Logi i forensyka sieciowa w UniFi: co zbierać, jak długo i jak korelować zdarzenia
Po incydencie pytania są zawsze te same: kto, skąd, kiedy i co zrobił. Odpowiedź da tylko to, co zostało zapisane wcześniej i co da się zestawić na jednej osi czasu. Logi kontrolera UniFi mają ograniczoną pojemność i retencję, więc przy poważniejszej sieci potrzebny jest osobny serwer logów, spójny czas i zasady postępowania z materiałem dowodowym.
UCG MaxBrama i źródło zdarzeń
USW Pro Max 24 PoESwitch: porty i adresy MAC
UNAS ProMagazyn na archiwum logówKrótko: minimum sensownego logowania
- Zbieraj zdarzenia z bramy (zapora, IDS/IPS, VPN, DHCP), z punktów dostępowych (skojarzenia klientów) i ze switchy (zmiany portów).
- Wysyłaj je na zewnętrzny serwer syslog, bo naruszone urządzenie może skasować własne logi.
- Zsynchronizuj czas wszystkich urządzeń przez NTP. Logi z różnym czasem są prawie bezużyteczne do korelacji.
- Ustal retencję i trzymaj się jej. Dłużej nie zawsze znaczy lepiej, zwłaszcza dla danych osobowych.
Co logować
| Źródło | Co daje | Do czego służy |
|---|---|---|
| Brama | Zdarzenia zapory, IDS/IPS, VPN, DHCP | Śledzenie ruchu, prób włamania, logowań zdalnych |
| Punkty dostępowe | Skojarzenia i odłączenia klientów, roaming | Kto i kiedy był w sieci Wi-Fi |
| Switche | Zmiany stanu portów, nowe adresy MAC | Fizyczne podłączenia, pętle |
| Kontroler UniFi | Logowania administratorów, zmiany konfiguracji | Kto zmienił ustawienie |
| Serwery i NAS | Logi systemowe i dostępu do plików | Dopełnienie obrazu zdarzenia |
Warto rozdzielić dwa zbiory: logi bezpieczeństwa (zapora, IDS, logowania) i logi operacyjne (stany portów, roaming). Pierwsze trzymaj dłużej i lepiej chroń.
Krok 1: serwer syslog
- Przygotuj maszynę lub kontener z odbiornikiem syslog (rsyslog, syslog-ng albo narzędzie z interfejsem do przeszukiwania). Może działać na serwerze, a archiwum możesz trzymać na NAS.
- W aplikacji UniFi Network wskaż adres serwera zdalnego logowania (ustawienia syslog w sekcji systemowej, nazwa i miejsce zależą od wersji aplikacji).
- Zezwól na ruch UDP lub TCP na porcie serwera tylko z adresów urządzeń zarządzania.
- Umieść serwer w sieci zarządzania, nie w VLAN-ie użytkowników: VLAN-y w UniFi.
- Sprawdź, że wpisy faktycznie spływają, wywołując zdarzenie testowe (na przykład restart punktu dostępowego).
Szerzej o SNMP i syslogu: Monitorowanie UniFi: SNMP i syslog.
Krok 2: czas i NTP
Korelacja zdarzeń z kilku urządzeń wymaga zgodnego czasu. Błąd rzędu minut potrafi pomieszać kolejność.
- Skonfiguruj jedno źródło czasu (NTP) dla całej sieci i zadbaj, żeby urządzenia je stosowały.
- Wybierz jedną strefę czasową dla logów albo zapisuj w UTC i przeliczaj przy analizie. Zmiana czasu letniego często robi bałagan.
- Sprawdzaj dryf: porównaj czas bramy, serwera logów i kilku urządzeń raz w miesiącu.
- Zapisz w dokumentacji, jakiego źródła czasu używa sieć.
Korelacja zdarzeń: przykład
Podejrzane logowanie administratora w nocy. Składasz oś czasu:
- Kontroler: kto się zalogował i z jakiego adresu IP.
- Brama: czy adres pochodzi z VPN, czy z internetu, i jaka sesja VPN była aktywna.
- DHCP: który klient miał dany adres wewnętrzny w tym czasie (dzierżawy się zmieniają, więc potrzebny jest zapis historyczny).
- Punkt dostępowy lub switch: gdzie fizycznie był ten klient, wskazany adresem MAC.
- Zmiany konfiguracji: co zostało zmienione po logowaniu.
Przydatne są stałe identyfikatory: adres MAC, nazwa urządzenia, nazwa użytkownika VPN. Sam adres IP bywa niewystarczający. Zobacz Co to jest adres MAC.
Retencja
- Ustal okres dla każdej kategorii logów i zapisz go w polityce. Logi bezpieczeństwa zwykle dłużej niż operacyjne.
- Planuj miejsce: policz dzienny przyrost i pomnóż przez okres retencji z zapasem.
- Logi mogą zawierać dane osobowe (adresy IP, nazwy urządzeń). Ogranicz dostęp i okres przechowywania do potrzeb. Konkretne terminy zależą od Twojej organizacji, więc uzgodnij je z osobą odpowiedzialną za zgodność.
- Archiwum zabezpiecz jak inne ważne dane: NAS: backup 3-2-1.
Postępowanie z dowodami
Jeśli incydent może mieć skutki prawne lub dotyczy pracownika, traktuj logi jako materiał dowodowy. To uwagi techniczne, nie porada prawna.
- Nie pracuj na oryginale. Zrób kopię i policz sumę kontrolną (hash) pliku.
- Zapisz, kto, kiedy i po co uzyskał dostęp do materiału (łańcuch postępowania).
- Zabezpiecz kopię przed zapisem i trzymaj ją poza siecią, której dotyczy incydent.
- Zachowaj stan urządzeń: jeśli to możliwe, nie resetuj ich przed zrobieniem kopii logów.
- W razie wątpliwości co do wartości dowodowej zasięgnij opinii prawnika lub specjalisty od informatyki śledczej.
Najczęstsze błędy
- Logi tylko na urządzeniu, które nadpisuje je po przepełnieniu.
- Brak NTP i rozbieżne czasy.
- Zbieranie wszystkiego bez planu, a potem brak miejsca.
- Dostęp do serwera logów dla wszystkich administratorów bez podziału ról: Hardening UniFi: konto, 2FA, role, SSH.
Potrzebujesz pomocy w ustawieniu logowania w Twojej sieci? Napisz do nas.
Przygotowane przez AI, zredagowane przez człowieka