7 Open-Source-Tools zur Überwachung der Sicherheit von Cloud-Systemen, die man kennen sollte

Die breite Verbreitung von Cloud-Computing ermöglicht es Unternehmen, ihr Geschäft zu skalieren. Doch die Einführung neuer Plattformen bedeutet auch das Auftreten neuer Bedrohungen. Die Unterstützung eines eigenen Teams innerhalb der Organisation, das für die Überwachung der Sicherheit von Cloud-Diensten zuständig ist, ist eine herausfordernde Aufgabe. Die vorhandenen Überwachungstools sind teuer und langsam. Sie sind nur schwer zu handhaben, wenn es darum geht, die Sicherheit einer umfassenden Cloud-Infrastruktur zu gewährleisten. Unternehmen benötigen leistungsstarke, flexible und benutzerfreundliche Tools, die über die Möglichkeiten der zuvor verfügbaren Lösungen hinausgehen, um ihre Cloud-Sicherheit auf hohem Niveau aufrechtzuerhalten. Hier kommen Open-Source-Technologien ins Spiel, die helfen, Budgets für Sicherheitsmaßnahmen einzusparen und von Fachleuten entwickelt werden, die ihr Handwerk verstehen.

7 Open-Source-Tools zur Überwachung der Sicherheit von Cloud-Systemen, die man kennen sollte

In dem Artikel, dessen Übersetzung wir heute veröffentlichen, wird ein Überblick über 7 Open-Source-Tools zur Überwachung der Sicherheit von Cloud-Systemen gegeben. Diese Tools sind darauf ausgelegt, Hacker und Cyberkriminelle durch die Erkennung von Anomalien und unsicheren Handlungen abzuwehren.

1. Osquery

Osquery ist ein System zur Low-Level-Überwachung und Analyse von Betriebssystemen, das Sicherheitsfachleuten ermöglicht, komplexe Datenuntersuchungen mit SQL durchzuführen. Das Osquery-Framework kann unter Linux, macOS, Windows und FreeBSD betrieben werden. Es stellt das Betriebssystem (OS) als eine leistungsstarke relationale Datenbank dar. Dies ermöglicht es Sicherheitsfachleuten, das OS durch die Ausführung von SQL-Abfragen zu untersuchen. Zum Beispiel kann man mit einer Abfrage Informationen über laufende Prozesse, geladene Kernel-Module, offene Netzwerkverbindungen, installierte Browsererweiterungen, Hardwareereignisse und Hash-Werte von Dateien erhalten.

Das Osquery-Framework wurde von Facebook entwickelt. Der Code wurde 2014 veröffentlicht, nachdem das Unternehmen erkannt hatte, dass auch andere Organisationen Werkzeuge zur Überwachung der Low-Level-Mechanismen von Betriebssystemen benötigen. Seitdem nutzen Fachleute aus Unternehmen wie Dactiv, Google, Kolide, Trail of Bits, Uptycs und vielen anderen Osquery. Kürzlich wurde angekündigt berichtet, dass die Linux Foundation und Facebook einen Unterstützungsfonds für Osquery gründen wollen.

Der Osquery-Host-Monitoring-Daemon, bekannt als osqueryd, ermöglicht die Planung von Abfragen, die darauf abzielen, Daten aus der gesamten Infrastruktur einer Organisation zu sammeln. Der Daemon sammelt die Ergebnisse der Abfragen und erstellt Protokolle, die den Zustand der Infrastruktur widerspiegeln. Dies kann Sicherheitsfachleuten helfen, sich über die Situation im System auf dem Laufenden zu halten und ist besonders nützlich zur Erkennung von Anomalien. Die Protokollaggregationsmöglichkeiten von Osquery können verwendet werden, um die Suche nach bekannten und unbekannten Malware-Programmen zu erleichtern sowie die Eintrittspunkte von Angreifern in das System zu identifizieren und nach deren installierten Programmen zu suchen. Hier Material, in dem Details zur Erkennung von Anomalien mit Osquery zu finden sind.

2. GoAudit

Das System Linux-Audit besteht aus zwei Hauptkomponenten. Die erste ist ein Code auf Kernel-Ebene, der dazu dient, Systemaufrufe abzufangen und zu überwachen. Die zweite Komponente ist ein im Benutzermodus arbeitender Daemon, der genannt wird auditd. Er ist verantwortlich für das Speichern der Auditergebnisse auf der Festplatte. GoAudit, ein System, das von der Firma Slack entwickelt und 2016 veröffentlicht wurde, soll auditd ersetzen. Es bietet verbesserte Protokollierungsfunktionen, da es mehrzeilige Ereignismeldungen, die vom Linux-Audit-System generiert werden, in einheitliche JSON-BLOB-Objekte konvertiert, was die Analyse vereinfacht. Mit GoAudit kann direkt auf die Mechanismen der Kernel-Ebene über das Netzwerk zugegriffen werden. Darüber hinaus kann eine minimale Ereignisfilterung direkt auf dem Host aktiviert (oder vollständig deaktiviert) werden. Bei all dem ist GoAudit ein Projekt, das nicht nur auf Sicherheit abzielt. Dieses Werkzeug ist als multifunktionales Mittel für Fachleute gedacht, die sich mit Systemsupport oder -entwicklung beschäftigen. Es hilft, Probleme in großangelegten Infrastrukturen zu lösen.

Das GoAudit-System ist in Golang geschrieben. Dies ist eine typsichere und leistungsstarke Sprache. Überprüfen Sie vor der Installation von GoAudit, ob Ihre vorhandene Golang-Version älter als 1.7 ist.

3. Grapl

Projekt Grapl (Graph Analytics Platform) wurde im März letzten Jahres als Open Source veröffentlicht. Es handelt sich um eine vergleichsweise neue Plattform zur Identifizierung von Sicherheitsproblemen, zur Durchführung von Computerforensik und zur Erstellung von Vorfallberichten. Angreifer arbeiten häufig mit einer Art Graphmodell, um Kontrolle über ein bestimmtes System zu erlangen und andere Netzwerksysteme zu erkunden, beginnend mit diesem System. Daher ist es nur natürlich, dass auch Systemverteidiger ein auf einem Graphmodell basierendes System verwenden, das die Besonderheiten der Beziehungen zwischen Systemen berücksichtigt. Grapl zeigt einen Ansatz zur Identifizierung und Reaktion auf Vorfälle, der auf einem Graphmodell basiert und nicht auf einem Protokollmodell.

Das Grapl-Tool nimmt sicherheitsrelevante Protokolle (Sysmon-Logs oder Logs im Standard-JSON-Format) an und konvertiert sie in Untergraphen (indem es "Identifikationsinformationen" für jeden Knoten bestimmt). Danach fügt es die Untergraphen zu einem Gesamgraphen (Master Graph) zusammen, der die Aktivitäten darstellt, die in den analysierten Umgebungen durchgeführt wurden. Anschließend führt Grapl Analysatoren (Analyzers) auf dem erhaltenen Graphen aus, die "Angreifermuster" verwenden, um Abweichungen und verdächtige Muster zu identifizieren. Wenn der Analysator einen verdächtigen Untergraphen erkennt, erzeugt Grapl das Engagement-Objekt, das für Ermittlungen vorgesehen ist. Engagement ist eine Python-Klasse, die beispielsweise in ein in AWS bereitgestelltes Jupyter Notebook geladen werden kann. Grapl kann außerdem die Informationssammlung zur Untersuchung eines Vorfalls durch die Erweiterung des Graphen skalieren.

Wenn Sie Grapl besser verstehen möchten, können Sie sich dieses ein interessantes Video ansehen – eine Aufzeichnung eines Vortrags von BSides Las Vegas 2019.

4. OSSEC

OSSEC — dies ist ein Projekt, das im Jahr 2004 gegründet wurde. Dieses Projekt kann insgesamt als eine Open-Source-Sicherheitsüberwachungsplattform charakterisiert werden, die für die Analyse von Hosts und zur Erkennung von Einbrüchen konzipiert ist. Jährlich wird OSSEC über 500.000 Mal heruntergeladen. Diese Plattform wird hauptsächlich als Mittel zur Erkennung von Einbrüchen auf Servern verwendet. Dabei handelt es sich sowohl um lokale als auch um Cloud-Systeme. OSSEC wird darüber hinaus häufig als Werkzeug zur Untersuchung von Überwachungsprotokollen und zur Analyse von Firewalls, Intrusion Detection Systemen, Web-Servern sowie zur Analyse von Authentifizierungsprotokollen eingesetzt.

OSSEC kombiniert die Funktionen eines Host-basierten Intrusion Detection Systems (HIDS) mit einem Security Incident Management System (SIM) und einem Security Information and Event Management System (SIEM). Darüber hinaus kann OSSEC die Integrität von Dateien in Echtzeit überwachen. Zum Beispiel werden das Windows-Register überwacht und Rootkits erkannt. OSSEC kann betroffene Personen in Echtzeit über entdeckte Probleme informieren und dabei helfen, schnell auf gefundene Bedrohungen zu reagieren. Diese Plattform unterstützt Microsoft Windows und die meisten modernen Unix-ähnlichen Systeme, einschließlich Linux, FreeBSD, OpenBSD und Solaris.

Die OSSEC-Plattform besteht aus einer zentralen Steuereinheit, einem Manager, der verwendet wird, um Informationen von Agenten (kleine Programme, die auf den zu überwachenden Systemen installiert sind) zu empfangen und zu überwachen. Der Manager wird auf einem Linux-System installiert, das eine Datenbank speichert, die zur Überprüfung der Dateiintegrität verwendet wird. Außerdem speichert es Protokolle und Aufzeichnungen über Ereignisse sowie über Audit-Ergebnisse der Systeme.

Die Unterstützung des OSSEC-Projekts wird derzeit von der Firma Atomicorp übernommen. Das Unternehmen betreut die kostenlose Open-Source-Version und bietet darüber hinaus eine erweiterte Kommerzielle Version des Produkts. Hier Podcast, in dem der Projektmanager von OSSEC über die neueste Version des Systems — OSSEC 3.0 — spricht. Es wird auch die Geschichte des Projekts behandelt und was es von modernen kommerziellen Systemen unterscheidet, die im Bereich der Computersicherheit verwendet werden.

5. Suricata

Suricata — dies ist ein Open-Source-Projekt, das auf die Lösung grundlegender Probleme der Computersicherheit ausgerichtet ist. Insbesondere gehört ein System zur Erkennung von Eindringlingen, ein System zur Verhinderung von Eindringlingen und ein Werkzeug zur Überwachung der Netzwerksicherheit dazu.

Dieses Produkt wurde im Jahr 2009 eingeführt. Seine Funktionsweise basiert auf Regeln. Das bedeutet, dass der Benutzer die Möglichkeit hat, bestimmte Merkmale des Netzwerkverkehrs zu beschreiben. Wenn eine Regel ausgelöst wird, generiert Suricata eine Benachrichtigung, blockiert oder trennt die verdächtige Verbindung, was wiederum von den festgelegten Regeln abhängt. Darüber hinaus unterstützt das Projekt den Multithreading-Betrieb. Dies ermöglicht eine schnelle Verarbeitung einer großen Anzahl von Regeln in Netzwerken, in denen große Datenmengen fließen. Dank der Unterstützung für Multithreading kann ein ganz normaler Server erfolgreich Verkehr analysieren, der mit Geschwindigkeiten von 10 Gbit/s verläuft. Dabei muss der Administrator nicht den Satz von Regeln einschränken, die zur Analyse des Verkehrs verwendet werden. Suricata unterstützt zudem das Hashing und die Extraktion von Dateien.

Suricata kann so konfiguriert werden, dass es auf üblichen Servern oder virtuellen Maschinen, beispielsweise in AWS, betrieben wird, mithilfe der neu hinzugefügten Funktionalität im Produkt. traffic-monitoring.

Das Projekt unterstützt Lua-Skripte, mit denen komplexe und detaillierte Logik zur Analyse von Bedrohungssignaturen erstellt werden kann.

Das Projekt Suricata wird von der Open Information Security Foundation (OISF) betreut.

6. Zeek (Bro)

Wie Suricata, Zeek (dieses Projekt hieß früher Bro und wurde auf der BroCon 2018 in Zeek umbenannt) — ist ebenfalls ein System zur Erkennung von Eindringlingen und ein Werkzeug zur Überwachung der Netzwerksicherheit, das Anomalien wie verdächtige oder gefährliche Aktivitäten erkennen kann. Zeek unterscheidet sich von traditionellen IDS, da es im Gegensatz zu regelbasierten Systemen, die Ausnahmen erfassen, auch Metadaten erfasst, die mit den Vorgängen im Netzwerk verbunden sind. Dies geschieht, um den Kontext des ungewöhnlichen Netzwerkverhaltens besser zu verstehen. Zum Beispiel kann man beim Analysieren eines HTTP-Calls oder eines Zertifikataustausch-Verfahrens auf das Protokoll, die Paketheader und die Domainnamen schauen.

Wenn man Zeek als Werkzeug für Netzwerksicherheit betrachtet, kann man sagen, dass es dem Spezialisten die Möglichkeit gibt, eine Untersuchung eines Vorfalls durchzuführen, indem er herausfindet, was vor oder während des Vorfalls passiert ist. Zeek wandelt außerdem Daten über den Netzwerkverkehr in hochrangige Ereignisse um und ermöglicht die Arbeit mit einem Skript-Interpreter. Der Interpreter unterstützt die Programmiersprache, die verwendet wird, um die Interaktion mit den Ereignissen zu organisieren und zu klären, was diese Ereignisse im Hinblick auf Netzwerksicherheit bedeuten. Die Programmiersprache Zeek kann verwendet werden, um die Interpretation der Metadaten nach den Anforderungen der jeweiligen Organisation anzupassen. Sie ermöglicht die Erstellung komplexer logischer Bedingungen unter Verwendung der Operatoren AND, OR und NOT. Dies gibt den Nutzern die Möglichkeit, den Analyseprozess ihrer Umgebungen anzupassen. Es muss jedoch angemerkt werden, dass Zeek im Vergleich zu Suricata als ein relativ komplexes Werkzeug für die Sicherheitsbedrohungsaufklärung erscheinen kann.

Wenn Sie mehr Informationen über Zeek wünschen, wenden Sie sich bitte an diesem das Video.

7. Panther

Panther ist eine leistungsstarke, ursprünglich auf die Cloud ausgerichtete Plattform für die kontinuierliche Sicherheitsüberwachung. Es wurde kürzlich zu Open Source. An der Spitze des Projekts steht der Hauptarchitekt StreamAlert eine Lösung für automatisierte Protokollanalysen, deren Code von der Firma Airbnb geöffnet wurde. Panther bietet dem Nutzer ein einheitliches System für die zentrale Bedrohungserkennung in allen Umgebungen sowie für die Organisation der Reaktionen darauf. Dieses System kann zusammen mit der Größe der verwalteten Infrastruktur wachsen. Die Bedrohungserkennung erfolgt durch klare deterministische Regeln, die darauf abzielen, die Rate falsch positiver Erkennungen zu senken und die unnötige Belastung der Sicherheitsexperten zu verringern.

Zu den Hauptfunktionen von Panther gehören:

  • Erkennung von unbefugtem Zugriff auf Ressourcen durch die Analyse von Protokollen.
  • Bedrohungssuche, die durch die Suche in den Protokollen nach Indikatoren, die auf Sicherheitsprobleme hindeuten, realisiert wird. Die Suche erfolgt unter Verwendung von standardisierten Datenfeldern von Panther.
  • Systemprüfung auf Konformität mit den SOC/PPCI/HIPAA-Standards unter Verwendung von integrierten Panther-Mechanismen.
  • Schutz von Cloud-Ressourcen durch automatische Behebung von Konfigurationsfehlern, die, wenn sie von Angreifern ausgenutzt werden, zu ernsthaften Problemen führen können.

Panther wird in der AWS-Cloud der Organisation mithilfe von AWS CloudFormation bereitgestellt. Dies ermöglicht es dem Benutzer, seine Daten jederzeit zu kontrollieren.

Ergebnisse

Die Sicherheitsüberwachung von Systemen ist heutzutage eine der wichtigsten Aufgaben. Bei der Bewältigung dieser Herausforderung können Open-Source-Tools Unternehmen jeder Größe helfen, die viele Möglichkeiten bieten und entweder sehr kostengünstig oder kostenlos sind.

Liebe Leser! Welche Sicherheitsüberwachungstools verwenden Sie?

7 Open-Source-Tools zur Überwachung der Sicherheit von Cloud-Systemen, die man kennen sollte

Quelle: habr.com

60GB SSD 8Gb DDR4