Files
lte-security-profile/docs/20.md
T
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

11 KiB

  1. کلاس ثبت رکوردهای ممیزی از رویدادهای امنیتی

این کلاس شامل مجموعه‌ای از کارکردهای مورد نیاز با هدف ثبت رکورد ممیزی برای هرگونه فعالیت امنیتی دارای اهمیت است که مودم در آن دخیل بوده است. هدف از این کار فراهم کردن اطلاعات لازم برای سرپرست مودم جهت شناسایی مشکلات عمدی و غیرعمدی رخ داده در زمینه پیکربندی و/یا در هر یک از کارکردهای سیستم است. مودم باید این قابلیت را داشته باشد که داده‌های ممیزی مورد نیاز برای تشخیص چنین فعالیت‌هایی را تولید کند.

ثبت این رکوردها از جهات مختلفی مفید و تأثیرگذار خواهد بود، به طور مثال ثبت رکورد ممیزی از فعالیت‌های مدیریتی منجر به تولید اطلاعاتی می‌شود که در صورت نیاز به تغییر پیکربندی مودم، می‌توان از تحلیل آن‌ها برای طراحی اقدامات اصلاحی و بازنگری در روش مدیریت آن استفاده کرد. همچنین ممیزی رویدادهای مرتبط با رمزنگاری نشان می‌دهد که آیا کارکردهای مربوطه به درستی اجرا می‌شوند یا سیستم در معرض شنود قرار دارد. از سوی دیگر این رکوردها به شناسایی فعالیت‌های غیرمعمول مانند ایجاد یک نشست کاربری در زمان مشکوک، شکست مکرر نشست‌ها یا احراز هویت ناموفق به سیستم کمک می‌کنند.

در برخی موارد، ممکن است حجم اطلاعات ممیزی تولید شده به اندازه‌ای زیاد شود که مدیر مودم را سردرگم کند. از این رو مودم LTE باید بتواند اطلاعات ممیزی را به یک موجودیت مورد اعتماد خارجی ارسال کند. این اطلاعات باید دارای مهرهای زمانی قابل اعتماد باشند. این امر امکان مرتب کردن رکوردهای مربوطه بعد از ارسال به دستگاه خارجی را فراهم می‌کند. همچنین ارتباط با این سرور ممیزی خارجی می‌بایست از طریق برقراری یک کانال امن صورت پذیرد و در صورت قطع اتصال، باید از ارسال داده‌های ممیزی روی مسیر عادی و رمز نشده جلوگیری شود.

از مودم انتظار نمی‌رود که این رکوردهای ممیزی را همواره در خود ذخیره داشته باشد. هرچند که لازم است داده‌ها به‌صورت محلی در زمان تولید ذخیره شوند ولی در صورت تجاوز از ظرفیت ذخیره‌سازی، رونویسی رکوردهای قدیمی مجاز است.

نام الزام شماره الزام
تولید داده ممیزی 1.1 (FAU_GEN.1.1) 1
مودم باید قادر به تولید رکورد ممیزی از رویدادهای قابل ممیزی زیر باشد: آغاز و خاتمه اجرای ]انتخاب: توابع ممیزی، تمامی توابع کارکردی[ در هر بار اجرا، تمامی رویدادهای ذکر شده به تفکیک الزام در جدول لیست رویدادهای قابل ممیزی، تمامی اقدامات مدیریتی شامل موارد زیر: ورود و خروج مدیریتی به سیستم (در صورتی که مدیران سیستم دارای حساب کاربری شخصی باشند، نام حساب کاربری آن‌ها نیز باید ثبت شود)، هرگونه تغییر در پیکربندی توابع امنیتی (علاوه بر گزارش اینکه تغییر رخ داده، نوع تغییر انجام شده نیز باید مشخص شود)، تولید/وارد کردن، تغییر، یا پاک کردن کلیدهای رمزنگاری (علاوه بر گزارش رخداد مربوطه، نام کلید یا مرجع مشخص‌کننده آن باید تعیین شود)، تغییر گذرواژه (نام حساب کاربری مربوطه نیز باید ثبت شود)، انتخاب: ]هیچ اقدام دیگر، اختصاص: ]لیستی از دیگر اقدامات مدیریتی دارای اهمیت که قابل رکورد کردن باشد[[، تمامی دیگر رویدادهای قابل ممیزی و دارای اهمیت که جزء موارد تأکید شده فوق نباشد. نکات کاربردی: در صورتی که لیست ارائه‌شده برای ثبت ممیزی از اقدامات مدیریتی کافی نبوده و نویسنده سند هدف امنیتی تشخیص به لزوم ثبت اقدامات و فعالیت‌های مدیریتی بیشتری دهد، می‌تواند با استفاده از قسمت <<اختصاص>> که در <<انتخاب>> قرار گرفته است، اقدامات مدیریتی دیگری را به لیست اضافه کند. درخصوص مورد اول برای ثبت رکورد ممیزی در مورد آغاز و خاتمه اجرای توابع کارکردی، مودم می‌تواند تنها برای اجرای توابع ممیزی چنین رکوردی ثبت کند، ولی بهتر است برای دیگر توابع کارکردی امنیتی نیز چنین رکوردی ثبت شود، هرچند که این سند آن را اجبار نمی‌کند. ثبت رکورد ممیزی از کلیدهای رمزنگاری تنها اشاره به کلیدهای غیر موقتی دارد که برای بیش از یک نشست استفاده می‌شوند.
تولید داده ممیزی 1.2 (FAU_GEN.1.2) 2
در هر رکورد ممیزی دست کم اطلاعات زیر باید ذخیره شود: تاریخ و زمان رویداد، نوع رویداد، هویت موجودیت انجام‌دهنده رویداد و نتیجه رویداد (موفقیت یا شکست)، اطلاعات اضافی اختصاصی برای هر رویداد قابل ممیزی مطابق با ستون سوم از جدول زیر با نام لیست رویدادهای قابل ممیزی. (همچنین برای موارد انتخابی و اختیاری می‌بایست به همین ترتیب و مطابق با جدول مربوطه با نام "لیست رویدادهای قابل ممیزی برای کارکردهای انتخابی" اطلاعات مورد نیاز ثبت شود.)
تولید داده ممیزی 2 (FAU_GEN.2) 3
در مورد آن دسته از اقداماتی که توسط کاربران احراز هویت شده انجام می‌شوند، مودم باید بتواند رویداد قابل ممیزی را با درج هویت کاربر انجام‌دهنده آن ثبت کند.
محل ذخیره‌سازی داده‌های ممیزی 1 (FAU_STG_EXT.1.1) 4
همان‌طور که پیشتر گفته شد، مودم باید قادر به ذخیره رکوردهای ممیزی روی هارد خود باشد و در صورت پر شدن فضای ذخیره‌سازی آن اقدام مناسب برای رونویسی را مطابق با الزام 6 انجام دهد. اما در عین حال باید قادر به ارسال داده‌های ممیزی تولید شده به یک موجودیت IT خارجی با استفاده از یک کانال امن مطابق با الزام FTP_ITC.1 باشد. شایان ذکر است که در صورت استفاده از هر یک از پروتکل‌های HTTPS، TLS، DTLS، SSH یا IPsec به عنوان پروتکل ارتباطی امن، تمامی الزامات مربوط به آن پروتکل نیز باید تکمیل و به سند هدف امنیتی اضافه گردد. همچنین در صورت قطع شدن کانال ارتباطی امن، مکانیزم مناسب برای جلوگیری از ارسال داده‌های ممیزی تا زمان اتصال مجدد کانال باید اتخاذ شود. نکته کاربردی: از آنجایی که سرور ممیزی خارجی قسمتی از مودم نیست، به جز الزام برقراری کانال امن FTP_ITC.1 الزام دیگری برای آن تعریف نمی‌شود. همچنین پس از پیکربندی، مودم باید توانایی ارسال خودکار داده‌های ممیزی را بدون مداخله سرپرست داشته باشد. به عبارت دیگر، انتقال دستی نمی‌تواند الزامات را برآورده کند. ارسال می‌تواند به صورت بلادرنگ یا دوره‌ای انجام شود. اگر ارسال به صورت بلادرنگ انجام نمی‌شود، باید مشخص شود در چه زمانی و با چه تناوبی این ارسال‌ها انجام می‌گیرند. این تناوب باید قابل قبول باشد.
محل ذخیره‌سازی داده‌های ممیزی 2 (FAU_STG_EXT.1.2) 5
مودم باید بتواند داده‌های ممیزی تولید شده را در خود ذخیره کند.
محل ذخیره‌سازی داده‌های ممیزی 3 (FAU_STG_EXT.1.3) 6
با پر شدن حافظه محلی برای ذخیره‌سازی رکوردهای ممیزی، مودم باید ]انتخاب: 1) داده‌های ممیزی جدید را ابتدا روی یک سرور خارج از مودم یا مکان مناسبی ثبت نماید و سپس آن‌ها را دور بریزد، 2) داده‌های ممیزی قدیمی را با داده‌های جدید بازنویسی کند و 3) از این رویکرد استفاده کند: ]اختصاص: قوانین بازنویسی رکوردهای قدیمی[، ]اختصاص: اقدامات دیگر[[. الزام فوق امکان سه انتخاب را برای رونویسی رکوردهای قدیمی فراهم می‌کند: 1. دور ریختن رکوردهای جدید که این حالت توصیه نمی‌شود، ولی در هر صورت سرور خارجی باید رکوردهای جدید را داشته باشد. 2. رکوردهای قدیمی رونویسی شود. بدین منظور قسمت اختصاص امکان تعریف قاعده رونویسی را به خود سرپرست مودم می‌سپارد. 3. سرپرست خود می‌تواند در مورد رکوردهای جدید تصمیم‌گیری کند. به عنوان مثال می‌تواند ارسال رکوردهای جدید به یک سرور خارجی را انتخاب کند.