Tôt ou tard, chaque équipe de sécurité se retrouve dans la même situation : des journaux qui passent normalement tranquillement par votre propre pipeline – de la source au SIEM, faisant leur travail – doivent soudainement quitter ce pipeline. Un fournisseur demande un échantillon pour aider à déboguer quelque chose. Une enquête ponctuelle, ou un besoin permanent d’envoyer des télémétries à des tiers, ou de soutenir un POV de produits tiers dans le cloud. Une société externe de réponse aux incidents vient aider lors d’un incident. Une intégration partenaire nécessite une tranche de vos données. Et c’est exactement là que le problème apparaît : ces journaux sont toujours remplis de noms d’utilisateur, d’adresses e-mail, d’IPs, de noms d’hôtes internes, parfois même de secrets qui n’auraient jamais dû être enregistrés en premier lieu. Personne ne veut que ce genre de données se balade en dehors de l’équipe qui en est propriétaire – mais les nettoyer manuellement est lent, facile à rater, et la première chose à ignorer quand il y a une échéance.
Le Cribl LogTotal Sanitizer, un projet open source par M3NIX, aborde cela directement à l’intérieur de Cribl Stream. Il adopte l’approche de sanitisation derrière le LogTotal de SOC Prime et le transforme en un Cribl Pack autonome qui retire les valeurs sensibles des données de journal avant qu’elles n’atteignent leur destination. Au lieu que quelqu’un nettoie manuellement un fichier avant de l’envoyer – et manque presque certainement quelque chose – le Pack échange les valeurs sensibles contre des remplaçants sûrs au moment où les données traversent le pipeline. C’est une couche de protection que les équipes peuvent intégrer exactement dans le pipeline qui en a besoin, sans changer la façon dont chacun travaille au jour le jour.
Ce qu’il fait réellement
Le Sanitizer recherche les types d’informations qui apparaissent encore et encore dans le travail de sécurité : noms, adresses e-mail, adresses IP et MAC, numéros de téléphone, identifiants gouvernementaux, détails de paiement, informations de santé, noms d’hôte et chemins de fichiers. Quand il en trouve un, il ne le supprime pas – il l’échange contre une étiquette cohérente et déguisée à la place.
C’est vraiment tout le but. La plupart des outils de rédaction généralisent tout en un « REDACTED » générique, ce qui protège la vie privée mais détruit la valeur des données – vous perdez la capacité de dire si dix échecs de connexion proviennent d’un compte compromis ou de dix différents. Le Sanitizer évite cela. Étant donné que la même valeur correspond toujours à la même étiquette déguisée partout où elle apparaît, les analystes peuvent encore repérer des motifs, regrouper des événements connexes et suivre une piste à travers les données – sans jamais voir qui ou quoi était réellement derrière.
Cela le rend pratique dans de nombreuses situations : envoyer un échantillon de journal à un fournisseur pour le dépannage, exporter des données pour un ticket de support, partager un extrait avec un partenaire ou un enquêteur externe, ou intégrer des journaux dans un outil d’IA pour l’analyse sans exposer de véritables données utilisateur. À chaque fois que des journaux doivent voyager en dehors de leur pipeline habituel, c’est le genre de choses qui facilite leur manipulation en toute sécurité.
Pourquoi il est important de le connaître
Le Sanitizer fournit aux équipes une façon de traiter les données dès qu’elles doivent quitter le chemin habituel et fiable du pipeline – en les assainissant directement dans Cribl Stream, au lieu d’intégrer un outil séparé ou de concevoir tout un nouveau flux de travail pour cela.
Cela fait également partie d’un changement plus important dans la façon dont les équipes de sécurité abordent la protection des données : intégrer des protections directement dans le pipeline lui-même, afin qu’elles soient prêtes au moment où elles sont nécessaires, plutôt que de nettoyer après que quelque chose ait déjà été divulgué. Avec les journaux de plus en plus acheminés à travers des intégrations de fournisseurs, des systèmes automatisés et des outils d’IA, avoir une façon cohérente et intégrée de purifier les données sensibles avant qu’elles ne circulent est réellement utile à avoir sous la main.
Le Cribl LogTotal Sanitizer, open source et disponible sur GitHub, est un exemple solide de cela : les données sensibles traitées automatiquement, la valeur analytique préservée, et une chose de moins à se soucier chaque fois que les journaux doivent voyager.