24 lines
11 KiB
Markdown
24 lines
11 KiB
Markdown
1. ### کلاس ثبت رکوردهای ممیزی از رویدادهای امنیتی
|
|
|
|
این کلاس شامل مجموعهای از کارکردهای مورد نیاز با هدف ثبت رکورد ممیزی برای هرگونه فعالیت امنیتی دارای اهمیت است که مودم در آن دخیل بوده است. هدف از این کار فراهم کردن اطلاعات لازم برای سرپرست مودم جهت شناسایی مشکلات عمدی و غیرعمدی رخ داده در زمینه پیکربندی و/یا در هر یک از کارکردهای سیستم است. مودم باید این قابلیت را داشته باشد که دادههای ممیزی مورد نیاز برای تشخیص چنین فعالیتهایی را تولید کند.
|
|
|
|
ثبت این رکوردها از جهات مختلفی مفید و تأثیرگذار خواهد بود، به طور مثال ثبت رکورد ممیزی از فعالیتهای مدیریتی منجر به تولید اطلاعاتی میشود که در صورت نیاز به تغییر پیکربندی مودم، میتوان از تحلیل آنها برای طراحی اقدامات اصلاحی و بازنگری در روش مدیریت آن استفاده کرد. همچنین ممیزی رویدادهای مرتبط با رمزنگاری نشان میدهد که آیا کارکردهای مربوطه به درستی اجرا میشوند یا سیستم در معرض شنود قرار دارد. از سوی دیگر این رکوردها به شناسایی فعالیتهای غیرمعمول مانند ایجاد یک نشست کاربری در زمان مشکوک، شکست مکرر نشستها یا احراز هویت ناموفق به سیستم کمک میکنند.
|
|
|
|
در برخی موارد، ممکن است حجم اطلاعات ممیزی تولید شده به اندازهای زیاد شود که مدیر مودم را سردرگم کند. از این رو مودم LTE باید بتواند اطلاعات ممیزی را به یک موجودیت مورد اعتماد خارجی ارسال کند. این اطلاعات باید دارای مهرهای زمانی قابل اعتماد باشند. این امر امکان مرتب کردن رکوردهای مربوطه بعد از ارسال به دستگاه خارجی را فراهم میکند. همچنین ارتباط با این سرور ممیزی خارجی میبایست از طریق برقراری یک کانال امن صورت پذیرد و در صورت قطع اتصال، باید از ارسال دادههای ممیزی روی مسیر عادی و رمز نشده جلوگیری شود.
|
|
|
|
از مودم انتظار نمیرود که این رکوردهای ممیزی را همواره در خود ذخیره داشته باشد. هرچند که لازم است دادهها بهصورت محلی در زمان تولید ذخیره شوند ولی در صورت تجاوز از ظرفیت ذخیرهسازی، رونویسی رکوردهای قدیمی مجاز است.
|
|
|
|
| نام الزام | شماره الزام |
|
|
| ----- | ----: |
|
|
| تولید داده ممیزی 1.1 (FAU_GEN.1.1) | 1 |
|
|
| مودم باید قادر به تولید رکورد ممیزی از رویدادهای قابل ممیزی زیر باشد: آغاز و خاتمه اجرای ]انتخاب: توابع ممیزی، تمامی توابع کارکردی[ در هر بار اجرا، تمامی رویدادهای ذکر شده به تفکیک الزام در جدول لیست رویدادهای قابل ممیزی، تمامی اقدامات مدیریتی شامل موارد زیر: ورود و خروج مدیریتی به سیستم (در صورتی که مدیران سیستم دارای حساب کاربری شخصی باشند، نام حساب کاربری آنها نیز باید ثبت شود)، هرگونه تغییر در پیکربندی توابع امنیتی (علاوه بر گزارش اینکه تغییر رخ داده، نوع تغییر انجام شده نیز باید مشخص شود)، تولید/وارد کردن، تغییر، یا پاک کردن کلیدهای رمزنگاری (علاوه بر گزارش رخداد مربوطه، نام کلید یا مرجع مشخصکننده آن باید تعیین شود)، تغییر گذرواژه (نام حساب کاربری مربوطه نیز باید ثبت شود)، انتخاب: ]هیچ اقدام دیگر، اختصاص: ]لیستی از دیگر اقدامات مدیریتی دارای اهمیت که قابل رکورد کردن باشد[[، تمامی دیگر رویدادهای قابل ممیزی و دارای اهمیت که جزء موارد تأکید شده فوق نباشد. نکات کاربردی: در صورتی که لیست ارائهشده برای ثبت ممیزی از اقدامات مدیریتی کافی نبوده و نویسنده سند هدف امنیتی تشخیص به لزوم ثبت اقدامات و فعالیتهای مدیریتی بیشتری دهد، میتواند با استفاده از قسمت <<اختصاص>> که در <<انتخاب>> قرار گرفته است، اقدامات مدیریتی دیگری را به لیست اضافه کند. درخصوص مورد اول برای ثبت رکورد ممیزی در مورد آغاز و خاتمه اجرای توابع کارکردی، مودم میتواند تنها برای اجرای توابع ممیزی چنین رکوردی ثبت کند، ولی بهتر است برای دیگر توابع کارکردی امنیتی نیز چنین رکوردی ثبت شود، هرچند که این سند آن را اجبار نمیکند. ثبت رکورد ممیزی از کلیدهای رمزنگاری تنها اشاره به کلیدهای غیر موقتی دارد که برای بیش از یک نشست استفاده میشوند. | |
|
|
| تولید داده ممیزی 1.2 (FAU_GEN.1.2) | 2 |
|
|
| در هر رکورد ممیزی دست کم اطلاعات زیر باید ذخیره شود: تاریخ و زمان رویداد، نوع رویداد، هویت موجودیت انجامدهنده رویداد و نتیجه رویداد (موفقیت یا شکست)، اطلاعات اضافی اختصاصی برای هر رویداد قابل ممیزی مطابق با ستون سوم از جدول زیر با نام لیست رویدادهای قابل ممیزی. (همچنین برای موارد انتخابی و اختیاری میبایست به همین ترتیب و مطابق با جدول مربوطه با نام "لیست رویدادهای قابل ممیزی برای کارکردهای انتخابی" اطلاعات مورد نیاز ثبت شود.) | |
|
|
| تولید داده ممیزی 2 (FAU_GEN.2) | 3 |
|
|
| در مورد آن دسته از اقداماتی که توسط کاربران احراز هویت شده انجام میشوند، مودم باید بتواند رویداد قابل ممیزی را با درج هویت کاربر انجامدهنده آن ثبت کند. | |
|
|
| محل ذخیرهسازی دادههای ممیزی 1 (FAU_STG_EXT.1.1) | 4 |
|
|
| همانطور که پیشتر گفته شد، مودم باید قادر به ذخیره رکوردهای ممیزی روی هارد خود باشد و در صورت پر شدن فضای ذخیرهسازی آن اقدام مناسب برای رونویسی را مطابق با الزام 6 انجام دهد. اما در عین حال باید قادر به ارسال دادههای ممیزی تولید شده به یک موجودیت IT خارجی با استفاده از یک کانال امن مطابق با الزام FTP_ITC.1 باشد. شایان ذکر است که در صورت استفاده از هر یک از پروتکلهای HTTPS، TLS، DTLS، SSH یا IPsec به عنوان پروتکل ارتباطی امن، تمامی الزامات مربوط به آن پروتکل نیز باید تکمیل و به سند هدف امنیتی اضافه گردد. همچنین در صورت قطع شدن کانال ارتباطی امن، مکانیزم مناسب برای جلوگیری از ارسال دادههای ممیزی تا زمان اتصال مجدد کانال باید اتخاذ شود. نکته کاربردی: از آنجایی که سرور ممیزی خارجی قسمتی از مودم نیست، به جز الزام برقراری کانال امن FTP_ITC.1 الزام دیگری برای آن تعریف نمیشود. همچنین پس از پیکربندی، مودم باید توانایی ارسال خودکار دادههای ممیزی را بدون مداخله سرپرست داشته باشد. به عبارت دیگر، انتقال دستی نمیتواند الزامات را برآورده کند. ارسال میتواند به صورت بلادرنگ یا دورهای انجام شود. اگر ارسال به صورت بلادرنگ انجام نمیشود، باید مشخص شود در چه زمانی و با چه تناوبی این ارسالها انجام میگیرند. این تناوب باید قابل قبول باشد. | |
|
|
| محل ذخیرهسازی دادههای ممیزی 2 (FAU_STG_EXT.1.2) | 5 |
|
|
| مودم باید بتواند دادههای ممیزی تولید شده را در خود ذخیره کند. | |
|
|
| محل ذخیرهسازی دادههای ممیزی 3 (FAU_STG_EXT.1.3) | 6 |
|
|
| با پر شدن حافظه محلی برای ذخیرهسازی رکوردهای ممیزی، مودم باید ]انتخاب: 1) دادههای ممیزی جدید را ابتدا روی یک سرور خارج از مودم یا مکان مناسبی ثبت نماید و سپس آنها را دور بریزد، 2) دادههای ممیزی قدیمی را با دادههای جدید بازنویسی کند و 3) از این رویکرد استفاده کند: ]اختصاص: قوانین بازنویسی رکوردهای قدیمی[، ]اختصاص: اقدامات دیگر[[. الزام فوق امکان سه انتخاب را برای رونویسی رکوردهای قدیمی فراهم میکند: 1. دور ریختن رکوردهای جدید که این حالت توصیه نمیشود، ولی در هر صورت سرور خارجی باید رکوردهای جدید را داشته باشد. 2. رکوردهای قدیمی رونویسی شود. بدین منظور قسمت اختصاص امکان تعریف قاعده رونویسی را به خود سرپرست مودم میسپارد. 3. سرپرست خود میتواند در مورد رکوردهای جدید تصمیمگیری کند. به عنوان مثال میتواند ارسال رکوردهای جدید به یک سرور خارجی را انتخاب کند. | | |