企业安全-浅谈员工行为监控

我目前就职于一家私企的安全部,主要做安全审计的工作,很多公司的离职流程没有考虑过员工的异常行为审计,18年我在逛微博的时候看到google的一条新闻,审计人员发现一名员工在离职前大量访问了某个产品的设计图,基于这个发现最后查出的确是这个员工在离职前窃取了谷歌的机密技术。

看到这条微博的时候我正在做公司内部的数据安全评估,发现了不少问题,其中就有员工在离职前期大量访问或者下载数据的问题,因此我也想要在公司内做离职员工的审计。

审计的前提是日志数据,关键是审计规则,前期我基于堡垒机的操作和公司内wiki系统日志来做基础数据,重点关注mysqldump、download、select等这些和数据导出、下载、查询相关的关键词,当员工提出离职申请时,就会触发离职审计,查看近1个月内是否有出现访问异常。

如果这1个月内出现某天访问量超过之前访问的平均数,那么就作为一个异常,需要人工去判断是否符合工作需求。

这是一个很简单的审计规则,基于数据下载操作的请求数来做,但其中存在很多盲点:

1、获取数据的方式不只是从数据库中拿,也可通过内部业务系统或者接口

2、员工如果真有心收集公司敏感数据将是一个长期的过程,不太可能集中在离职前一段时间做

3、由于安全并不了解每个员工的工作日常,异常操作需要员工领导来确认

光是以上三个问题就能牵扯出一大堆其他问题,如果数据安全管理、内部系统接口调用链路、账号权限管理、日常业务日志监控等没做好,这三个问题也解决不了。

从2018年到2019年,我们也面对了很多困难,特别是日志标准化这一点,至今没有解决,但是当前的离职员工审计,范围比初始扩大了几倍,每日日志量也由万级到达了千万级。这段时间里我开始接触UEBA,计划将离职员工审计转型为员工行为监控。

这面临的一个问题就是,需要将异常行为归纳为可以匹配全部数据的规则集,于是我和我的同事开始了建立员工基线的漫长道路。

我们基于办公网流量、VPN等数据梳理出时间、用户、部门、账号、请求(hostname、url_path、request、response、dst_ip、dst_port)、来源(src_ip、src_port)、mac地址,这一部分作为待审计数据实时接入ELK。

对公司内所有的业务系统、数据库、接口基于数据等级和属性进行分类,一共分为5类,level=1是一级敏感数据,需要重点关注,属性是指这个系统归属于什么部门。这些数据存入mysql中,由于安全部可以查看到DNS、F5和数据库管理平台,因此我们每天更新一次这些数据,目前还无法做到全自动化更新,有些仍需要和对应负责人确定业务系统的详细功能和url。

另一方面,就是最重要的员工基线,一部分来自于权限系统、一部分来自于我们每月更新一次的办公网流量抓包。

前期的准备工作是又长又臭,但是如果不这样做,也无法做好UEBA了。

目前这套员工行为监控初具雏形,以下是现有的3条规则:

1、src_ip与用户名匹配——针对入网管控

2、hostname与员工的系统权限基线匹配——针对权限过大管控

3、request与员工账号基线匹配——针对账号多人使用

规则很少,但我也想分享出来,因为这三个规则是实践出的真知,每一条都是我和同事在千万条日志中人工肉眼揪出来的。我们在UEBA上要做的工作还很长很多。

网上也看过不少员工行为监控的方案,但公司的实际情况与方案中的前提条件相差甚远,所以啊,安全架构很重要,前期如果没有考虑到或者图省事儿,后期的工作量陡然增加。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 196,165评论 5 462
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 82,503评论 2 373
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 143,295评论 0 325
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,589评论 1 267
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,439评论 5 358
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,342评论 1 273
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,749评论 3 387
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,397评论 0 255
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,700评论 1 295
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,740评论 2 313
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,523评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,364评论 3 314
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,755评论 3 300
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,024评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,297评论 1 251
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,721评论 2 342
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,918评论 2 336