Pilvetehnoloogia laialdane kasutamine aitab ettevõtetel oma äri laiendada. Kuid uute platvormide kasutuselevõtt toob endaga kaasa ka uusi ohte. Organisatsioonis oma meeskonna toetamine, mis vastutab pilveteenuste turvalisuse jälgimise eest, ei ole kerge ülesanne. Olemasolevad jälgimistööriistad on kallid ja aeglaselt tegutsevad. Neid on keeruline hallata, kui tuleb tagada suuri pilveinfrastruktuure turvalisena hoidmine. Ettevõtted vajavad oma pilveteabe turvalisuse kõrgel tasemel hoidmiseks jõulisi, paindlikke ja arusaadavaid tööriistu, mille võimalused ületavad varasemate lahenduste omadusi. Just siin tulevad mängu avatud lähtekoodiga tehnoloogiad, mis aitavad säästa turvalisuse eelarvet ja on loodud spetsialistide poolt, kes tunnevad oma ala hästi.
Artiklis, mille tõlke täna avaldame, annab ülevaate 7 avatud lähtekoodiga tööriistast pilvesüsteemide turvalisuse jälgimiseks. Need tööriistad on mõeldud küberkuritegevuse ja häkkerite kaitsmiseks, tuvastades anomaaliaid ja turvavigu.
1. Osquery
on madalama taseme jälgimis- ja analüüsisüsteem, mis võimaldab turbeekspertidel teostada keerulisi andmete uuringuid SQL-i abil. Osquery raamistik töötab Linuxi, macOS, Windowsi ja FreeBSD süsteemides. See esitleb operatsioonisüsteemi (OS) kõrge jõudlusega relaatsiooniandmebaasina. See võimaldab turbeekspertidel uurida OS-i, tehes SQL-päringuid. Näiteks saab päringu abil teada, millised protsessid on käimas, millised tuumamoodulid on laaditud, avatud võrguliideseid, installitud brauserilaiendeid, riistvara sündmusi ja failide räsisummasid.
Osquery raamistik on loodud Facebooki poolt. Selle kood avati 2014. aastal, pärast seda, kui ettevõte mõistis, et mitte ainult tema ise vajab madalamate operatsioonisüsteemide mehhanismide seire tööriistu. Sellest ajast alates on Osqueryt kasutanud spetsialistid sellistes ettevõtetes nagu Dactiv, Google, Kolide, Trail of Bits, Uptycs ja paljud teised. Hiljuti oli teada, et Linux Foundation ja Facebook kavatsevad asutada Osquery toetamise fondi.
Osquery hostide jälgimise deemon, mida nimetatakse osqueryd, võimaldab planeerida päringute täitmist, et koguda andmeid kogu organisatsiooni infrastruktuurist. Deemon kogub päringute tulemusi ja loob logisid, mis kajastavad infrastruktuuri seisundi muutumist. See võib aidata turbe spetsialistidel olla kursis süsteemi olukorraga ja on eriti kasulik anomaaliate tuvastamiseks. Osquery logide kogumise võimekust saab kasutada tuntud ja tundmatute pahavarakoodide leidmise lihtsustamiseks, samuti kurjategijate süsteemi sisenemise kohtade tuvastamiseks ja nende paigaldatud programmide otsimiseks. materjal, milles on üksikasjad anomaaliate tuvastamise kohta Osquery abil.
2. GoAudit
Süsteem koosneb kahest põhikomponendist. Esimene on mingisugune tuumakoodi tasandi komponent, mis on mõeldud süsteemikõnede pealtkuulamiseks ja jälgimiseks. Teine komponent on kasutajaruumi teenus, mida nimetatakse . See vastutab auditi tulemuste ketta kirjutamise eest. , süsteem, mille on loonud ettevõte ja ja 2016. aastal, et asendada auditd. Sellel on parendatud logimisvõimeid, kuna see konverteerib mitmerealised Linuxi auditeerimissüsteemi genereeritud sündmuseteated üheks JSON BLOB-objektiks, mis lihtsustab analüüsi. GoAudit võimaldab otse juurde pääseda tuumataseme mehhanismidele üle võrgu. Lisaks on võimalik lubada minimaalset sündmuste filtreerimist ise hostis (või täielikult filtreerimine keelata). GoAudit ei ole ainult turbe tagamise projekt. See tööriist on mõeldud multifunktsionaalseks abiks süsteemihalduritele või arendajatele. See aitab lahendada suuri infrastruktuuri probleeme.
GoAudit süsteem on kirjutatud Golangi keeles. See on tüübi turvaline ja kõrge jõudlusega keel. Enne GoAuditi installimist kontrollige, et teie olemasolev Golangi versioon oleks kõrgem kui 1.7.
3. Grapl
Projekt (Graph Analytics Platform) viidi avatud lähtekoodiga tasemele eelmisel aastal märtsis. See on suhteliselt uus platvorm turvaprobleemide avastamiseks, arvutikriminaalsete ekspertiiside läbiviimiseks ja sündmuste aruannete koostamiseks. Ründajad töötavad sageli mingisuguse graafimudeli alusel, saades kontrolli mingis konkreetses süsteemis ja uurides teisi võrgusüsteeme, alustades sellest süsteemist. Seetõttu on täiesti loomulik, et ka süsteemide kaitsjad kasutavad mehhanismi, mis põhineb graafimudeli süsteemide suhetest, arvestades süsteemide omavahelist seost. Grapl demonstreerib katset tuvastada ja reageerida juhtumitele, tuginedes graafimudelile, mitte logimudeli alusel.
Grapl tööriist aktsepteerib turvalisusega seotud logisid (Sysmon logid või logid tavapärases JSON formaadis) ja konverteerib need alagraafikuteks (määrates kindlaks «identifitseerimise teave» iga sõlme jaoks). Seejärel liidab ta alagraafikud kokku põhigraafikuks (Master Graph), mis kajastab analüüsitavates keskkondades tehtud tegevusi. Edasi käivitab Grapl saadud graafikul analüsaatorid (Analyzers), kasutades «ründaja signatuure» anomaaliate ja kahtlaste mustrite tuvastamiseks. Kui analüsaator leiab kahtlase alagraafi, genereerib Grapl Engagement'i, mis on mõeldud uurimiste läbiviimiseks. Engagement on Python'i klass, mida saab näiteks laadida Jupyter Notebook'i, mis on käivitatud AWS keskkonnas. Lisaks suudab Grapl suurendada teabe kogumise mahtu juhtumi uurimiseks graafiku laiendamise kaudu.
Kui soovite Graplist paremini aru saada — saate vaadata huvitavat videot — salvestust BSides Las Vegas 2019 ettekandest.
4. OSSEC
— on 2004. See projekt, mida üldiselt saab iseloomustada kui avatud lähtekoodiga turvamonitorimise platvormi, mis on mõeldud hostide analüüsimiseks ja sissetungide avastamiseks. Igal aastal laaditakse OSSEC-i üle 500 000 korra alla. Seda platvormi kasutatakse peamiselt sissetungide avastamise vahendina serverites, sealhulgas nii kohalikes kui ka pilvesüsteemides. OSSEC-i kasutatakse sageli ka tööriistana logide koostamiseks ja tulemuste analüüsimiseks, tulekindlate süsteemide, sissetungide avastamise süsteemide, veebiserverite ning autentimise logide uurimise jaoks.
OSSEC kombineerib hostipõhise sissetungimise tuvastamise süsteemi (HIDS, Host-Based Intrusion Detection System) turvaintsidentide haldamise süsteemiga (SIM, Security Incident Management) ja turvatunde ja sündmuste haldamise süsteemiga (SIEM, Security Information and Event Management). OSSEC suudab samuti reaalajas failide terviklikkuse jälgimist teostada, sealhulgas Windowsi registri jälgimist ja rootkitide tuvastamist. OSSEC teavitab osalisi tuvastatud probleemidest reaalajas ja aitab kiiresti reageerida avastatud ohtudele. See platvorm toetab Microsoft Windowsit ja enamikku kaasaegseid Unix-põhiseid süsteeme, sealhulgas Linuxi, FreeBSD, OpenBSD ja Solaris.
OSSEC platvorm koosneb kesksetest haldusüksustest, mis aitab saada ja jälgida teavet agentidelt (väiksed programmid, mis on installitud jälgitavatesse süsteemidesse). Halduse üksus installitakse Linux-süsteemi, mis salvestab andmebaasi, mida kasutatakse failide terviklikkuse kontrollimiseks. Samuti salvestab see logisid ja sündmuste tulemusi ning süsteemide auditi märkmeid.
OSSEC projekti toetab hetkel ettevõte Atomicorp. Ettevõte haldab tasuta avatud lähtekoodiga versiooni ning pakub ka kommertsversioon toote. podcast, kus OSSEC projekti juht räägib süsteemi värskest versioonist — OSSEC 3.0. Seal käsitletakse ka projekti ajalugu ja seda, kuidas see erineb kaasaegsetest kommertssüsteemidest, mida kasutatakse arvutiturbe valdkonnas.
5. Suricata
on avatud lähtekoodiga projekt, mis keskendub arvutiturbe põhifunktsioonide lahendamisele. Eelkõige sisaldab see sissemurdmisavastussüsteemi, sissemurdmisennetussüsteemi ja võrgu turvamonitorimise tööriista.
See toode ilmus 2009. aastal. Selle töö põhineb reeglitel. See tähendab, et selle kasutajal on võimalus kirjeldada teatud võrguliikluse omadusi. Kui reegel aktiveerub, genereerib Suricata teate, blokeerides või katkestades kahtlase ühenduse, mis sõltub samuti määratud reeglitest. Projekt toetab ka mitme lõime töötamist. See annab võimaluse kiireks suure hulga reeglite töötlemiseks võrkudes, mille kaudu voolab suur kui maht. Tänu mitme lõime toetusele suudab isegi tavaline server edukalt analüüsida 10 Gbit/s kiirusel liikuvat liiklust. Sellega ei pea administraator piirama analüüsi jaoks kasutatavate reeglite vahemikku. Suricata toetab ka hash'imist ja failide väljavõtmist.
Suricat on võimalik seadistada toimimiseks tavalistes serverites või virtuaalsetes masinates, näiteks AWS-is, kasutades tootes hiljuti ilmnenud võimalust .
Projekt toetab Lua skripte, mille abil on võimalik luua keerukat ja detailset ähvarduste analüüsi loogikat.
Suricata projekti on Open Information Security Foundation (OISF) hallata.
6. Zeek (Bro)
Nagu Suricata, (see projekt oli varem tuntud kui Bro ja sai nimeks Zeek 2018. aasta BroCon üritusel) — see on samuti sissetungi tuvastamise süsteem ja võrgu turvalisuse jälgimise tööriist, mis suudab tuvastada anomaaliaid, nagu kahtlased või ohtlikud toimingud. Zeek erineb traditsioonilistest IDS-idest sellega, et eristavate reeglite põhjal tuvastamise süsteemidest, mis tuvastavad erandeid, korraldab Zeek ka sündmustega seotud metaandmete kogumise. See aitab paremini mõista ebatavalise võrgu käitumise konteksti. Näiteks, analüüsides HTTP-kutsungit või turvasertifikaatide vahetusprotseduuri, on võimalus vaadata protokolle, pakettide päiseid ja domeeninimesid.
Kui vaadata Zeeki kui võrgu turvalisuse tööriista, siis võib öelda, et see annab spetsialistile võimaluse uurida juhtumit, saades teada, mis juhtus enne või juhtumi ajal. Zeek konverdib ka võrgu liikluse andmed kõrgtasemel sündmusteks ja võimaldab töötada skripti tõlgiga. Tõlg toetab programmeerimiskeelt, mida kasutatakse sündmustega suhtlemiseks ja selle mõistmiseks, mida need sündmused võrgu turvalisuse kontekstis tähendavad. Zeeki programmeerimiskeelt saab kasutada metainformatsiooni tõlgendamise kohandamiseks vastavalt konkreetse organisatsiooni vajadustele. See võimaldab luua keerulisi loogilisi tingimusi, kasutades operaatoreid AND, OR ja NOT. See annab kasutajatele võimaluse kohandada oma keskkondade analüüsi protseduure. Tuleb siiski märkida, et võrreldes Suricataga võib Zeek tunduda üsna keeruline tööriist turvagruppide uurimisel.
Kui teid huvitavad Zeeki üksikasjad — võtke ühendust videoga.
7. Panther
— see on võimas, algselt pilvekeskkonnale suunatud platvorm pideva turvalisuse jälgimise korraldamiseks. See viidi hiljuti avatud lähtekoodiga lahenduste hulka. Projekti taga on peaarhitekt. — automaatsete logianalüüside lahendus, mille lähtekood avas ettevõte Airbnb. Panther pakub kasutajale ühtset süsteemi keskselt ohtude tuvastamiseks kõigis keskkondades ja nendele reageerimiseks. See süsteem suudab kasvada koos teenindatava infrastruktuuri suurusega. Ohtude tuvastamine on korraldatud läbipaistvate deterministlike reeglite kaudu, et vähendada valepositiivsete juhtumite osakaalu ja alandada koormust turvaekspertide jaoks.
Pantheri põhifunktsioonide seas on järgmised:
- Juurdepääsuhädade avastamine ressurssidele logide analüüsi kaudu.
- Ohtude otsimine, mis on viidatud turvaprobleemide indikaatorite logide otsingu kaudu. Otsing viiakse läbi Pantheri standardiseeritud andmeväljade abil.
- Süsteemi vastavuse kontroll standarditele SOC/PCI/HIPAA kasutades Panther'i mehhanisme.
- Pilve ressursside kaitse, tänu automaatsetele konfiguratsioonivea parandustele, mis võivad, kui neid kuritarvitatakse, põhjustada tõsiseid probleeme.
Panther paigaldatakse organisatsiooni AWS pilve AWS CloudFormationi abil. See võimaldab kasutajal alati oma andmeid kontrollida.
Kokkuvõte
Süsteemide turvamonitorimine on tänapäeval ülioluline. Selles osas saavad igas suuruses ettevõtted kasu avatud lähtekoodiga tööriistadest, mis pakuvad palju võimalusi ja on peaaegu tasuta või täielikult tasuta.
Lugupidamisega lugejad! Milliseid turvamonitorimise tööriistu te kasutate?
Allikas: habr.com
