Audit-logning
Også kendt som: revisionsspor, auditlog, sikkerhedslog
Et systems registrering af, hvem der gjorde hvad og hvornår, ved de handlinger, der har betydning for sikkerheden.
“audit” betyder også noget andet inden for et andet fagområde - se alle betydninger →
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En slags log, hvor styresystemet eller et program registrerer sikkerhedsrelevante handlinger - login, ændrede rettigheder, åbning af beskyttede filer - hver knyttet til den konto, der udførte den, og beskyttet mod senere ændring.
Forklaret enkelt
Som gæstebogen og adgangskortregistreringen i receptionen på en sikret bygning - ikke hvad der skete i almindelighed, men præcis hvem der gik hvorhen og hvornår.
I praksis
Efter et læk af borgeroplysninger fra en kommune viser audit-loggen i sagssystemet, at en tidligere medarbejders konto, som burde have været lukket, åbnede sagen kl. 22.14 aftenen før.
Hvorfor det betyder noget
Det gør folk ansvarlige for deres handlinger og giver efterforskere og revisorer det bevis, de har brug for; standarder som ISO 27001 forventer det.
Teknisk uddybning
En auditpost skal besvare hvem, hvad, hvornår, hvor, på hvilket objekt og med hvilket resultat, hvilket næsten ordret er indholdskravet i kontrol AU-3 i NIST SP 800-53. Resten af AU-familien fastlægger designet: AU-2 (hvilke hændelser der logges), AU-8 (tidsstempler), AU-9 (beskyttelse af auditoplysninger), AU-11 (opbevaring) og AU-12 (generering af auditposter). ISO/IEC 27001:2022 dækker det samme i Annex A-kontrollerne 8.15 (logning), 8.16 (overvågningsaktiviteter) og 8.17 (synkronisering af ure). Forskellen fra en almindelig applikations- eller debuglog er formål og integritet: et revisionsspor er bevismateriale og skal derfor være komplet for de definerede hændelser, kunne henføres til en bestemt identitet og være manipulationssikret.
På Windows skrives Security-eventloggen af Local Security Authority efter Advanced Audit Policy; ofte brugte event-id'er er 4624 og 4625 (vellykket og mislykket logon), 4672 (særlige rettigheder tildelt ved logon), 4688 (procesoprettelse, eventuelt med kommandolinje), 4720 (konto oprettet), 4728/4732 (medlem tilføjet til en sikkerhedsgruppe) og 1102 (auditlog ryddet). PowerShell script block logging (event 4104) og Sysmon giver ekstra dybde. På Linux registrerer kernens audit-subsystem, styret af auditd og regler som -w /etc/shadow -p wa -k shadow, systemkald med loginuid (auid), som overlever sudo og su, så handlinger kan henføres til den oprindelige bruger. Databaser, SaaS-platforme og fagsystemer har deres egne revisionsspor, som ofte er det eneste sted, der registrerer, hvem der læste en bestemt patientjournal eller sag.
Integriteten er den svære del, fordi en angriber med administratorrettigheder på en maskine kan stoppe eller rydde lokale logs (MITRE ATT&CK T1070.001 og T1562.002). Standardmodtrækkene er videresendelse i realtid til en separat opsamler eller et SIEM, som maskinens administratorer ikke kan ændre, WORM- eller uforanderlig objektlagring, hashkæder eller signerede logbatches, så huller og rettelser kan opdages, og alarmer, når auditservicen stopper, eller loggen ryddes. Funktionsadskillelse er vigtig: systemadministratorer bør ikke kunne ændre sporet af deres egne handlinger. Synkroniserede ure (NTP, helst med UTC-tidsstempler) er en forudsætning for at korrelere hændelser på tværs af systemer.
Designfejl er almindelige i begge retninger. Logges der for lidt, mangler læsninger af følsomme data, som netop er det, undersøgelser af misbrug fra insidere har brug for; logges der for meget, drukner detektionen, og loggen kan selv blive et persondataproblem, fordi auditlogs er personoplysninger efter databeskyttelsesforordningen og kræver hjemmel, formålsbegrænsning, adgangsstyring og en fastlagt opbevaringsperiode. OWASP placerer mangler i sikkerhedslogning og alarmering som A09 i Top 10:2025. En auditlog er ikke en audit: loggen er systemets registrering, mens en audit er en uafhængig vurdering, der ofte udtager stikprøver af registreringen for at teste, om kontroller som gennemgang af adgange faktisk er udført.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Brugerkonto
- →Audit-logning
Relationer
- En slags
- Log
- Forudsætter
- Brugerkonto
- Åbner for
- LogopbevaringSIEM
- Forveksl ikke med
- Audit
- Bruges sammen med
- SIEMUafviselighed (non-repudiation)VersionsstyringLoghåndtering
Kilder og videre læsning
Standarder og officielle tekster
Lærebøger
- Modern Operating Systems · Tanenbaum & Bos (Pearson)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…