבדק על בסיס קבוע, על מנת לתמוך בחקירות אבטחת מידע, לזהות דפוסים של פעילות חשודה ולשפר את אבטחת המידע של הארגון.

תחום יישום

הנוהל חל על כל פעילויות המחשב בארגון, אשר עלולות להשפיע על אבטחת המידע.

הגדרות

  • יומן אירועים: מסמך המכיל תיעוד של אירועים המתרחשים במחשב או ברשת.
  • אירוע אבטחת מידע: אירוע המהווה סיכון לאבטחת המידע של הארגון.

אחריות

  • הנהלה:
    • אחראית על קביעת מדיניות רישום אירועים.
    • אחראית על אספקת המשאבים הדרושים ליישום מדיניות זו.
    • אחראית על מעקב אחר ביצוע מדיניות זו.
  • ממונה אבטחת מידע:
    • אחראי על יישום מדיניות רישום אירועים.
    • אחראי על ניהול תהליך יישום מדיניות זו.
  • מנהלי מחלקות:
    • אחראים על יישום מדיניות רישום אירועים במחלקות שלהם בהתאם להנחיות הממונה על אבטחת המידע.

תהליך

1. קביעת מדיניות רישום אירועים

הנהלת הארגון תקבע מדיניות רישום אירועים, אשר תכלול את הנושאים הבאים:

  • סוגי האירועים שיש להקליט.
  • רמת הרישום הנדרשת עבור כל סוג אירוע.
  • אמצעי האחסון של יומן האירועים.
  • תהליך בדיקת יומן האירועים.

2. יישום מדיניות רישום אירועים

מדיניות רישום אירועים תייושם בארגון בהתאם להנחיות הממונה על אבטחת המידע.

3. מעקב אחר ביצוע מדיניות רישום אירועים

הנהלת הארגון תבצע מעקב אחר ביצוע מדיניות רישום אירועים, על מנת לוודא כי היא מיושמת כראוי.

הנחיות נוספות

  • החברה תבצע ביקורות תקופתיות על יישום הנוהל לרישום אירועים.

דוגמאות לאירועים שיש להקליט

  • פעילויות משתמשים: כניסות, יציאות, שינויים בנתונים, הפעלה של תוכנות וכו'.
  • שגיאות: שגיאות מערכת, שגיאות תוכנה, שגיאות משתמש וכו'.
  • חריגות: פעילויות המשתמשים שאינן תואמות את המדיניות של הארגון.
  • אירועי אבטחת מידע: ניסיונות חדירה, פריצה, זיהום וכו'.

תהליך בדיקת יומן האירועים

תהליך בדיקת יומן האירועים צריך לכלול את השלבים הבאים:

  1. סריקה ראשונית של יומן האירועים כדי לזהות אירועים חשודים.
  2. חקירה של אירועים חשודים כדי לקבוע האם הם מהווים איום אבטחת מידע.

תהליך בדיקת יומן האירועים צריך להתבצע באופן קבוע, על מנת לוודא כי האירועים החשודיים זוהו ומטופלים כראוי.