Die Herausforderung
Für ein Krankenhaus muss Security-Monitoring ein grosses, gemischtes IT-Netzwerk abdecken, ohne das Team in Rauschen zu ertränken. Die richtige Selektion der relevanten Metriken und der Informationen, die gespeichert und archiviert werden sollen, ist für sich genommen eine echte Herausforderung. Wer alles loggt, verliert das Signal; wer zu wenig loggt, lässt einen Vorfall durch die Lücken schlüpfen.
Das Kantonsspital Baselland brauchte eine Monitoring-Grundlage, die auf einer klaren Antwort auf eine Frage beruht: Wo ist der Informations- und Sicherheitszugewinn tatsächlich am höchsten, und was sollte erfasst werden, um ihn zu erreichen.
Der Ansatz
Wir arbeiteten von dieser Frage aus: zuerst festlegen, was erfasst wird, dann das Tooling nachweisen, dann das System bauen, das im Produktivbetrieb läuft.
-
Festlegen, was sich zu loggen lohnt
Vor jeder Plattform-Entscheidung evaluierten wir den tatsächlichen Bedarf: welche Systeme, welche Ereignisse und welche Metriken Sicherheitswert haben und welche Informationen gespeichert und archiviert statt nur gesammelt werden sollen.
-
Das Tooling nachweisen
Zwei Logging-Frameworks, Elastic und Graylog, wurden im Rahmen eines Proof of Concept nebeneinander implementiert und evaluiert, sodass die Plattform-Wahl auf Belegen beruhte statt auf Annahmen.
-
Ein zentrales System auf Elastic bauen
Anschliessend wurde mit Elastic, der Open-Source-Variante, ein zentrales Logging- und Monitoring-System aufgebaut, das eine einheitliche Sicht auf die Daten der kritischen Systeme des Krankenhauses bietet. Das System ist hochverfügbar und ausfallsicher aufgebaut.
Was die Plattform sieht
Für ein SOC oder Sicherheitsteam liegt der Wert in der zentralen Sicht (Unified View): ein Ort, an dem Signale aus dem ganzen Netzwerk nebeneinander stehen:
- Windows Client- und Server-Logs, zusammen mit Exchange- und Active-Directory-Logs, als Rückgrat der Host- und Identitäts-Transparenz.
- Überwachung der DNS-Infrastruktur, die es beispielsweise erlaubt, zu erkennen, wer eine bekannte Malware-Domain angefragt hat.
- Telemetrie auf Service-Ebene, nicht nur Service-Logs. Statt des DNS-Systemlogs von Microsoft wird Packetbeat von Elastic verwendet, sodass auch Meta-Informationen über den Service selbst zur Verfügung stehen, etwa DNS-Antwortzeiten.
Hintergrund: narrowins Ansatz für Windows-Event-Logging auf Elastic ist in einem Gastbeitrag auf dem Elastic-Blog dokumentiert, «The essentials of Windows event logging».
Das Ergebnis
Wenn eine Warnmeldung ausgelöst wird, lassen sich sicherheitsrelevante Fragestellungen schnell und gezielt beantworten, und diese Antwort wird zur Grundlage für die Entscheidung über die nächsten Schritte. Das Monitoring-System des Krankenhauses macht aus Logs eine Entscheidungsgrundlage, statt sie nur zu speichern.