Cribl LogTotal Sanitizer: Псевдонімізація конфіденційних даних журналу в Cribl Stream

Cribl LogTotal Sanitizer: Псевдонімізація конфіденційних даних журналу в Cribl Stream

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Рано чи пізно кожна команда з безпеки стикається з однаковою ситуацією: журнали, які зазвичай просто тихо течеють через вашу власну систему — від джерела до SIEM, виконуючи свою роботу — раптово повинні покинути цей потік. Постачальник просить зразок, щоб допомогти відлагодити щось. Разове розслідування, або постійна потреба надсилати телеметрію третім сторонам, або підтримка POV продуктів від третіх сторін у хмарі. Зовнішня компанія з реагування на інциденти приходить для допомоги у вирішенні інциденту. Партнерська інтеграція потребує частини ваших даних. І саме тоді виникає проблема: ці журнали все ще наповнені іменами користувачів, електронними адресами, IP-адресами, внутрішніми хост-іменами, іноді навіть секретами, які взагалі не повинні були бути зафіксовані. Ніхто не хоче, щоб такі дані виходили за межі команди, якій належать, — але очищення вручну займає час, легко зробити помилку, і це перше, що пропускається, коли терміни тиснуть.

Cribl LogTotal Sanitizer, проект з відкритим кодом від M3NIX, вирішує цю проблему прямо в Cribl Stream. Він використовує підхід до санітизації за концепцією SOC Prime LogTotal і перетворює його на окремий Cribl Pack, який видаляє конфіденційну інформацію з журналів, перш ніж вони досягнуть місця призначення. Замість того, щоб хтось вручну очищував файл перед його відправкою — і майже напевно щось пропустив — Pack замінює конфіденційні значення на безпечні замінники під час проходження даних по системі. Це шар захисту, який команди можуть вбудовувати саме в ту систему, яка його потребує, не змінюючи спосіб роботи нікого.

Що це насправді робить

Санітизатор шукає типи інформації, які часто з’являються в роботі з безпеки: імена, електронні адреси, IP- та MAC-адреси, номери телефонів, урядові посвідчення, платіжні дані, дані про здоров’я, хост-імена та шляхи до файлів. Коли він знаходить одну з них, він не видаляє її — натомість замінює на послідовну, замасковану мітку.

Це справді вся суть. Більшість засобів редагування перетворює все в загальне «REDACTED», що захищає конфіденційність, але руйнує цінність даних — ви втрачаєте можливість визначити, чи десять невдалих входів були з одного скомпрометованого облікового запису або десяти різних. Санітизатор цього уникає. Оскільки те саме значення завжди перетворюється на ту саму замасковану мітку там, де воно з’являється, аналітики все ще можуть виявляти шаблони, групувати пов’язані події і слідкувати за слідом через дані — ніколи не бачачи, хто або що було за ними.

Це робить його зручним у багатьох ситуаціях: відправлення зразка журналу постачальнику для усунення несправностей, експорт даних для підтримки тікету, обмін уривком з партнером або зовнішнім слідчим, або перенесення журналів у інструмент AI для аналізу без розкриття реальних даних користувачів. Кожен раз, коли журнали повинні вийти за межі свого звичайного потоку, це саме те, що дозволяє зробити це безпечно.

Чому це варто знати

Санітизатор дає командам можливість оброблювати дані в той момент, коли їм потрібно покинути звичайний, довірений шлях системи — санітизуючи їх прямо в Cribl Stream, замість того, щоб залучати окремий інструмент чи розробляти новий робочий процес для цього.

Це також частина більш глобальної зміни в тому, як команди з безпеки підходять до захисту даних: вбудовання захисту прямо в систему, щоб вони були готові в той момент, коли стануть необхідними, а не прибирати після того, як щось уже вийшло за межі. З огляду на те, що журнали все частіше проходять через інтеграції постачальників, автоматизовані системи та інструменти AI, наявність постійного, вбудованого способу санітизації конфіденційних даних перед їх передачею дійсно є корисним.

Cribl LogTotal Sanitizer, із відкритим кодом і доступний на GitHub, є твердим прикладом цього: автоматичне оброблення конфіденційних даних, зберігаючи аналітичну цінність, і меншою кількістю проблем, коли журнали повинні переміщуватися.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More Articles