Dosya Bütünlüğü İzleme (FIM): Kurumsal Rehber
Dosya Bütünlüğü İzleme (FIM); kritik dosya, klasör ve yapılandırmalardaki değişiklikleri tespit eder, bunları güvenilir bir temel sürümle karşılaştırır ve kimin neyi ne zaman değiştirdiğini kaydeder. Başka hiçbir kontrolün doğrudan yanıtlamadığı soruyu yanıtlar — bağımlı olduğum herhangi bir şey yetkisiz mi değiştirildi? — ve PCI DSS gibi çerçevelerin açıkça istediği kurcalama belirtili kayıtları üretir.
Kritik sistem + yapılandırma dosyaları
Kim, ne, ne zaman kaydedildi
Değişiklik penceresi dışında
| Çözdüğü sorun | Sistemlerin bağımlı olduğu dosya ve yapılandırmalarda yetkisiz değişiklik |
| Temel mekanizma | Kriptografik temel sürümler (örn. SHA-256) artı gerçek zamanlı değişiklik olayları |
| Neyi izler | Sistem ve uygulama dosyaları, yapılandırmalar, log'lar, Windows kayıt defteri |
| Tespit kipleri | Gerçek zamanlı işletim sistemi olayı izleme ve zamanlanmış temel sürüm karşılaştırması |
| Başlıca itici güçler | PCI DSS, ISO 27001, SOX, HIPAA denetim ve kanıt gereklilikleri |
| Çıktı | Atfedilebilir, kurcalama belirtili değişiklik kayıtları; operasyona alarmlar |
Dosya Bütünlüğü İzleme nedir?
Güvenlik araçlarının çoğu davranışı izler; FIM durumu izler. Önemli dosya ve yapılandırmaların — ikili dosyalar, yapılandırma dosyaları, betikler, log dosyaları, kayıt defteri anahtarları — güvenilir bir temel sürümünü kaydeder ve gerçek, temel sürümden saptığında bir olay üretir. Yanıtladığı soru dar ve yeri doldurulamazdır: bağımlı olduğum bir şey değişti mi ve kimin değiştirdiğini kanıtlayabilir miyim? Temel yazı: FIM nedir.
FIM nasıl çalışır: iki tespit katmanı
Olgun FIM, her biri diğerinin kör noktasını kapattığı için iki mekanizmayı birleştirir. Gerçek zamanlı izleme işletim sistemi değişiklik olaylarına abone olur ve değişiklikleri olurken raporlar. Temel sürüm karşılaştırması izlenen kümeyi zamanlanmış aralıklarla özetler — tipik olarak SHA-256 — ve referans görüntüyle karşılaştırır; ajan durmuşken ya da olay akışı kurcalanmışken olan her şeyi bu yakalar. Ciddi araçlar satır düzeyinde inceleme ekler: yapılandırmanın yalnızca değiştiğini değil, tam olarak hangi satırlarının değiştiğini gösterir.
Ne izlenmeli — ve ne izlenmemeli
Her şeyi izlemek, sinyali gömen gürültü üretir. Çalışma kümesi şudur: işletim sistemi ikilileri ve başlangıç yapılandırması; davranışı belirleyen uygulama yapılandırmaları (web sunucusu, veritabanı, ara katman); güvenlik araçlarının kendi dosyaları; zamanlanmış görevler ve betikler; değiştirilmesi bir soruşturmayı kör edecek log dosyaları; ve Windows'ta kalıcılığı kontrol eden kayıt defteri anahtarları — Windows'a özgü yüzey kayıt defteri izleme yazısında. İstisna kuralları dahil etme kuralları kadar önemlidir: planlı değişiklik pencereleri ve yama döngüleri konsolu aydınlatmamalıdır.
FIM ve uyum: PCI DSS, ISO 27001, SOX, HIPAA
FIM, büyük bir çerçevenin açıkça adlandırdığı az sayıdaki kontrolden biridir: PCI DSS kritik dosya ve log'larda değişiklik tespiti ister (Gereklilik 10–11); her kart verisi ortamının FIM çalıştırmasının nedeni budur — ayrıntı PCI DSS için FIM yazısında. ISO 27001, SOX ve HIPAA aynı yere bütünlük ve denetim izi diliyle varır: kayıtların değiştirilmesi tespit edilebilir ve atfedilebilir olmalıdır. Kendi başına bir disiplin olarak kurcalamaya dayanıklı kayıt kurcalamaya dayanıklı log'lar yazısında tartışılıyor.
FIM ile EDR ve yapılandırma izleme
EDR, kötü niyetli etkinliği davranışsal olarak avlar ve saldırı tekniklerini tespitiyle ölçülür; FIM durum bütünlüğünü doğrular ve değişiklik kaydının eksiksizliği ile kanıt kalitesiyle ölçülür. EDR saldırganı fark edebilir; FIM olayın hangi dosyalara dokunduğunu kanıtlar — yetkisini aşan bir yöneticinin meşru kimlikle yaptığı, hiçbir davranışsal imzanın işaretlemediği değişiklikler dahil. Yapılandırma izleme, yapılandırma dosyalarında FIM ile örtüşür ama genellikle kriptografik temel sürümden ve kanıt zincirinden yoksundur.
Kurulum: platformlar, alarmlar ve ölçek
Kurumsal FIM; Windows ve Linux sunucular ile uç noktalarda — egemen ortamlardaki Pardus gibi dağıtımlar dahil — ajan olarak çalışır; politika, temel sürümler ve olaylar için merkezi bir konsol vardır. Alarmlar syslog, SNMP trap ve e-posta ile mevcut operasyona akar; raporlar denetim için dışa aktarılır. Ölçekte iki operasyonel desen önemlidir: değişiklik mutabakatı (tespit edilen değişiklikleri onaylandı ya da soruşturma gerekiyor olarak işaretlemek) ve bakım pencereleri için süreli politika muafiyetleri — böylece kayıt, planlı değişikliği diğer her şeyden ayırır. Sektör örnekleri: Linux ve Pardus'ta FIM, enerjide OT bütünlüğü, telekomda yapılandırma bütünlüğü.
Siberson'ın yeri
Siberson Verifim File Integrity Monitoring; gerçek zamanlı değişiklik tespitini zamanlanmış SHA-256 temel sürüm karşılaştırmasıyla birleştirir — Windows ve Pardus dahil Linux'ta — Windows kayıt defteri izlemesi, neyin değiştiğinin satır düzeyinde incelenmesi, syslog, SNMP ve e-posta ile politika bazlı alarm ve denetim için kurgulanmış, dışa aktarılabilir, atfedilebilir kayıtlarla. Şirket içinde, air-gapped ortamlar dahil kurulur ve izlenen uç nokta başına lisanslanır.
Dosya Bütünlüğü İzleme (FIM) — soru ve yanıtlar
Dosya bütünlüğü temel sürümü nedir?
PCI DSS için FIM zorunlu mu?
FIM fidye yazılımını tespit eder mi?
FIM ile EDR arasındaki fark nedir?
FIM, Windows kayıt defterini izleyebilir mi?
İlgili Siberson kaynakları
Kendi verinizde çalışırken görün
Bir demo planlayın; Siberson Verifim File Integrity Monitoring'i kendi ortamınıza ve regülatif yükümlülüklerinize karşı birlikte inceleyelim.
Demo Talep Edin