Kunskapsbank

Rätt tid är en säkerhetskontroll – NTP, loggkorrelation och incidenttidslinjer

Korrekta tidsstämplar är grundläggande för autentisering, certifikatvalidering, loggkorrelation och forensik; några minuters drift kan förstöra en incidenttidslinje.

Ämnesspecifik teknisk illustration för artikeln Rätt tid är en säkerhetskontroll – NTP, loggkorrelation och incidenttidslinjer

För mig blir Rätt tid är en säkerhetskontroll värdefullt först när resultatet går att testa med både positiva och negativa kontrollfall. Korrekta tidsstämplar är grundläggande för autentisering, certifikatvalidering, loggkorrelation och forensik; några minuters drift kan förstöra en incidenttidslinje.

Rätt tid är en säkerhetskontroll i praktiken

Första byggstenen: NTP-källor bör vara kända och konsekventa. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

En annan viktig del: Servrar och klienter behöver samma ungefärliga tidsbas för korrelation. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det tekniska ankaret: Stora tidshopp kan påverka tokens, certifikat och schemalagda jobb. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Det som ofta avgör kvaliteten: Loggar bör visa timezone eller lagras i ett entydigt format. Det behöver kopplas till ett tydligt syfte och kunna observeras i den miljö där kontrollen faktiskt ska användas.

Arbetsgång utan genvägar

  1. Inventera vilka tidskällor olika system använder.
  2. Mät offset i stället för att bara kontrollera att NTP är aktiverat.
  3. Använd redundanta källor där driften kräver det.
  4. Larm på större avvikelse.
  5. Dokumentera timezone och klockkälla i incidentinsamling.

För Rätt tid är en säkerhetskontroll håller jag därför införandet i små steg. Då går det att skilja ett säkerhetsproblem från ett rent driftfel och att rulla tillbaka just den ändring som gav ett oväntat resultat.

Ett testbart exempel

Om endpointloggen säger 10:02 och brandväggen 10:09 kan sju minuter få fel process att se skyldig ut. Jag kontrollerar därför klockavvikelse tidigt när en tidslinje inte går ihop.

När en bra idé blir fel i drift

  • Att korrelera loggar från UTC och lokal tid som om de vore samma.
  • Att låta isolerade system driva utan lokal tidskälla.
  • Att manuellt ställa klockan under en incident och därmed ändra evidensen.

Efterkontroll

För Rätt tid är en säkerhetskontroll vill jag avsluta med mätbara efterkontroller i stället för att nöja mig med att en statusruta visar ”enabled”. De viktigaste kontrollerna här är:

  • Offset ligger inom den tolerans systemen kräver.
  • En testhändelse får jämförbara timestamps i flera datakällor.
  • Reboot eller nätverksavbrott lämnar inte hosten med orimlig tid.

Ett negativt test hör också till Rätt tid är en säkerhetskontroll: den väg, identitet eller operation som inte ska vara tillåten ska misslyckas på ett förutsägbart sätt. Då kan nästa tekniker upprepa kontrollen och förstå både avsikten och gränsen.

Slutsats

Rätt tid är en säkerhetskontroll – NTP, loggkorrelation och incidenttidslinjer handlar därför inte om att samla fler säkerhetsinställningar. Det handlar om att minska en konkret risk med en kontroll som har tydligt scope, tydlig ägare och ett verifierbart resultat. När före-läge, förändring och eftertest dokumenteras blir säkerhetsarbetet både säkrare och lättare att förvalta.