Πώς το VaultPAM προστατεύει τις καταγραφές συνεδριών
Μια καταγραφή που δεν μπορεί να θεωρηθεί αξιόπιστη δεν είναι αποδεικτικό στοιχείο. Μπορεί να δείχνει δραστηριότητα, αλλά δεν μπορεί να απαντήσει στα δυσκολότερα ερωτήματα: είναι αυτή η καταγραφή από αυτή τη συνεδρία, έχει αλλάξει, ποιος την είδε και ακολουθήθηκαν οι κανόνες κατά τον χειρισμό της; Γι’ αυτό η προστασία μιας καταγραφής είναι κάτι περισσότερο από την τοποθέτηση ενός αρχείου σε χώρο αποθήκευσης. Είναι μια τεχνική αλυσίδα που αρχίζει με ελεγχόμενη λήψη και συνεχίζεται με κρυπτογράφηση, επαλήθευση ακεραιότητας, αποφάσεις πρόσβασης, διατήρηση και ιστορικό ελέγχου. Αυτό το άρθρο εξηγεί πώς το VaultPAM δημιουργεί αυτή την αλυσίδα, ώστε μια καταγραφή να μπορεί να χρησιμοποιηθεί ως αποδεικτικό στοιχείο με λογοδοσία και όχι να αντιμετωπίζεται ως μη επαληθευμένο τεχνούργημα.
Για την οπτική του ελέγχου και της διερεύνησης —τα ερωτήματα που θέτει ένας αξιολογητής για το ολοκληρωμένο αρχείο— διαβάστε το Καταγραφή συνεδριών ως αποδεικτικό στοιχείο ελέγχου. Αυτή είναι η συμπληρωματική οπτική: πώς γίνεται ο χειρισμός της καταγραφής ώστε τα αποδεικτικά στοιχεία να είναι αξιόπιστα.
Ξεκινήστε από την ελεγχόμενη διαδρομή πρόσβασης
Η εμπιστοσύνη δεν μπορεί να προστεθεί μόνο μετά τη λήξη μιας συνεδρίας. Το VaultPAM λαμβάνει καταγραφές μέσω της ελεγχόμενης, βασισμένης σε πρόγραμμα περιήγησης και χωρίς πράκτορα διαδρομής πρόσβασής του, μεσολαβώντας για συνεδρίες RDP, SSH, VNC και HTTP. Αυτή η διαδρομή παρέχει το σημείο στο οποίο μια καταγραφή λαμβάνεται ως μέρος της προνομιακής συνεδρίας.
Αυτό έχει σημασία επειδή το αποδεικτικό στοιχείο πρέπει να παραμένει συνδεδεμένο με τη δραστηριότητα πρόσβασης που αντιπροσωπεύει. Η καταγραφή δεν είναι απλώς ένα βολικό αρχείο προς διατήρηση· είναι προστατευμένο αρχείο μιας συνεδρίας που πέρασε από την ελεγχόμενη διαδρομή. Όλα όσα ακολουθούν έχουν σχεδιαστεί γύρω από το ίδιο ερώτημα: μπορεί ένας αξιολογητής να βασιστεί σε αυτό το συγκεκριμένο τεχνούργημα σε αυτό το συγκεκριμένο περιβάλλον;
Κρυπτογραφήστε κάθε τεχνούργημα και δεσμεύστε το στο περιβάλλον του
Σε κατάσταση αδράνειας, κάθε τεχνούργημα καταγραφής κρυπτογραφείται με AES-256-GCM χρησιμοποιώντας το δικό του κλειδί δεδομένων ανά τεχνούργημα. Πρόκειται για κρυπτογράφηση φακέλου: το κλειδί δεδομένων προστατεύει το τεχνούργημα, ενώ μια αποκλειστική υπηρεσία διαχείρισης κλειδιών περιβάλλει το κλειδί δεδομένων. Το υλικό κλειδιών δεν βρίσκεται ποτέ δίπλα στα δεδομένα που προστατεύει.
Ο διαχωρισμός είναι σκόπιμος. Μια καταγραφή περιέχει προνομιακή δραστηριότητα, επομένως η προστασία του περιεχομένου της δεν πρέπει να εξαρτάται από την αντιμετώπιση της καταγραφής και του κλειδιού ως ενός πακέτου. Η κρυπτογράφηση φακέλου διαχωρίζει το κρυπτογραφημένο τεχνούργημα από το υλικό κλειδιών, επιτρέποντας παράλληλα σε κάθε τεχνούργημα να έχει το δικό του κλειδί δεδομένων. Με απλά λόγια, το τεχνούργημα προστατεύεται με ένα κλειδί που δημιουργήθηκε για αυτό, και το κλειδί προστατεύεται ξεχωριστά.
Η κρυπτογράφηση από μόνη της δεν αρκεί αν κρυπτογραφημένο κείμενο μπορεί να μετακινηθεί μεταξύ περιβαλλόντων και να γίνει αποδεκτό σαν να ανήκει εκεί. Το VaultPAM αυθεντικοποιεί επίσης μεταδεδομένα περιβάλλοντος ως πρόσθετα αυθεντικοποιημένα δεδομένα: τον οργανισμό, την καταγραφή, το τεχνούργημα και το τμήμα. Αυτό είναι δέσμευση περιβάλλοντος. Αν το κρυπτογραφημένο κείμενο μετακινηθεί ή επανασημανθεί για άλλο περιβάλλον, η αποκρυπτογράφηση αποτυγχάνει.
Αυτή η επιλογή προστατεύει το νόημα γύρω από τα byte, όπως και τα ίδια τα byte. Ένας αξιολογητής δεν θα πρέπει να υποθέτει ότι ένα κρυπτογραφημένο τμήμα εξακολουθεί να ανήκει στην καταγραφή, το τεχνούργημα, τον οργανισμό και το περιβάλλον τμήματος που αναγράφονται δίπλα του. Η κρυπτογράφηση ελέγχει αυτή τη σχέση κατά την αποκρυπτογράφηση.
Αφαιρέστε το απλό κείμενο μόνο αφού αποδειχθεί το προστατευμένο αντίγραφο
Ο ασφαλής χειρισμός έχει μια σημαντική λεπτομέρεια στη διαδρομή εγγραφής: το απλό κείμενο που λαμβάνεται τοπικά δεν αφαιρείται απλώς επειδή ξεκίνησε μια αποστολή. Αφαιρείται μόνο αφού η κρυπτογραφημένη αποστολή έχει αποθηκευτεί μόνιμα και έχει επιτύχει επαλήθευση αποκρυπτογράφησης/επαν-ανάγνωσης byte προς byte.
Η σειρά είναι σκόπιμη. Αποφεύγει να θεωρείται ένα αίτημα αποστολής απόδειξη ότι το προστατευμένο τεχνούργημα είναι διαθέσιμο και αναγνώσιμο. Η προϋπόθεση μόνιμης αποθήκευσης επιβεβαιώνει ότι η κρυπτογραφημένη αποστολή έχει αποθηκευτεί· ο έλεγχος αποκρυπτογράφησης/επαν-ανάγνωσης επιβεβαιώνει ότι το κρυπτογραφημένο τεχνούργημα μπορεί να επαληθευτεί byte προς byte. Το τοπικά ληφθέν απλό κείμενο αφαιρείται μόνο αφού επιτύχουν και οι δύο προϋποθέσεις.
Αυτός ο μικρός κανόνας ακολουθίας έχει μεγάλη αποδεικτική συνέπεια. Το προστατευμένο αρχείο πρέπει να έχει δημιουργηθεί και ελεγχθεί πριν διαγραφεί το τοπικό απλό κείμενο. Διαφορετικά, μια αστοχία μεταξύ της λήψης και της επαληθευμένης κρυπτογραφημένης αποθήκευσης μπορεί να αφήσει έναν οργανισμό ανίκανο να βασιστεί στο προβλεπόμενο τεχνούργημα καταγραφής.
Όταν μεταδεδομένα καταγραφής και αποδεικτικά στοιχεία μετακινούνται μεταξύ εσωτερικών υπηρεσιών, αυτές οι κλήσεις αυθεντικοποιούνται αμοιβαία με mTLS. Η αμοιβαία αυθεντικοποίηση εξασφαλίζει ότι τα εσωτερικά μέρη που μεταφέρουν αυτό το περιβάλλον καταγραφής αυθεντικοποιούν το ένα το άλλο.
Κάντε τις αλλαγές ανιχνεύσιμες και την επαλήθευση επαναλήψιμη
Η εμπιστευτικότητα και η ακεραιότητα απαντούν σε διαφορετικά ερωτήματα. Η κρυπτογράφηση προστατεύει το περιεχόμενο της καταγραφής σε κατάσταση αδράνειας. Η ακεραιότητα εξετάζει αν το περιεχόμενο της καταγραφής εξακολουθεί να συνδέεται με την καταγεγραμμένη συνεδρία.
Το VaultPAM προστατεύει το περιεχόμενο καταγραφής με μια αλυσίδα κατακερματισμού SHA-256 στα τμήματα της καταγραφής. Διατηρεί ανθεκτικά μανιφέστα ακεραιότητας και ένα εργαλείο επαλήθευσης εκτός σύνδεσης μπορεί να ελέγξει ξανά οποιαδήποτε καταγραφή. Μαζί, αυτά τα στοιχεία παρέχουν σε έναν επαληθευτή έναν επαναλήψιμο τρόπο να ελέγχει την ακεραιότητα μιας καταγραφής, αντί να βασίζεται στον ισχυρισμό ότι μια καταγραφή δεν έχει αλλάξει.
Η αλυσίδα κατακερματισμού καθιστά τα μεμονωμένα τμήματα καταγραφής μέρη ενός διατεταγμένου ελέγχου ακεραιότητας. Το ανθεκτικό μανιφέστο διατηρεί τις πληροφορίες που απαιτούνται για την επαλήθευση και το εργαλείο εκτός σύνδεσης παρέχει τρόπο να εκτελεστεί ξανά αυτός ο έλεγχος όταν χρειάζονται αποδεικτικά στοιχεία. Αυτό είναι χρήσιμο σε έναν τακτικό έλεγχο, μια διερεύνηση ή έναν έλεγχο συμμόρφωσης: στο ερώτημα της ακεραιότητας μπορεί να δοθεί απάντηση με επαλήθευση και όχι μόνο με εμπιστοσύνη.
Η εγγενής καταγραφή RDP έχει μια πρόσθετη προϋπόθεση. Απαιτείται βοηθητικό αρχείο ακεραιότητας καρέ και η εισαγωγή αποτυγχάνει αν η επαλήθευσή του δεν είναι καθαρή. Έτσι η ακεραιότητα καρέ αποτελεί υποχρεωτικό μέρος της αποδοχής μιας εγγενούς καταγραφής RDP και όχι προαιρετικό έλεγχο που εκτελείται αργότερα.
Ελέγξτε ποιος μπορεί να βλέπει τα αποδεικτικά στοιχεία — και καταγράψτε αυτή την πρόσβαση
Μια προστατευμένη καταγραφή μπορεί και πάλι να δημιουργήσει κίνδυνο αν πάρα πολλά άτομα μπορούν να τη δουν ή να την εξαγάγουν. Το VaultPAM διαχωρίζει τα δικαιώματα προβολής ή επανάληψης μιας καταγραφής από τα δικαιώματα εξαγωγής ή λήψης της. Πρόκειται για διαφορετικές ενέργειες με διαφορετικές αποφάσεις εξουσιοδότησης.
Όλες οι λειτουργίες καταγραφής περιορίζονται ανά μισθωτή. Αυτό ισχύει για τις λειτουργίες γύρω από τις καταγραφές, συμπεριλαμβανομένης της πρόσβασης στα αποδεικτικά στοιχεία. Το όριο είναι σημαντικό επειδή μια καταγραφή έχει νόημα μόνο στο πλαίσιο του οργανισμού και της καταγραφής στα οποία ανήκει.
Το VaultPAM καταγράφει τόσο την επιτυχή πρόσβαση όσο και τις αρνήσεις εξουσιοδότησης στο αρχείο καταγραφής ελέγχου. Το αποτέλεσμα είναι μια απλή αλλά σημαντική αρχή: η πρόσβαση στο αποδεικτικό στοιχείο είναι η ίδια αποδεικτικό στοιχείο. Μια επιτυχής επανάληψη ή εξαγωγή αφήνει ίχνος, όπως και μια μη εξουσιοδοτημένη προσπάθεια. Αυτό καθιστά την επανεξέταση των καταγραφών υπεύθυνη, χωρίς να ισχυρίζεται ότι κάθε άτομο πρέπει να έχει πρόσβαση σε αυτές.
Διατηρήστε τις καταγραφές με λειτουργικές δικλίδες ασφαλείας
Η διατήρηση πρέπει να εξισορροπεί τη διαθεσιμότητα των αποδεικτικών στοιχείων με έναν καθορισμένο κύκλο ζωής. Το VaultPAM προσφέρει παραμετροποιήσιμες περιόδους διατήρησης 30, 90, 180 ή 365 ημερών. Η προεπιλογή είναι 90 ημέρες, με περίοδο χάριτος 7 ημερών.
Η μείωση μιας περιόδου διατήρησης λαμβάνει πρόσθετες δικλίδες ασφαλείας. Απαιτεί νέα ενισχυμένη αυθεντικοποίηση και πληκτρολογημένη επιβεβαίωση από διαχειριστή πλατφόρμας. Οι διαγραφές που προκύπτουν ελέγχονται και η διαγραφή τηρεί τις δικλίδες νομικής δέσμευσης διατήρησης.
Αυτές οι δικλίδες εστιάζουν την προσοχή στην αλλαγή που μπορεί να συντομεύσει τη διαθεσιμότητα των αποδεικτικών στοιχείων καταγραφής. Η μείωση διατήρησης δεν αντιμετωπίζεται ως συνηθισμένη επεξεργασία ρυθμίσεων: απαιτεί νέο βήμα αυθεντικοποίησης, ρητή πληκτρολογημένη επιβεβαίωση και τον ρόλο του διαχειριστή πλατφόρμας. Η δραστηριότητα διαγραφής που προκύπτει γίνεται μέρος του ιστορικού ελέγχου, ενώ οι νομικές δεσμεύσεις διατήρησης παραμένουν δικλίδα στη διαδικασία διαγραφής.
Τι σημαίνει αυτό για αναγνώστες του NIS2 και του SOC 2
Για τους αναγνώστες του NIS2, η αντιστοίχιση συμμόρφωσης του VaultPAM συνδέει το άρθρο 21 παράγραφος 2 στοιχείο α) με το ίχνος ελέγχου και την καταγραφή συνεδριών για κάθε προνομιακή πρόσβαση, και το άρθρο 21 παράγραφος 2 στοιχείο β) με ειδοποιήσεις σε πραγματικό χρόνο για ύποπτες προνομιακές συνεδρίες και πλήρη επανάληψη συνεδριών για διερεύνηση περιστατικών. Οι τεχνικές λεπτομέρειες αυτού του άρθρου βοηθούν να εξηγηθεί γιατί μια καταγραφή συνεδρίας μπορεί να υποστηρίξει αυτή την αντιστοίχιση: το αρχείο λαμβάνεται μέσω της ελεγχόμενης διαδρομής, προστατεύεται σε κατάσταση αδράνειας, δεσμεύεται στο περιβάλλον του και επιδέχεται επαλήθευση ακεραιότητας.
Για το SOC 2, η τρέχουσα κατάσταση είναι ακριβής: ο έλεγχος Τύπου II βρίσκεται σε εξέλιξη, με την έκθεση να εκκρεμεί το 2026. Η προστασία των καταγραφών πρέπει να αξιολογείται με βάση τους ελέγχους που μπορούν να αποδειχθούν, όπως η κρυπτογράφηση, η επαλήθευση, τα όρια εξουσιοδότησης, οι δικλίδες διατήρησης και το ιστορικό ελέγχου — όχι με βάση μια έκθεση που δεν έχει ακόμη εκδοθεί.
Για το ευρύτερο πλαίσιο ασφάλειας γύρω από τις προστασίες καταγραφών που περιγράφονται εδώ, δείτε τη σελίδα ασφάλειας του VaultPAM.
Τα αποδεικτικά στοιχεία πρέπει να είναι ελέγξιμα, όχι απλώς αποθηκευμένα
Το αποτέλεσμα δεν είναι η υπόσχεση ότι μια αποθηκευμένη καταγραφή είναι αξιόπιστη απλώς επειδή υπάρχει. Είναι ένα σύνολο ελέγχων και ορίων: ελεγχόμενη λήψη, κρυπτογράφηση φακέλου με κλειδί δεδομένων ανά τεχνούργημα, αυθεντικοποιημένο περιβάλλον, επαληθευμένη κρυπτογραφημένη αποθήκευση πριν την αφαίρεση του τοπικού απλού κειμένου, επαλήθευση αλυσίδας κατακερματισμού, διακριτά δικαιώματα πρόσβασης, λειτουργίες περιορισμένες ανά μισθωτή και ελεγχόμενη διατήρηση.
Αυτό είναι το τεχνικό πρότυπο πίσω από μια καταγραφή που μπορεί να έχει αποδεικτικό βάρος. Όταν το ερώτημα είναι τι συνέβη σε μια προνομιακή συνεδρία, η απάντηση πρέπει να στηρίζεται σε ένα αρχείο του οποίου το περιεχόμενο, το περιβάλλον, η πρόσβαση και ο κύκλος ζωής μπορούν όλα να εξεταστούν. Έτσι η καταγραφή συνεδριών γίνεται αποδεικτικό στοιχείο στο οποίο μπορεί να βασιστεί ένας οργανισμός.