Журнал — незаменимый инструмент для мониторинга состояния системы и расследования инцидентов безопасности. Но краеугольным камнем журнала является уверенность в его подлинности. Поэтому для его защиты рекомендуется следующее:
- установить механизмы, позволяющие определить, что запись в журнале была удалена или модифицирована;
- хранить или копировать данные из журнала на носитель, доступный только для чтения;
- все обращения к журналу должны фиксироваться и отслеживаться;
- права на чтение журнала должны быть ограничены;
- экранировать данные, пришедшие со стороны пользователя.