7 herramientas de código abierto para la monitorización de la seguridad en sistemas en la nube, que debes conocer

La amplia adopción de la computación en la nube ayuda a las empresas a escalar sus negocios. Sin embargo, la aplicación de nuevas plataformas también implica la aparición de nuevas amenazas. Mantener un equipo interno en la organización que se encargue de la supervisión de la seguridad de los servicios en la nube es una tarea complicada. Las herramientas de monitoreo existentes son costosas y lentas. En cierta medida, son difíciles de gestionar cuando es necesario garantizar la seguridad de una infraestructura en la nube a gran escala. Para mantener su seguridad en la nube a un alto nivel, las empresas necesitan herramientas potentes, flexibles y comprensibles, cuyas capacidades superen lo que estaba disponible anteriormente. Aquí es donde las tecnologías de código abierto resultan muy útiles, ya que ayudan a ahorrar presupuestos en seguridad y son desarrolladas por especialistas que saben lo que hacen.

7 herramientas de código abierto para la monitorización de la seguridad en sistemas en la nube, que debes conocer

En el artículo cuya traducción publicamos hoy, se presenta una revisión de 7 herramientas de código abierto para la supervisión de la seguridad de sistemas en la nube. Estas herramientas están diseñadas para protegerse de hackers y delincuentes cibernéticos mediante la detección de anomalías y comportamientos inseguros.

1. Osquery

Osquery es un sistema para monitoreo y análisis de bajo nivel de sistemas operativos, que permite a los expertos en seguridad realizar investigaciones complejas de datos utilizando SQL. El marco Osquery puede funcionar en Linux, macOS, Windows y FreeBSD. Representa el sistema operativo (SO) como una base de datos relacional de alto rendimiento. Esto permite a los especialistas en seguridad investigar el SO mediante la ejecución de consultas SQL. Por ejemplo, con una consulta se puede conocer los procesos en ejecución, los módulos del kernel cargados, las conexiones de red abiertas, las extensiones del navegador instaladas, los eventos de hardware y las sumas de verificación de los archivos.

El marco Osquery fue creado por Facebook. Su código fue abierto en 2014, después de que la empresa se dio cuenta de que no solo ella necesitaba herramientas para observar los mecanismos de bajo nivel de los sistemas operativos. Desde entonces, Osquery es utilizado por especialistas de empresas como Dactiv, Google, Kolide, Trail of Bits, Uptycs, y muchas más. Recientemente se anunció que sobre la formación de un fondo de apoyo a Osquery por parte de Linux Foundation y Facebook.

El demonio de monitoreo de hosts Osquery, llamado osqueryd, permite programar la ejecución de consultas para recopilar datos de toda la infraestructura de la organización. El demonio recopila los resultados de las consultas y crea registros que reflejan el estado de la infraestructura. Esto puede ayudar a los especialistas en seguridad a estar al tanto del estado del sistema y es especialmente útil para detectar anomalías. Las capacidades de agregación de registros de Osquery se pueden usar para facilitar la búsqueda de amenazas conocidas y desconocidas, así como para identificar puntos de intrusión de atacantes en el sistema y buscar programas que hayan instalado. Aquí hay material que puede encontrar detalles sobre la detección de anomalías con Osquery.

2. GoAudit

Sistema auditoría de Linux se compone de dos componentes principales. El primero es un código de nivel de núcleo diseñado para interceptar y monitorear llamadas al sistema. El segundo componente es un demonio que opera en el espacio de usuario, llamado auditd. Se encarga de registrar en disco los resultados de la auditoría. GoAudit, un sistema creado por Slack y lanzado en 2016, está destinado a reemplazar auditd. Tiene capacidades mejoradas de registro al convertir mensajes de eventos de múltiples líneas generados por el sistema de auditoría de Linux en objetos JSON BLOB únicos, lo que facilita el análisis. Gracias a GoAudit, se puede acceder directamente a los mecanismos de nivel de núcleo a través de la red. Además, se puede activar un filtrado mínimo de eventos en el propio host (o desactivar completamente el filtrado). GoAudit es un proyecto diseñado no solo para la seguridad. Esta herramienta se concibió como un medio multifuncional para los profesionales que se ocupan del soporte de sistemas o del desarrollo. Ayuda a abordar problemas en infraestructuras a gran escala.

El sistema GoAudit está escrito en Golang. Este es un lenguaje de tipado seguro y alto rendimiento. Antes de instalar GoAudit, asegúrese de que su versión de Golang sea superior a 1.7.

3. Grapl

Proyecto Grapl (Graph Analytics Platform) se convirtió en un proyecto de código abierto en marzo del año pasado. Es una plataforma relativamente nueva para identificar problemas de seguridad, realizar análisis forenses informáticos y generar informes sobre incidentes. Los atacantes a menudo operan utilizando algo similar a un modelo de gráfico, obteniendo control sobre un sistema específico y explorando otros sistemas de red a partir de este. Por lo tanto, es natural que los defensores de los sistemas también utilicen un mecanismo basado en un modelo de gráfico de las relaciones de los sistemas de red, considerando las particularidades de las interacciones entre estos. Grapl representa un intento de aplicar medidas para la detección de incidentes y la respuesta a estos, basándose en un modelo de gráfico, en lugar de un modelo de registro.

La herramienta Grapl acepta registros relacionados con la seguridad (registros de Sysmon o registros en formato JSON estándar) y los convierte en subgráficos (definiendo "información de identificación" para cada nodo). Luego, combina los subgráficos en un gráfico maestro (Master Graph), que representa las acciones realizadas en los entornos analizados. Después, Grapl ejecuta analizadores (Analyzers) en el gráfico obtenido utilizando "firmas de ataque" para identificar anomalías y patrones sospechosos. Cuando un analizador detecta un subgráfico sospechoso, Grapl genera un constructor Engagement, destinado a llevar a cabo investigaciones. Engagement es una clase de Python que se puede cargar, por ejemplo, en Jupyter Notebook, desplegado en un entorno de AWS. Grapl también puede escalar la recopilación de información para investigar un incidente mediante la expansión del gráfico.

Si desea comprender mejor Grapl, puede ver este interesante video — grabación de una presentación en BSides Las Vegas 2019.

4. OSSEC

OSSEC — es un proyecto fundado en 2004. Este proyecto, en general, se puede caracterizar como una plataforma de monitorización de seguridad de código abierto, diseñada para analizar hosts y detectar intrusiones. Cada año, OSSEC se descarga más de 500,000 veces. Esta plataforma se utiliza principalmente como herramienta de detección de intrusiones en servidores, tanto en sistemas locales como en la nube. Además, OSSEC se usa a menudo como herramienta para investigar registros de monitorización y analizar cortafuegos, sistemas de detección de intrusiones, servidores web, así como para estudiar registros de autenticación.

OSSEC combina las capacidades del sistema de detección de intrusiones basado en host (HIDS, Host-Based Intrusion Detection System) con un sistema de gestión de incidentes de seguridad (SIM, Security Incident Management) y un sistema de gestión de información y eventos de seguridad (SIEM, Security Information and Event Management). OSSEC, además, puede realizar un monitoreo de la integridad de archivos en tiempo real, como la supervisión del registro de Windows y la detección de rootkits. OSSEC puede notificar a las partes interesadas sobre problemas detectados en tiempo real y ayuda a responder rápidamente a las amenazas encontradas. Esta plataforma es compatible con Microsoft Windows y la mayoría de sistemas Unix-like modernos, incluidos Linux, FreeBSD, OpenBSD y Solaris.

La plataforma OSSEC consta de una entidad de gestión central, un gestor, que se utiliza para recibir y monitorear información de los agentes (pequeños programas instalados en los sistemas que se deben monitorizar). El gestor se instala en un sistema Linux, que almacena una base de datos utilizada para verificar la integridad de los archivos. Además, almacena registros y registros de eventos, así como resultados de auditoría de sistemas.

El apoyo al proyecto OSSEC es actualmente proporcionado por la empresa Atomicorp. La empresa supervisa la versión gratuita de código abierto y también ofrece una versión comercial del producto. Aquí un podcast en el que el gestor del proyecto OSSEC habla sobre la nueva versión del sistema — OSSEC 3.0. También se discute la historia del proyecto y cómo se diferencia de los sistemas comerciales modernos utilizados en el ámbito de la seguridad informática.

5. Suricata

Suricata — es un proyecto de código abierto enfocado en resolver problemas clave de seguridad informática. En particular, incluye un sistema de detección de intrusiones, un sistema de prevención de intrusiones y una herramienta para la monitorización de la seguridad de la red.

Este producto apareció en 2009. Su funcionamiento se basa en reglas. Es decir, quien lo utilice tiene la posibilidad de describir ciertas características del tráfico de red. Si se activa una regla, Suricata genera una notificación, bloqueando o interrumpiendo la conexión sospechosa, lo que, de nuevo, depende de las reglas establecidas. El proyecto, además, es compatible con el funcionamiento en modo multihilo. Esto permite un rápido procesamiento de un gran número de reglas en redes con grandes volúmenes de tráfico. Gracias al soporte de la multithreading, un servidor común puede analizar con éxito el tráfico a una velocidad de 10 Gbit/s. Al mismo tiempo, el administrador no necesita restringir el conjunto de reglas utilizadas para el análisis de tráfico. Suricata, además, soporta hashing y extracción de archivos.

Suricata se puede configurar para funcionar en servidores comunes o en máquinas virtuales, por ejemplo, en AWS, utilizando la nueva funcionalidad recientemente incorporada en el producto. monitorización del tráfico.

El proyecto soporta scripts Lua, que permiten crear lógica de análisis de firmas de amenazas compleja y detallada.

El proyecto Suricata es gestionado por la Open Information Security Foundation (OISF).

6. Zeek (Bro)

Al igual que Suricata, Zeek (este proyecto anteriormente se llamaba Bro y fue rebautizado como Zeek en el evento BroCon 2018) — es también un sistema de detección de intrusiones y una herramienta para la monitorización de la seguridad de la red, que puede identificar anomalías, como acciones sospechosas o peligrosas. Zeek se diferencia de los IDS tradicionales en que, a diferencia de los sistemas basados en reglas que identifican excepciones, Zeek también captura metadatos relacionados con lo que ocurre en la red. Esto se hace para entender mejor el contexto del comportamiento inusual de la red. Por ejemplo, analizando una llamada HTTP o un procedimiento de intercambio de certificados de seguridad, se puede examinar el protocolo, los encabezados de los paquetes y los nombres de dominio.

Si consideramos a Zeek como una herramienta de seguridad de red, se puede decir que proporciona al especialista la capacidad de realizar una investigación de incidentes, entendiendo lo que ocurrió antes o durante el incidente. Además, Zeek convierte los datos sobre el tráfico de red en eventos de alto nivel y permite trabajar con un intérprete de scripts. Este intérprete soporta un lenguaje de programación que se utiliza para organizar la interacción con los eventos y para esclarecer lo que significan estos eventos en términos de seguridad de red. El lenguaje de programación de Zeek puede ser utilizado para ajustar la interpretación de metadatos de acuerdo a las necesidades de una organización específica. Permite construir condiciones lógicas complejas usando los operadores AND, OR y NOT. Esto da a los usuarios la oportunidad de personalizar el proceso de análisis de sus entornos. Sin embargo, hay que señalar que, en comparación con Suricata, Zeek puede parecer una herramienta bastante compleja para la inteligencia de amenazas de seguridad.

Si está interesado en más detalles sobre Zeek, comuníquese con este video.

7. Panther

Panther es una poderosa plataforma originalmente diseñada para la nube para la organización de monitoreo continuo de seguridad. Recientemente se volvió de código abierto. En los inicios del proyecto se encuentra el arquitecto principal StreamAlert una solución para el análisis automatizado de registros, cuyo código fue liberado por la empresa Airbnb. Panther proporciona al usuario un sistema único para la detección centralizada de amenazas en todos los entornos y para la organización de respuestas ante ellas. Este sistema es capaz de crecer junto con el tamaño de la infraestructura que atiende. La detección de amenazas se organiza a través de reglas deterministas transparentes, diseñadas para reducir el porcentaje de falsos positivos y minimizar la carga innecesaria sobre los especialistas en seguridad.

Entre las principales características de Panther se destacan las siguientes:

  • Detección de accesos no autorizados a recursos mediante el análisis de registros.
  • Búsqueda de amenazas, implementada a través de la búsqueda en los registros de indicadores que señalan problemas de seguridad. La búsqueda se realiza utilizando campos de datos estandarizados de Panther.
  • Verificación del sistema para cumplir con las normas SOC/PCI/HIPAA utilizando mecanismos de Panther.
  • Protección de recursos en la nube mediante la corrección automática de errores en la configuración que, si son aprovechados por atacantes, pueden provocar problemas graves.

Panther se despliega en la nube AWS de la organización utilizando AWS CloudFormation. Esto permite al usuario tener siempre control sobre sus datos.

Resultados

El monitoreo de la seguridad de los sistemas es, en la actualidad, una tarea fundamental. Las empresas de cualquier tamaño pueden beneficiarse de herramientas de código abierto que ofrecen múltiples posibilidades y son casi gratuitas o completamente gratuitas.

¡Estimados lectores! ¿Qué herramientas de monitoreo de seguridad utilizas?

7 herramientas de código abierto para la monitorización de la seguridad en sistemas en la nube, que debes conocer

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster