Välj en sida
Divi WordPress Theme

En organisations IT-miljö är en plats i ständig förändring. Både program och hårdvara förändras. Det gör även konfigurationsfiler och andra viktiga tillgångar. De flesta av dessa är auktoriserade ändringar – de inträffar till exempel när filer korrigeras. Men oväntade förändringar ger anledning till oro. Det är där övervakning av filintegritet kommer in.

Filintegritetsövervakning, eller FIM, handlar om mer än att veta vad som händer med ditt system. Det handlar om att hålla personuppgifter säkra och undvika en attack samtidigt som man följer regelverk. Låt oss diskutera vad FIM är, varför du behöver det och hur det fungerar.

Vad är filintegritetsövervakning?

Filintegritetsövervakning ger dig insyn på filnivå i vad som är viktigt för din organisation. Det inkluderar:

  • Konfigurationsfiler
  • Konsument data
  • Hälsoinformation
  • Nyckel- och autentiseringsfiler
  • Systemappfiler

Sedan låter FIM dig veta vem som redigerar, tar bort eller flyttar filerna och vem som har obehörig åtkomst till dessa filer.

Det finns regulatoriska standarder som kräver att företag vet vem som har tillgång till kritiska filer och vilka förändringar som skett. FIM är mandat för företag som måste följa efterlevnadsregler som NERC CIP, NIST CSF och PCI DSS, bland andra. Även om FIM inte specifikt krävs för GDPR och HIPAA, kan det vara till hjälp under revisioner. Den typen av insyn i tillgångar är viktig för dessa två regleringar – så i de fallen kommer FIM definitivt inte att skada.

Vilka hot skyddar det dig från?

När en obehörig eller skadlig användare har tillgång till ditt nätverk kan de ändra vad de vill. De kan också ta bort händelseloggarna för att undvika upptäckt. Här är det värsta scenariot: En FIM-varning utlöses eftersom någon har fått intern åtkomst till ditt nätverk och manipulerar dina filer. Angriparen kan skanna ditt nätverk för att hitta andra tillgångar och kompromissa med dem, posera som anställd, stjäla referenser, etc. Om någon får tillgång till ditt system kan de göra vad de vill – åtminstone tills de blir gripna.

Hur fungerar FIM?

Oavsett vilken programvara du väljer fungerar FIM i princip så här:

  • Du ställer in vilka systemfiler och register som ska övervakas. Helst kommer du att begränsa omfattningen så att du inte infiltreras med onödiga varningar.
  • Du upprättar en baslinje så att FIM-verktyget har en referenspunkt att kontrollera filer mot.
  • FIM-verktyget övervakar de förutbestämda filerna och registren dygnet runt.
  • När en kritisk händelse inträffar (till exempel en fil som har redigerats eller raderats) fångar FIM-verktyget data. Den informationen inkluderar vilken händelse som ägde rum, den berörda tillgången, användaren som gjorde ändringen och en tidsstämpel.
  • Analys av händelsedata tillsammans med annan data ger en mer fullständig bild av vad som hände och om det inte är normen.
  • Om händelsen är skadlig eller misstänkt kommer en varning att gå ut. (Bra ändringar, som patchar och säkerhetsuppdateringar, gå till en vitlista så att du inte får en varning.)
  • FIM-verktyget kommer (förhoppningsvis) att tillhandahålla annan data kring händelsen så att ditt IT-team kan ta reda på exakt vad som hände.

Hur man implementerar filintegritetsövervakning med WordPress

Att implementera FIM med WordPress går längre än att hitta ett verktyg som varnar dig när det sker en filändring. FIM används bäst tillsammans med andra säkerhetsåtgärder, som revisionsloggning och användarövervakning. Ditt säkerhetsverktyg bör ha skiktad upptäckt, inklusive efterlevnadsbestämmelser och proaktiv upptäckt. Du måste upptäcka andra åtgärder tidigare i attacken så att du kan stoppa dem ASAP.

Quick7 är ett molnbaserat filhändelsespårningssystem. Du väljer vilka tillgångar som ska övervakas och sedan övervakar programvaran efter filändringar och vem som har gjort dem. Du får en varning om en viktig fil eller mapp tas bort, redigeras eller flyttas. Du kan också se mätvärden i realtid om du vill hålla ett öga på aktiviteten i ögonblicket. Utöver FIM-varningen kommer du att kunna se alla andra rörelser som hände runt den så att du kan undersöka och svara på attacken, och du kan exportera modifieringsaktivitet som ett instrumentpanelsdiagram. Läs mer om Rapid7 WordPress-tillägget här.

Qualys är ett annat FIM-verktyg som du kan använda för WordPress. Medan du tar reda på omfattningen av vad du ska övervaka betyder Qualys out-of-the-box-profiler att du kan komma igång direkt och sedan justera omfattningen när du lär dig mer om dina behov. Molnplattformen har också förändringsdetektering i realtid. När en fil ändras inkluderar den insamlade informationen användaren, filnamnet, tillgångsinformation och en tidsstämpel. Dessutom kan du skala upp utan att behöva köpa mer programvara eller lagring.

Andra högt rankade FIM-verktyg inkluderar OSSEC ochTripwire. Vi har också en lista över sex bästa WordPress-säkerhetsplugins du kan installera just nu om du vill para ihop en av dem med din FIM-lösning.

Slutliga tankar om filintegritetsövervakning

Om ditt företag måste följa regler som FISMA, SOX eller en mängd andra som kräver FIM, behöver du definitivt ett verktyg för övervakning av filintegritet. Det kommer inte bara att hålla dina kunder, data, filer och system säkra, utan det kommer också att hålla ditt företag i god status under en revision.

Det viktigaste att undvika är en fälla som många företag hamnar i: för mycket buller. Om det finns för många filer under bevakning kommer det att resultera i ett överflöd av FIM-varningar. Och om varningar kommer in utan något sammanhang är det omöjligt att avgöra vad som är och inte är ett hot. En effektiv FIM-lösning övervakar endast nödvändiga filer och mappar och ger sedan varningar med användbar insikt.

Slutligen, kom ihåg dessa två bästa metoder från FIM. Var exakt om vilka filer som kommer att övervakas. Om övervakningen är för bred kan du bli överväldigad av varningar och aktivitet när något ändras. Vidta sedan åtgärder genom att undersöka en FIM-varning. Det är viktigt att veta om andra användare eller tillgångar påverkades. Vissa fristående verktyg erbjuder inte så mycket sammanhang. Du behöver ett logghanteringsverktyg eller utredningsplattform som kan hjälpa dig i din utredning.

Skaffa dig världens bästa hemsidesbyggare till Wordpress idag
Divi WordPress Theme