Die Grenzen herkömmlicher Performancemonitoring-Tools bei der Entdeckung von Sicherheitsvorfällen

Fast immer werden produktive Umgebungen mit Performancemonitoring-Tools überwacht, aber diese Systeme reichen nicht aus, um Sicherheitsvorfälle zu entdecken, die die Integrität und Vertraulichkeit der Systeme gefährden. Dies liegt daran, dass grundlegend andere Arten von Beobachtung notwendig sind.

Erste Priorität für Sicherheitslösungen sollte es sein, alle Aktivitäten effektiv zu protokollieren und zu analysieren, um potenzielle Bedrohungen zu erkennen. Dies ist insbesondere wichtig, da es schwierig ist vorherzusagen, was ein Angreifer als nächstes tun wird. Im Gegensatz zur Performance-Analyse, bei der Daten gruppiert werden können und bestimmte Datensätze möglicherweise nicht erfasst werden, sucht man bei einer möglichen schädlichen Aktivität oft nach einer sehr geringen Anzahl von Requests oder Anweisungen wie SQL Statements, die einen Datenleck oder eine Manipulation verursachen könnten.

In den IT-Projekten, in denen ich in technischen Rollen gearbeitet habe, ging unser Team davon aus, dass Tools wie AppDynamics nicht nur bei Performanceverlusten helfen, sondern auch bei der Identifikation von Angriffen mit dem Ziel sensibler Daten zu stehlen oder zu manipulieren. Allerdings wurden diese Angriffe nie identifiziert und was die Lösung erkennen kann, ist sehr begrenzt. Es könnte aber auch sein, dass niemand Kundendaten kopiert hat.

Leider habe ich Risikobewertungen mit der Überzeugung, dass diese Performance-Tools die Vertraulichkeit der Daten beobachten konnten, unterschrieben. Außerdem nicht alle Zugriffe auf personenbezogene Daten wurden aufgezeichnet und manchmal konnte man nur das Anwenderkonto sehen, aber nicht den tatsächlichen menschlichen Benutzer.

Ich habe gelernt, dass Performance-Monitoring und die Beobachtung von Vertraulichkeit und Integrität unterschiedliche Anforderungen haben. Daher ist es wichtig, separate Monitoring-Tools einzusetzen, um SQL-Injection-Angriffe, Credential Abuse oder andere Angriffe gegen die Vertraulichkeit in Anwendungen zu identifizieren.

Erkennen Sie weitere Unterschiede zwischen der Beobachtung von Performance und Vertraulichkeit?


Bild von mibro aus Pixabay

essential