7 avatud lähtekoodiga tööriista pilvesüsteemide turvamonitooringuks, millest tasub teada

Pilvekomputatsiooni laialdane levik aitab ettevõtetel oma äri kasvatada. Kuid uute platvormide kasutuselevõtt tähendab uusi ohte. Oma organisatsioonis turvalisuse jälgimisega tegeleva meeskonna toetamine on keeruline ülesanne. Olemasolevad jälgimistööriistad on kallid ja aeglased. Nendega on teatud määral keeruline hallata suurte pilveinfrastruktuuri turvalisuse tagamist. Ettevõtted vajavad oma pilveturbe kõrge taseme hoidmiseks võimsaid, paindlikke ja arusaadavaid tööriistu, mille võimalused ületavad see, mis oli varem saadaval. Sellega seoses tulevad kasuks avatud lähtekoodiga tehnoloogiad, mis aitavad turvabudžetti kokku hoida ja on loodud valdkonna spetsialistide poolt, kes teavad, millest räägivad.

7 avatud lähtekoodiga tööriista pilvesüsteemide turvamonitooringuks, millest tasub teada

Artiklis, mille tõlkega täna tutvustame, on ülevaade 7 avatud lähtekoodiga turvamonitorimise tööriistast pilvesüsteemide jaoks. Need tööriistad on mõeldud kaitseks häkkerite ja küberkurjategijate eest, tuvastades anomaaliaid ja ohtlikke tegevusi.

1. Osquery

Osquery on süsteem madala taseme jälgimiseks ja operatsioonisüsteemide analüüsimiseks, mis võimaldab turvaspetsialistidel keerukaid andmeuuringuid teostada SQL-i abil. Osquery raamistiku saab kasutada Linuxis, macOS-is, Windowsis ja FreeBSD-s. See esitab operatsioonisüsteemi (OS) kõrge jõudlusega relatsiooniandmebaasina. See võimaldab turvaspetsialistidel uurida OS-i, tehes SQL-päringuid. Näiteks saab päringuga saada teavet käimasolevate protsesside, laaditud tuumamoodulite, avatud võrguliideste, installitud brauserilaiendite, riistvarasündmuste ja failide räsi kohta.

Osquery raamistiku lõi Facebook. Selle kood avati 2014. aastal, pärast seda, kui ettevõte mõistis, et madala taseme operatsioonisüsteemi jälgimistööriistade vajadus ei ole ainult neil. Sellest ajast alates on Osqueryt kasutanud spetsialistid sellistes ettevõtetes nagu Dactiv, Google, Kolide, Trail of Bits, Uptycs ja paljud teised. Hiljuti teatas, et aeti välja Linux Foundation ja Facebook kavatsevad moodustada Osquery toetamise fondi.

Osquery hostideemon, mida nimetatakse osqueryd, võimaldab planeerida päringute täitmist, et koguda andmeid kogu organisatsiooni infrastruktuurist. Deemon kogub päringute tulemused ja loob logisid, mis kajastavad infrastruktuuri seisundi muutusi. See võib aidata turbespetsialistidel hoida silma peal süsteemi käekäigul ja on eriti kasulik anomaaliate tuvastamisel. Osquery logide kogumise võimalusi saab kasutada tuntud ja tundmatute pahavara otsimise lihtsustamiseks ning sissetungijate sisenemiskohtade tuvastamiseks ja nende paigaldatud programmide leidmiseks. Siin Materjal, milles on üksikasjad anomaaliate tuvastamise kohta Osquery abil.

2. GoAudit

Süsteem Linuxi auditi koosneb kahest põhikomponendist. Esimene on teatud reaalajas kood, mis on mõeldud süsteemikõnede tabamiseks ja jälgimiseks. Teine komponent on kasutajaruumis töötav deemon, mida nimetatakse auditd. See vastutab auditi tulemuste salvestamise eest kettale. GoAudit, süsteem, mille on loonud Slack ja välja antud 2016. aastal, on mõeldud auditd asendamiseks. See pakub täiustatud logimisvõimalusi, muundades mitu rida Linuxi auditeerimise süsteemi genereeritud sündmuste sõnumeid JSON-i ühtseks BLOB-objektiks, mis lihtsustab analüüsi. GoAudit võimaldab otse võrguüleseid ühendusi tuuma tasandi mehhanismidega. Lisaks on võimalik sisse lülitada minimaalne sündmuste filtreerimine hostis (või filtreerimine täielikult välja lülitada). Samuti on GoAudit projekt, mis ei ole mõeldud ainult turvalisuse tagamiseks. See tööriist on mõeldud mitmeotstarbeliseks abivahendiks süsteemide tugiteenuste või arenduse spetsialistidele. See aitab lahendada probleeme suurtes infrastruktuurides.

GoAudit süsteem on kirjutatud Golangi keeles. See on tüübisaldus ja kõrgtasemeline keel. Enne GoAudit'i installimist veenduge, et teie installitud Golangi versioon on üle 1.7.

3. Grapl

Projekt Grapl (Graph Analytics Platform) viidi avatud lähtekoodiga lahenduste hulka mullu märtsis. See on suhteliselt uus platvorm, mis tuvastab turvaprobleeme, viib läbi arvutiforensi ekspertüüre ja koostab sündmuste aruandeid. Ründajad töötavad sageli mudeli graafi kaudu, saades kontrolli üle ühe konkreetse süsteemi ja uurides muid võrgusüsteeme, alustades just sellest süsteemist. Seetõttu on täiesti loomulik, et ka süsteemide kaitsjad kasutavad mehhanismi, mis põhineb võrgusüsteemide vaheliste suhete graafimudelil, arvestades süsteemide vahelisi suhteid. Grapl näitab katset rakendada meetmeid intsidentide tuvastamiseks ja neile reageerimiseks, tuginedes graafimudelitele, mitte logimudelitele.

Tööriist Grapl võtab vastu turvalisusega seotud logid (nt Sysmon logid või tavalises JSON formaadis logid) ja konverteerib need alagraafideks (määrates iga sõlme jaoks «tuvastusteabe»). Seejärel ühendab ta alagraafid üheks üldiseks graafiks (Master Graph), mis esindab analüüsitud keskkondades teostatud tegevusi. Seejärel käivitab Grapl saadud graafis analüsaatorid (Analyzers), kasutades «ründaja allkirju» anomaaliate ja kahtlaste mustrite tuvastamiseks. Kui analüsaator tuvastab kahtlase alagraafi, genereerib Grapl Engagement'i, mis on mõeldud uurimisteks. Engagement on Python'i klass, mida saab näiteks laadida Jupyter Notebook'i, mis on juurutatud AWS keskkonnas. Grapl suudab ka suurendada info kogumise ulatust intsidentide uurimise jaoks graafi laiendamise kaudu.

Kui soovite paremini tutvuda Grapliga, võite vaadata see huvitavat videot — BSides Las Vegase 2019 esinemise salvestust.

4. OSSEC

OSSEC on projekt, mis asutati 2004. aastal. Seda projekti iseloomustab üldiselt avatud lähtekoodiga turvamonitorimise platvorm, mis on mõeldud hostide analüüsiks ja sissetungide tuvastamiseks. Igal aastal laaditakse OSSEC alla rohkem kui 500 000 korda. Seda platvormi kasutatakse peamiselt serverite sissetungide tuvastamise vahendina. Räägime nii kohalikest kui ka pilvesüsteemidest. OSSEC-i kasutatakse tihti ka jälgimislogide uurimise ja tulemüüri, sissetungide tuvastamise süsteemide, veebi serverite analüüsi vahendina, samuti autentimislogide uurimiseks.

OSSEC ühendab hostipõhise sissetungide tuvastamise süsteemi (HIDS) turvaintsidentide haldamise süsteemiga (SIM) ja turva- ja sündmuste haldamise süsteemiga (SIEM). OSSEC suudab ka reaalajas jälgida failide terviklikkust, näiteks Windowsi registrit ja juurkomplektide tuvastamist. OSSEC suudab reaalajas teavitada asjaosalisi tuvastatud probleemidest ja aitab kiiresti reageerida leitud ohtudele. See platvorm toetab Microsoft Windowsit ja enamikku kaasaegseid Unix-põhiseid süsteeme, sealhulgas Linuxit, FreeBSD-d, OpenBSD-d ja Solariset.

OSSEC-i platvorm koosneb kesksest juhtimisseadmest, haldurist, mis saab ja jälgib teavet agentidelt (väikesed programmid, mis on installitud süsteemidesse, mida tuleb jälgida). Haldur installitakse Linuxi süsteemi, mis salvestab andmebaasi, mida kasutatakse failide terviklikkuse kontrollimiseks. Samuti säilitab see logisid ja sündmuste protokolle ning süsteemide audititulemusi.

OSSEC-i projekti toetab praegu ettevõte Atomicorp. Ettevõte haldab tasuta avatud lähtekoodiga versiooni ja pakub ka laiendatud kommertsväljalise versiooni toodet. Siin podcast, kus OSSEC-i projekti haldur räägib süsteemi uuest versioonist — OSSEC 3.0. Samuti arutatakse projekti ajalugu ja seda, kuidas see erineb kaasaegsetest kaubanduslikest süsteemidest, mis on kasutusel arvutiturbes.

5. Suricata

Suricata on avatud koodiga projekt, mis keskendub arvutiturvalisuse põhiküsimuste lahendamisele. Selle hulka kuulub ründetuandete tuvastamise süsteem, ründesuhtluse ennetamise süsteem ja võrgu turvalisuse jälgimise tööriist.

See toode ilmus 2009. aastal. Selle töö põhineb reeglitel. See tähendab, et selle kasutajal on võimalus kirjeldada teatud omadusi võrgu liiklusest. Kui reegel aktiveerub, genereerib Suricata teate, blokeerides või katkestades kahtlase ühenduse, mis sõltub taas määratud reeglitest. Projekt toetab ka mitmeadra töötamist. See võimaldab kiiresti töödelda suurt hulka reegleid võrkudes, kus liigub suur liiklusmaht. Tänu mitmeadra toe olemasolule suudab täiesti tavaline server edukalt analüüsida 10 Gbit/s kiirusel liikuvat liiklust. Samal ajal ei pea administraator piirama analüüsiks kasutatavaid reeglite komplekti. Suricata toetab ka räsimist ja failide väljavõtmist.

Suricatat saab konfigureerida töötama tavalistes serverites või virtuaalmasinates, näiteks AWS-is, kasutades tootes hiljuti ilmnenud võimalust liikluse jälgimine.

Projekt toetab Lua skripte, millega saab luua keerulisi ja detailseid ohtude allkiri analüüsi loogikaid.

Suricata projekti juhib Open Information Security Foundation (OISF).

6. Zeek (Bro)

Nii nagu Suricata, Zeek (see projekt oli varem tuntud kui Bro ja muudeti Zeekiks BroCon 2018 üritusel) — see on samuti ründetuandete tuvastamise süsteem ja võrgu turvalisuse jälgimise tööriist, mis suudab tuvastada anomaaliaid, nagu kahtlased või ohtlikud tegevused. Zeek erineb traditsioonilistest IDS-idest, kuna see mitte ainult ei tuvastanud erandeid, vaid ka salvestab võrgus toimuva kohta metaandmeid. Seda tehdakse selleks, et paremini mõista ebatavalise võrgukäitumise konteksti. See võimaldab, näiteks analüüsides HTTP-pöördumist või turvasertifikaatide vahetamise protsessi, vaadata protokolli, pakettide päiseid, domeeninimesid.

Kui vaadata Zeeki kui võrgu turvalisuse tööriista, siis võib öelda, et see annab spetsialistile võimaluse uurida intsidenti, saades teada, mis juhtus enne või intsidentide ajal. Zeek konverteerib võrgu liikluse andmed kõrgetasemelistesse sündmustesse ja võimaldab töötada skripti tõlgiga. Tõlgi toetab programmeerimiskeelt, mida kasutatakse sündmustega suhtlemiseks ja nende tähenduse väljaselgitamiseks võrgu turvalisuse kontekstis. Zeeki programmeerimiskeelt saab kasutada metaandmete tõlgendamise kohandamiseks vastavalt konkreetse organisatsiooni vajadustele. See võimaldab luua keerulisi loogilisi tingimusi, kasutades operaatorid AND, OR ja NOT. See annab kasutajatele võimaluse kohandada oma keskkondade analüüsiprotseduuri. Tõsi, tuleb märkida, et võrreldes Suricataga võib Zeek tunduda piisavalt keeruline tööriist turvaohutuste uurimiseks.

Kui teid huvitavad Zeeki kohta lähemalt teada, võtke ühendust sellele videos.

7. Panther

Panther on võimas, algselt pilve põhine platvorm pidevaks turvamonitorimiseks. See on hiljuti avatud lähtekoodiga projekt. Projekti algpõhjus on peamine arhitekt StreamAlert on lahendus automatiseeritud logide analüüsimiseks, mille koodi avas ettevõte Airbnb. Panther annab kasutajale ühtse süsteemi kesksete ohutusjuhtumite tuvastamiseks kõigis keskkondades ja nendele reageerimiseks. See süsteem suudab kasvada koos teenindatava infrastruktuuri suurusega. Ohutuste avamine on korraldatud läbinähtavate deterministlike reeglite abil, et vähendada valepositiivsete juhtumite arvu ja vähendada turvaspetsialistide liigset koormust.

Pantheri peamistest võimalustest võib märkida järgmist:

  • Isiklike ressursside volitamata juurdepääsu tuvastamine logide analüüsi kaudu.
  • Ohutuste otsimine, mis on realiseeritud logides olevate parameetrite põhjal, mis viitavad turvalisuse probleemidele. Otsimine toimub Pantheri standardiseeritud andmeväljade kasutamisel.
  • Süsteemi kontrollimine SOC/PCA/HIPAA standardite vastavuse tagamiseks kasutades sissee Pantheri mehhanismid.
  • Pilves paiknevate ressursside kaitse automaatsete konfigureerimisvigade parandamise kaudu, mis võivad viia tõsiste probleemide tekkimiseni, kui neid kuritarvitavad pahatahtlikud isikud.

Panther paigutatakse organisatsiooni AWS pilve AWS CloudFormationi abil. See võimaldab kasutajal alati kontrollida oma andmeid.

Summary

Süsteemide turbe jälgimine on tänapäeval äärmiselt oluline ülesanne. Selle ülesande lahendamisel saavad igas suuruses ettevõtted kasu avatud lähtekoodiga tööriistadest, mis pakuvad palju võimalusi ning maksavad peaaegu mitte midagi või on tasuta.

Lugupeetud lugejad! Milliseid turbe jälgimise tööriistu teie kasutate?

7 avatud lähtekoodiga tööriista pilvesüsteemide turvamonitooringuks, millest tasub teada

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster