コンテンツにスキップ
日本語

日次レビューと再レビュー

証拠を残したら、定期的に見る人が要ります。このページでは事後の四つの作業を扱います。毎日一度署名するセキュリティイベントのレビュー、 アラートの確認と処置、周期的なアクセスレビュー、そして新しい送信元アドレスを自動で見張るアラートです。 最後に一般ユーザー向けの本人のページを添えます。同じ記録の別の見え方だからです。

日次のセキュリティイベントのレビュー

Section titled “日次のセキュリティイベントのレビュー”

ポリシーキー「日次レビューの署名」は出荷時は無効です。いま効いているポリシーグループが有効を求めていれば、引き出しにその要求が出ます。有効にすると、 監査の閲覧権限のある人のダッシュボードに「日次セキュリティレビュー」のカードが出て、その日の三つの件数が並びます。 ログインの失敗、未確認のアラート、高リスクの操作です。

件数を確かめたら備考(任意)を書き、「今日のレビューに署名」を押します。1 日に 1 件までで、 署名済みのカードには署名した人、時刻、備考が出ます。前の日に署名していない場合は、翌朝に通知チャネルでリマインダーを送ります。

件数の基準はこうです。ログインの失敗は認証系のイベントの失敗と拒否の両方を含み、 定期的なトークンの期限切れは除きます(それらは記録には一件ずつ残ります)。 高リスクの操作はホワイトリストです。あらゆるリソースの削除、セキュリティポリシーとログ転送と書き出しへの書き込み、アカウントの作成と更新です。

監査ロール以外のダッシュボードにはこのカードは出ません。

ダッシュボードの日次レビューカードから操作ログの日次レビューページへ進み、過去の署名、担当者、時刻、注記、当時の件数スナップショットを確認できます。

「アラート」のページのアラート記録のタブでは、未確認のものだけを見られます。 「確認」を押して処置の分類(誤検知または無害、対応が要る)を選び、説明を添えられます。 処置はやり直せるので、判断の誤りを直せます。確認した人、時刻、分類、備考はそのアラートに残ります。

アラートは最大 50 件を一括審査でき、共通の理由と項目ごとの結果が残ります。一部だけ完了したら再検索します。本人が発生させたアラートは一括対象外です。ブレークグラス緊急接続の事後審査は「問題なし」を一括確定でき、違反は個別に判断します。

「アクセスレビュー」のページは管理者と監査ロールが見られ、署名は管理者だけです。 前回のレビューからどれくらい経ったか、勧められる周期は何日か、すでに過ぎているかが出ます。周期の値はサーバー側が渡します。

「アクセスレビューを開始」を押すと、この操作がその時点のアクセスの一覧を変えられない証拠としてスナップショットに取ること、 署名(レビューした人、時刻、結論)を一件残すことを画面が示します。結論の欄には、今回の確認の結果を書きます。たとえば一件ずつ確認して問題なし、 あるいは調整した項目の列挙です。

履歴の一覧には、レビューごとのレビューした人、時刻、権限の件数、結論が並びます。 「スナップショットを見る」を押すと、当時の権限の一覧が見られます。権限の識別子、主体、対象、範囲です。 スナップショットが壊れているときは、システムははっきりしたエラーを返します。正常に見える空の内容を渡すことはありません。

新しい送信元アドレスのアラート

Section titled “新しい送信元アドレスのアラート”

アカウントがあるアドレスから初めてプロトコルの接続を張ったとき、システムは重大度が中のアラートを一件作ります。 基準はアカウントとアドレスの組み合わせで、以後に同じアドレスからつないでも重ねてアラートは出しません。 基準の切り替わりとアラートは同じトランザクションで書き、通知はトランザクションが確定してから送ります。

この種のアラートはルールに紐づかないので、あるルールを無効にしたせいで消えることはありません。 アラートの行のアドレスはリンクになっていて、そのアドレスを軸にした監査調査ビューへ一度で入れます。 時間の窓はアラートの当日、区分はすべてです。

ウェブのログインが新しいアドレスから来た場合の扱いは別です。監査記録を一件残してアドレスを基準に取り込みますが、アラートは作らず、通知も送りません。 この基準は、どの保持ポリシーの削除の対象にも入りません。

一般ユーザーには「マイ接続」という本人のページがあり、自分が何につないだかが見えます。 資産の名前、プロトコル、接続の時刻、時間の長さ、状態です。 進行中の接続は自分で終わらせられます。終了には確認が入り、記録には終了の理由が利用者自身による終了であることが示されます。

このページはホワイトリスト方式の絞った見え方で、コマンド、録画、資格情報、送信元アドレス、ターゲットホストのアドレスは入りません。 コマンドの閲覧や録画の再生への入口もありません。終了の権限は持ち主本人だけを認め、他人の接続はそもそも見つかりません。

  • 日次レビューの署名は記録に残り、そのときの件数のスナップショットと備考も保存します。
  • アラートの確認の処置は記録に残り、処置の分類が入ります。
  • アクセスレビューの署名は記録に残り、スナップショット自体は変えられません。
  • 新しい送信元アドレスのアラートはそのセッション、ユーザー、資産に紐づき、アドレスは所属するセッションが持ちます。
  • 利用者が自分で接続を終わらせた記録も残り、操作者は本人として記録します。