heygrc
Antwort

Wie füge ich Audit-Logging korrekt für SOC 2 und ISO 27001 hinzu?

das heygrc team

Protokollieren Sie sicherheitsrelevante Ereignisse (wer hat was wann getan), fügen Sie immer den Akteur hinzu, schreiben Sie sie an einen dauerhaften Ort und verhindern Sie, dass eine spätere Bereinigung sie löscht. SOC 2 (CC7.2) und ISO 27001 (A.8.15) erwarten dies und prüfen es durch Stichproben der tatsächlich aufgezeichneten Ereignisse.

  1. Protokollieren Sie die relevanten Ereignisse mit dem Akteur

    Zeichnen Sie sicherheitsrelevante Aktionen auf: Authentifizierung, Berechtigungs- und Rollenänderungen, Zugriff auf sensible Daten, Konfigurationsänderungen. Jeder Eintrag muss ausreichen, um zu beantworten, wer dies getan hat, auf was und wann. Erfassen Sie daher immer den Akteur, nicht nur die Aktion.

  2. Speichern Sie die Logs an einem dauerhaften Ort

    Schreiben Sie in einen dauerhaften, manipulationssicheren Speicher, nicht nur in stdout, der später überschrieben wird. Verknüpfen Sie den Schreibvorgang mit der Änderung, die er protokolliert (dieselbe Transaktion oder ein Outbox), damit das Ereignis nicht stillschweigend verloren geht, falls der Log-Aufruf fehlschlägt. Das Log ist der Nachweis, dass die Kontrolle funktioniert hat. Wenn es gelöscht wird, fehlt auch der Nachweis, den ein Prüfer stichprobenartig überprüft, und die Spur, die Sie nach einem Vorfall benötigen.

  3. Schützen Sie die Logs vor der Bereinigung

    Die häufigste Ursache für fehlschlagendes Audit-Logging ist ein späterer Pull Request, der eine Log-Zeile löscht, die als Rauschen wahrgenommen wird. Wenn ein Log zu laut ist, ändern Sie dessen Ebene oder Ziel, aber entfernen Sie es nicht. Genau diese Art von Änderung sollte eine Prüfung gegen A.8.15 erkennen.

access/roles.ts+1 -0
async function updateRole(actor, target, role) {  await db.roles.set(target, role)+  await audit.log("role.update", { actor, target, role })  return ok()}
heygrcISO 27001 A.8.15 / SOC 2 CC7.2

Die hinzugefügte Zeile protokolliert, wer die Rolle von wem geändert hat. Das ist das Ereignis, das ein Prüfer stichprobenartig überprüft, und das Sie nach einem Vorfall benötigen.