發表文章

目前顯示的是有「稽核」標籤的文章

Change Auditor Threat Detection 智慧稽核從現在起

圖片
Change Auditor Threat Detection 智慧稽核從現在起 很多人都做了稽核這件事,從每一個可能產生資安漏洞的系統或是設備 把所有的運行記錄做了完整的蒐集,但是蒐集完後呢? 資料庫裡面塞滿了大量的紀錄,但是要怎麼樣聰明的把它找出來呢?很多時候是很困難的,有時候是資料量太大搜尋跑不出來,也有的是不知道怎麼下條件去做篩選,更有很多是標榜了會事情發生時會即時通知,結果 mail 發了一大堆,最後還是把設定關掉。 Quest 明白大家的難處,也就在今年發表了Change Auditor Threat Detection 這樣的稽核智慧解決方案,首先您必須先是 Change Auditor 的用戶,並且目前針對 Active Directory(AD)、登入登出記錄、檔案存取(Windows File 或 EMC 或 NetApp 或 Dell FluidFS 等)稽核記錄進行智慧分析。 Change Auditor Threat Detection 最大的優點是內建了智慧演算法,可以針對 Change Auditor所收集到的記錄進行分析,建立使用者行為的基準,除非是發現使用者行為脫離基準,否則不會輕易發送告警通知,可以有效減少錯誤告警發生,並且降低因為考慮設定條件不夠周延所導致的資安事件發生。 使用者的風險評估分數決定風險等級 可以查詢使用者過往的歷程 建立使用者基準後很容易看出異常狀況 參考資料 : https://www.quest.com/products/change-auditor-threat-detection/ 如果您想更深入了解,歡迎聯絡產品經理 張經理 (02)27316868 #701

How to, One Identity Active Roles - 如何彈性的調整 change workflow?

圖片
隨著企業的快速發展,AD管理員面臨一個問題: 他們需不眠不休的奮力支援業務需求及滿足稽核人員。每天面對成千上百的新增刪需求,加上授權控制權給不同的管理群組,異動前需要關鍵人員在流程中進行審核等等。 現在透過  One Identity   Active Roles (ARS) ,即可輕鬆有效的保護 AD 和 AAD,解決安全議題並符合法規需求,以ARS自動化工具,便彌補AD和AAD原生工具的不足。 基於定義的管理策略和相關權限,ARS提供全面的特權帳戶管理,使您能 夠使用最小權限來委派控制權 ,也可以OU為單位, 賦予使用者或群組的管理權限 , 有效提升IT人員的工作效率。 今天的透過委派管理權限的範例,來說明如何進行彈性的調整。 將PSD這個OU的帳號與群組管理權限,委由特定帳號sguser3,透過瀏覽器即可管理OU。 ARS內建workflow,當委派使用者或群組異動權限給特定帳號時,我們同時可以限定該異動必須先通過審核程序(主管,人資或是IT),始能生效。同時也保留彈性。 建立資料異動的 change workflow 透過瀏覽器,sguser3修改了testuser1的電話號碼,但是必須先經過審核後才會異動。 依公司規範,定義必須的審核層級。 更進一步,我們可以設定白名單與黑名單。 1.  正向表列  – 限定當特定帳號或群組進行異動時,才需要審核流程。(使用 Initiator Condition) 正向表列 2.  負向表列  – 可以將特定名稱的帳戶跳過審核流程。(使用Filtering Condition) 排除清單 將sguser3設定為排除名單 將sguser3設定為排除名單 透過第二種負向表列的方式,我們將PSD OU的委派管理員sguser3,在workflow中設定為排除名單之後,再試著修改testuser1 的電話號碼,就不需要跑簽核流程了。 修改電話號碼 無須審核即可異動。 相關文件:   Active Roles 產品功能與效益   A...

Quest Change Auditor 迎來 GDPR支援

圖片
Quest  Change Auditor  迎來 GDPR 支援 就在今年稍早的五月份 Change Auditor 發表了一個大版本更新 V7.0 ,自此展開了一段新的里程碑,除了新增了多項功能外,最大的改變是發表了 Change Auditor Threat Detection ,這個產品搭配上 Change Auditor 後讓 Change Auditor 如虎添翼一般,讓使用者不用在像大海一般的稽核記錄裡撈針,利用 Change Auditor Agent 搜羅來的記錄運用內建的智能系統加以分析,可以自動將潛在威脅找出提醒我們,倍力資訊會在另一篇專文做介紹,這裡就不再多加著墨。 話說五月份才發表了 V7.0 ,一般來說通常要三個月才會有新版本問世,但是因為歐盟的 GDPR 在五月也開始實施,對於 Change Auditor 廣大的使用者來說這也是他們必須也必要關注的議題,作為稽核平台的 Change Auditor 當然也聽到了大家的心聲,雖然來不及跟 V7.0 一同發表,但是在 GDPR 實施了一季後,也將這段時間使用者的反饋加到裡面於是就發表了 V7.0.1 ,自此 Change Auditor 正式支援 GDPR 。 版本: V7.0.1 發表日期: 2018.09.18 讓我們來看看 Change Auditor V7.0.1 有哪些新功能 GDPR built-in reports          是的,內建超過 190 種專門為 GDPR 新設計的報表,能夠有效協助使用者遵守 GDPR 規範。 SIEM tool integration improvements          支援了 QRadar 以及 ArcSight ,讓您將稽核記錄可整合至企業單一訊息平台。 Azure Active Directory auditing improvements Azure AD  角色事件統整至 ”Azure Active Directory –...

檔案伺服器稽核:誰刪了這個檔案?

圖片
檔案伺服器上共用資料夾開放給全公司的人使用,設定好各個資料夾的使用權限,也設定好資料做定期備份。 某一天,某個重要檔案被刪除了,接著老闆說,趕快把資料救回來,然後問說是誰刪了這個檔案。 檔案有備份,救回來了沒錯,但是,是誰刪了檔案?這時候頭痛了!一查詢之下發現有 ” 刪除檔案 ” 權限的人有 20 個人,這下好了,每個人都有嫌疑。 這個案例是大部分公司在以 Windows Server 當 File Server 會遇到的狀況,也是一項隱藏的資安漏洞。所以我們關心的是,如何在檔案伺服器中,稽核任何有權限可以存取去做異動的行為?當有狀況發生時,便可快速查到異動的紀錄。 Change Auditor 是一套解決以上困擾的好用工具,從它的名字顧名思義就知道它的作用就是去稽核"有改變"的事情。 一旦有狀況發生,我們可以利用工具提供的介面快速找到異動過的紀錄,從以下畫面可以看到,透過輸入以下條件,便可找到結果: 1. Who : 誰做了這件事 2. What : 執行什麼動作 3. Where : 這件事情發生在哪一台主機上 4. When :  何時發生 5. Origin : 來源是哪一台機器 6. Alert : 發生此事件時可設定即時告警 7. Report : 可設定排程定期發送報表 8. Layout : 可調整欄位 許多金控及壽險公司的資安與稽核都受嚴格管控,因此導入此工具來加強這一塊,以近幾年的導入經驗來說,此工具目前的功能性及操作性都非常強大,也非常實用。