7.11. Для событий ИБ, связанных с осуществлением доступа к целевым системам и информационной инфраструктуре размещения целевых систем, аналитику может быть рекомендовано рассмотрение следующей информации:
энергонезависимые технические данные, расположенные на запоминающих устройствах СВТ:
- информация конфигурационных файлов данных операционных систем и приложений целевых систем, информация системного реестра операционной системы Windows:
- информация, определяющая размещение файлов протоколов (журналов) регистрации (log-файлов) и временных файлов;
- информация о составе субъектов доступа, включая информацию о составе учетных записей субъектов доступа, статусах учетных записей субъектов доступа, о включении учетных записей субъектов доступа в группы;
- информация о правах доступа, предоставленных субъектам доступа и группам;
- информация о статусах учетных записей субъектов доступа;
- информация о пользовательских настройках, информация о домашней директории пользователя – субъекта доступа;
- информация протоколов (журналов) регистрации (system events, application events, audit records) операционных систем и приложений целевых систем:
- информация, связанная с выполнением авторизации субъектов доступа;
- информация об истории выполненных субъектами доступа команд (command history);
- информация об использовании субъектами доступа файлов данных (recently accessed files);
- информация об использовании субъектами доступа ресурсов сети Интернет (история web-браузера);
энергозависимые технические данные операционных систем и данные, расположенные в оперативной памяти СВТ:
- информация об операциях, связанных с осуществлением доступа к файлам данных;
- информация о сетевых соединениях;
- информация о запущенных программных процессах;
- информация об открытых файлах данных;
- информация об открытых сессиях доступа;
протоколы (журналы) регистрации целевых систем, средств (систем) аутентификации, авторизации и разграничения доступа, СУБД:
- информация об операциях, связанных с управлением доступом субъектов доступа к целевым системам, информационной инфраструктуре размещения целевых систем, информационной инфраструктуре клиентов, СУБД:
- информация о составе учетных записей субъектов доступа, статусах учетных записей субъектов доступа;
- информация о действиях и операциях, связанных с изменением состава и значений атрибутов учетных записей;
- информация о действиях и операциях, связанных с блокированием (разблокированием) учетных записей;
- информация о действиях и операциях, связанных с предоставлением, блокированием и (или) прекращением предоставления логического доступа;
- информация о действиях и операциях, связанных с изменением прав доступа;
- информация о действиях и операциях, связанных с созданием, изменением, удалением роли, группы;
- информация о действиях и операциях, связанных с изменением прав доступа роли, группы;
- информация о действиях и операциях, связанных с назначением ролей (изменением состава групп);
- информация о действиях и операциях, связанных с осуществлением доступа субъектов доступа к целевым системам, информационной инфраструктуре размещения целевых систем, информационной инфраструктуре клиентов, СУБД:
- информация об авторизации, завершении и (или) прерывании (приостановке) осуществления доступа;
- информация о действиях и операциях, выполненных субъектами доступа;
- информация о неуспешных попытках доступа;
- информация о выполненных субъектами доступа действий и операций, для которых не требуется выполнения предварительной идентификации и аутентификации;
- информация о выполненных DML-операторах, операторе SELECT- и DDL-операторах;
- информация об изменении конфигурационных данных целевых систем, информационной инфраструктуры целевых систем, СУБД;
- информация об атрибутах выполненных операций в целевых системах, информационной инфраструктуры целевых систем, СУБД:
- информация о содержании выполненной операции;
- дата и время осуществления операции;
- результат выполнения операции (успешная или неуспешная);
- идентификационные данные субъекта доступа, выполнившего операцию;
- идентификационные данные СВТ, которое использовалось для выполнения операции.