Zweck
Audit-Logs werden verwendet für:- Nachvollziehbarkeit
- Verantwortlichkeit
- Compliance
- Security Monitoring
- forensische Untersuchungen
Audit-Logs und System-Logs
| Art | Zweck | Typische Fragen |
|---|---|---|
| Audit-Log | Nachvollziehbarkeit und Verantwortlichkeit | Wer hat wann was getan? |
| System-Log | Betrieb, Debugging und Performance | Was ist technisch passiert? |
Wichtige Felder
Ein Audit-Log sollte mindestens diese Felder enthalten:- Zeitstempel
- Benutzer oder Systemakteur
- Rolle oder Gruppe
- Aktion
- betroffenes Objekt oder Ressource
- Ergebnis, z. B.
successoderfailure - Quelle, z. B. IP-Adresse oder Gerät
- Request-ID oder Correlation-ID
- Beschreibung des Ereignisses
- Änderungen am Zustand, z. B. alter und neuer Wert
Beispiel
Schutz von Audit-Logs
Audit-Logs sind selbst sicherheitsrelevant. Wenn Angreifer Audit-Logs verändern oder löschen können, verschleiern sie ihre Spuren. Wichtige Schutzmassnahmen:- Zugriff nur für berechtigte Rollen
- manipulationsgeschützte Speicherung
- zentrale Logsammlung
- klare Aufbewahrungsfristen
- Zeitstempel mit synchronisierter Systemzeit
- Monitoring auf ungewöhnliche Audit-Ereignisse