Utilizar o registo de auditoria
Descobrir quem fez o quê, e quando, para responder a um controlo ou a um incidente.
ObjetivoNo fim desta lição, saberá encontrar no registo de auditoria quem fez o quê e quando, e fazer dele uma revisão mensal documentada.
O registo de auditoria regista os eventos de administração e de segurança da organização. Responde à pergunta que surge sempre depois: quem fez o quê, e quando? É a sua primeira fonte num controlo interno, numa pergunta do encarregado da proteção de dados ou num incidente.
O que se procura nele
- Os inícios de sessão e as falhas de início de sessão de uma conta.
- As adições e remoções de membros, e as mudanças de função.
- As alterações da consola: assistentes, competências, ferramentas, restrições.
- As alterações da configuração da autenticação.
As aprovações, do lado do utilizador
O registo de auditoria abrange a administração. As decisões tomadas no trabalho diário leem-se noutro lugar: o ecrã «Atividade» de cada utilizador guarda o que cada tarefa produziu, os seus efeitos e o histórico das aprovações. Numa investigação, as duas fontes complementam-se.
- Abra o registo de auditoria a partir da administração da organização.
- Restrinja a apresentação ao período em causa.
- Restrinja depois à conta ou ao tipo de evento procurado.
- Anote os eventos úteis com a respetiva data e autor.
- Junte este extrato ao processo do incidente ou do controlo.
Uma rotina em vez de uma urgência
Não espere pelo incidente para abrir o registo. Uma revisão mensal de quinze minutos basta muitas vezes: mudanças de função inesperadas, definições alteradas fora do procedimento, falhas de início de sessão repetidas na mesma conta. O que surpreende merece uma pergunta à pessoa em causa, antes de qualquer conclusão.
Guarde os extratos de revisão numa pasta do Drive reservada aos administradores. Assim, num controlo, mostrará não só o registo, mas também a prova de que é lido regularmente.