
Análisis en Seguridad de Bases de Datos
En uno de los artículos anteriores estábamos discutiendo la importancia de las pistas de auditoría. Puedes encontrarlo aquí: https://www.datasunrise.com/professional-info/aim-of-a-db-audit-trail/
En este artículo discutiremos cómo estas pistas pueden ser utilizadas para mejorar la seguridad de su base de datos. Cuando se utilizan de manera efectiva, los registros de auditoría pueden ayudar a identificar puntos débiles, llenar estos vacíos y proteger a la empresa de los problemas asociados con la seguridad de bases de datos.
Algunos Consejos Útiles
Las pistas de auditoría son más efectivas cuando están automatizadas. El punto es que la auditoría también puede ayudar a revelar actividad interna sospechosa o mal uso. El lugar donde se almacenan los registros y quién tiene acceso a estos registros también es crítico para mantener la integridad de la pista de auditoría.
Saber qué información incluir en los registros también es importante. Recomendamos que los registros incluyan información básica, como los usuarios de la base de datos involucrados, la fecha y la hora, y los resultados de la consulta. Tenga en cuenta que los registros de DataSunrise incluyen dicha información.
Puede haber otra información específica que añadir, lo cual depende de las necesidades de seguridad, los estándares de seguridad que se esfuerza por cumplir, y los requisitos de reporte.
Aquí hay algunos consejos importantes:
- Asegúrese de que la información de la pista de auditoría se almacene en una ubicación segura y se respalde regularmente;
- Incluya solo la información útil y necesaria en la pista de auditoría para evitar la sobrecarga de almacenamiento;
- Revise periódicamente los registros de auditoría para mitigar el riesgo;
- Coordine con sus partes relacionadas para asegurar la seguridad y disponibilidad de las pistas de auditoría de su sistema.
Herramientas para Analizar Pistas de Auditoría
Según el Manual de NIST, las herramientas de análisis de pistas de auditoría deben cumplir los siguientes requisitos:
- La capacidad para que los revisores reconozcan tanto la actividad normal como la inusual;
- La capacidad de consultar y filtrar registros de auditoría para información específica;
- La capacidad de escalar las revisiones de pistas de auditoría si se detecta un problema;
- El desarrollo de pautas de revisión para identificar actividades no autorizadas;
- El uso de herramientas automatizadas para mantener la información de la pista de auditoría al mínimo y también extraer información útil de los datos recopilados.
DataSunrise incluye algunas de las características mencionadas. Pero DataSunrise no es un sistema analítico SIEM – solo recopila eventos de auditoría y los pasa a programas dedicados a través de Syslog. No recomendamos ciertas herramientas – la elección del software queda a su criterio.
A su vez, la funcionalidad de Auditoría de Datos de DataSunrise le permite monitorear la actividad de la base de datos y recopilar la siguiente información:
- Nombre de usuario de la base de datos;
- Usuario de la aplicación cliente;
- Aplicación cliente utilizada para consultar la base de datos;
- Host del cliente;
- Duración de la sesión;
- Cantidad de filas afectadas;
- Texto de la consulta;
- Bases de datos, esquemas, tablas y columnas afectadas por la consulta interceptada.
Algunas Mejores Prácticas
¿Por cuánto tiempo almacenar la pista?
No hay pautas sobre un período de tiempo específico para mantener los registros de auditoría. La única respuesta es – tanto como sea posible. El tiempo específico depende en gran medida de su capacidad de almacenamiento. Pero tenga en cuenta que debe poder recuperar una pista de auditoría asociada con un evento determinado. Por eso debe almacenar el registro de auditoría durante la vida útil del registro de la base de datos.
¿Con qué frecuencia revisar las pistas?
Las revisiones de las pistas de auditoría varían según la empresa y pueden realizarse trimestral o anualmente durante una auditoría de seguridad. Se recomienda desarrollar sus propias pautas de revisión para mantener la regularidad de las revisiones.