Pilveteenuste turvamonitooring

Andmete ja rakenduste ĂŒleviimine pilvedesse esitab uue vĂ€ljakutse ettevĂ”tete SOC-idele, kes ei ole alati valmis jĂ€lgima teiste infrastruktuuri. Netoskope andmetel kasutab keskmine ettevĂ”te (tĂ”enĂ€oliselt siiski Ameerika Ühendriikides) 1246 erinevat pilveteenust, mis on 22% rohkem kui aasta tagasi. 1246 pilveteenust!!! 175 neist puudutab HR-teenuseid, 170 on seotud turundusega, 110 - kommunikatsiooni valdkonnas ja 76 rahanduses ja CRM-is. Cisco kasutab 'ainult' 700 vĂ€list pilveteenust. SeetĂ”ttu mind need numbrid natuke segadusse ajavad. Kuid igal juhul ei seisne probleem neis, vaid selles, et pilved hakkavad ĂŒha rohkemate ettevĂ”tete seas aktiivselt kasutusele vĂ”tma, kes soovivad omada samu jĂ€lgimisvĂ”imalusi pilveinfrastruktuuris nagu oma vĂ”rgus. Ja see suundumus tugevneb - vastavalt Ameerika Ühendriikide auditi bĂŒroo andmetele Aastal 2023 USA-s on plaanis sulgeda 1200 andmekeskust (6250 on juba suletud). Kuid ĂŒleminek pilve ei ole lihtsalt "ĂŒlevaatame oma serverid vĂ€lise teenusepakkuja juurde". Uus IT-arkeitektuur, uus tarkvara, uued protsessid, uued piirangud... KĂ”ik need muudatused toovad olulisi muudatusi mitte ainult IT-sse, vaid ka teabe turbe. Ja kuigi teenusepakkujad on Ă”ppinud kuidagi hoolitsema pilve enda turvamise eest (Ă”nneks on soovitusi piisavalt), on pilve teabe turbe jĂ€lgimisega, eriti SaaS-platvormidel, tĂ”siseid raskusi, millest me ka rÀÀgime.

Pilveteenuste turvamonitooring

Oletame, et teie ettevĂ”te on viinud osa oma infrastruktuurist pilve... Oota. Mitte nii. Kui infrastruktuur on viidud, aga te alles nĂŒĂŒd mĂ”tlete sellele, kuidas seda jĂ€lgida, olete juba kaotanud. Kui see ei ole Amazon, Google vĂ”i Microsoft (ja isegi siis tuleb ettevaatus), siis tĂ”enĂ€oliselt ei ole teil paljusid vĂ”imalusi oma andmete ja rakenduste jĂ€lgimiseks. Hea on, kui teil lubatakse logidega töötada. MĂ”nikord vĂ”ivad turvalisuse sĂŒndmuste andmed olla saadaval, kuid teil pole neile ligipÀÀsu. NĂ€iteks Office 365. Kui teil on odavaim E1 litsents, siis turvalisuse sĂŒndmused on teile ĂŒldse ligipÀÀsmatud. E3 litsentsi olemasolu korral on andmed saadaval ainult 90 pĂ€eva, ja ainult E5 litsentsiga on logide kestus saadaval aasta jooksul (tĂ”si, ka siin on omad nĂŒansid, mis on seotud vajadusega eraldi kĂŒsida mĂ”ningaid logide funktsioone Microsofti toe kaudu). Üks detail, mis tasub mainimist, on see, et E3 litsentsi funktsioonid jĂ€lgimise osas on palju nĂ”rgemad kui ettevĂ”tte Exchange'il. Sama taseme saavutamiseks on teil vaja E5 litsentsi vĂ”i tĂ€iendavat Advanced Compliance litsentsi, mis vĂ”ib nĂ”uda lisakulusid, mis ei ole teie pilvinfrastruktuuri ĂŒlemineku rahastamismudelis arvesse vĂ”etud. Ja see on ainult ĂŒks nĂ€ide alahinnatud kĂŒsimustest, mis on seotud pilvekĂŒberturbe jĂ€lgimisega. Selles artiklis, ilma et ma pretendeeriksin kĂ€esoleva teema tĂ€ielikkusele, tahan juhtida tĂ€helepanu mĂ”ningatele nĂŒanssidele, mida tasub arvestada pilveteenuse pakkuja valiku osas turvalisuse perspektiivist. Artikli lĂ”pus on esitatud kontrollnimekiri, mida tuleks tĂ€ita, enne kui leiate, et pilvekĂŒberturbe jĂ€lgimise kĂŒsimus on lahendatud.

VĂ”ib tuvastada mitu tĂŒĂŒpilist probleemi, mis toovad kaasa juhtumeid pilvkeskkondades, millele kĂŒberturbe teenused ei jĂ”ua reageerida vĂ”i ei mĂ€rka neid ĂŒldse:

  • Turvalogid puuduvad. See on ĂŒsna levinud olukord, eriti esialgsetel pilveteenuste turu mĂ€ngijatel. Kuid ei tohiks neid kohe tĂ”siselt maha kanda. VĂ€ikesed tegijad, eriti kodumaised, on rohkem tundlikud klientide nĂ”udmiste suhtes ja vĂ”ivad kiiresti rakendada mĂ”ningaid nĂ”utud funktsioone, muutes oma toodete kinnitatud teekaarti. Jah, see ei ole Amazonist pĂ€rit GuardDuty vĂ”i Bitrixi „Proaktiivse kaitse” mooduli analoog, aga vĂ€hemalt midagi.
  • KĂŒberturbe teenustel ei ole teadmiseks, kus logid asuvad vĂ”i neile ei pÀÀse ligi. Siin on tarvis alustada lĂ€birÀÀkimisi pilveteenuse pakkujaga — vĂ”ib-olla annab ta sellist teavet, kui peab klienti enda jaoks oluliseks. Kuid ĂŒldiselt ei ole see vĂ€ga hea, kui ligipÀÀs logidele antakse „erilise otsuse” alusel.
  • On olukordi, kus pilveteenuse pakkujal on logid olemas, kuid need pakuvad piiratud jĂ€lgimist ja sĂŒndmuste registreerimist, mis ei piisa kĂ”ikide intsidentide tuvastamiseks. NĂ€iteks vĂ”idakse anda ainult veebilehe muudatuste logid vĂ”i kasutajate autentimise katsed, kuid muid sĂŒndmusi, nĂ€iteks vĂ”rguliikluse kohta, ei vĂ€ljastata, mis varjab teilt olulisi andmeid, mis iseloomustavad katseid teie pilvi infrastruktuuri sisenemiseks.
  • Logid on olemas, kuid nendele ligipÀÀsu automatiseerimine on keeruline, mistĂ”ttu tuleb neid jĂ€lgida mitte pidevalt, vaid ajakava alusel. Ja kui logisid ei saa automaatsetes reĆŸiimides laadida, siis logide eksportimine, nĂ€iteks Exceli formaadis (nagu paljudel kodumaistel pilvelahenduste pakkujatel), vĂ”ib viia korporatiivsete infotehnoloogia teenistuste soovimatuse nende kallal vaeva nĂ€ha.
  • Logide jĂ€lgimist ei ole. See on ilmselt kĂ”ige arusaamatum pĂ”hjus, miks pilves pĂ€rast intsidente tekivad. NĂ€iliselt on logid olemas ja nendele ligipÀÀsu saab automatiseerida, kuid keegi seda ei tee. Miks?

Jagatud pilve turvakontseptsioon

Üleminek pilve tĂ€hendab alati tasakaalu otsimist soovide vahel, et sĂ€ilitada kontroll infrastruktuuri ĂŒle ja usaldada see professionaalse pilveteenuse osutaja kĂ€tte, kes on spetsialiseerunud selle hooldamisele. Samuti tuleb seda tasakaalu otsida ka pilvekeskkondade turvalisuse valdkonnas. EelkĂ”ige seetĂ”ttu, et sĂ”ltuvalt kasutatavast pilveteenuse mudelist (IaaS, PaaS, SaaS) on see tasakaal pidevalt erinev. ÜkskĂ”ik, kuidas see vĂ€lja kukub, tuleb meeles pidada, et kĂ”ik pilveteenuse pakkujad jĂ€rgivad tĂ€na nn jagatud vastutuse ja jagatud kĂŒberturbe mudelit. Pilv vastutab millegi eest, klient, kes on pilve oma andmed, rakendused, virtuaalmasinad ja muud ressursid paigutanud, vastutab millegi eest. Naivseks oleks eeldada, et pilve minnes saame kogu vastutuse teenuse osutaja kaela laadida. Kuid ka kogu turvalisuse iseseisev ĂŒlesehitamine pilve minekul ei ole mĂ”istlik. On vajalik tasakaal, mis sĂ”ltub paljusid teguritest: - riskijuhtimisstrateegiast, Ă€hvardusmudelist, olemasolevatest kaitsemehhanismidest, mis on pilveteenuse pakkujal, seadusandlusest jne.

Pilveteenuste turvamonitooring

Andmete klassifitseerimine, mis on salvestatud pilve, on alati tellija vastutus. Pilveteenuse pakkuja vĂ”i vĂ€line teenuseosutaja vĂ”ib aidata ainult vahenditega, mis aitavad andmeid pilves mĂ€rgistada, tuvastada rikkumisi, kustutada seadusega vastuolus olevaid andmeid vĂ”i varjata neid teatud viisil. Teisalt on fĂŒĂŒsiline turvalisus alati pilveteenuse pakkuja vastutus, mida ta ei saa klientidega jagada. Kogu, mis jÀÀb andmete ja fĂŒĂŒsilise infrastruktuuri vahele, ongi selle artikli arutelu teema. NĂ€iteks on pilve kĂ€ttesaadavus teenusepakkuja vastutus, kuid MSO reeglite seadistamine vĂ”i krĂŒpteerimise lubamine on juba kliendi kohustus. Selles artiklis vaatame, millised turvalisuse jĂ€lgimise mehhanismid on tĂ€na erinevatel Venemaa pilveteenuse pakkujatel, millised on nende rakendamise eripĂ€rad ning millal tasub mĂ”elda vĂ€listatud lahendustele (nĂ€iteks Cisco E-mail Security), mis laiendavad teie pilve kĂŒberjulgeoleku vĂ”imalusi. Teatud juhtudel, eriti mitmepilvestrateegiaid jĂ€rgides, ei jÀÀ teil muud valikut, kui kasutada turvalisuse jĂ€lgimise vĂ€lislahendusi mitmes pilves (nĂ€iteks Cisco CloudLock vĂ”i Cisco Stealthwatch Cloud). Ja teatud juhtudel mĂ”istate, et teie valitud (vĂ”i teile peale surutud) pilveteenus ei paku absoluutselt mingeid vĂ”imalusi turvalisuse jĂ€lgimiseks. See on ebameeldiv, kuid samas oluline, sest see vĂ”imaldab adekvaatselt hinnata riski taset, mis on seotud antud pilve kasutamisega.

Pilve turvamonitori elutsĂŒkkel

Pilvede turvalisuse jÀlgimiseks on teil kolm vÔimalust:

  • toetuda oma pilveteenuse pakkuja pakutavatele tööriistadele,
  • kasutada kolmandate osapoolte lahendusi, mis jĂ€lgivad teie kasutatavaid IaaS, PaaS vĂ”i SaaS platvorme,
  • luua omaenda pilve keskkonna jĂ€lgimis infrastruktuur (ainult IaaS/PaaS platvormide jaoks).

Vaatame, millised omadused on igal neist valikutest. Kuid esmalt peame mĂ”istma ĂŒldist skeemi, mida kasutatakse pilveplatvormide jĂ€lgimisel. Toome vĂ€lja kuus peamist komponenti pilveturbe jĂ€lgimise protsessis:

  • Infrastruktuuri ettevalmistamine. Vajalikud rakendused ja infrastruktuur, et koguda turbe jaoks olulisi sĂŒndmusi andmekogusse.
  • Kogumine. Selles etapis koondatakse turvasĂŒndmused erinevatest allikatest edasiseks töötlemiseks, salvestamiseks ja analĂŒĂŒsimiseks.
  • Töötlemine. Selles etapis muudetakse ja rikastatakse andmeid, et hĂ”lbustada nende edasist analĂŒĂŒsi.
  • Salvestamine. See komponent vastutab kogutud töötlemise ja "toore" andmete lĂŒhiajalise ja pikaajalise sĂ€ilitamise eest.
  • AnalĂŒĂŒs. Sellel etapil on teil vĂ”imalus tuvastada intsidente ja sellele reageerida automaatse vĂ”i kĂ€sitsi reĆŸiimis.
  • Aruandlus. See etapp aitab koostada huvirĂŒhmadele (juhtkond, audiitorid, pilveteenuse pakkuja, kliendid jne) pĂ”hinĂ€itajaid, mis aitavad meil teha teatud otsuseid, nĂ€iteks teenusepakkuja vahetamine vĂ”i kĂŒberturbetegevuse tugevdamine.

Nende komponentide mÔistmine vÔimaldab teil edaspidi kiirelt otsustada, mida oma teenusepakkujalt saate ja mida peate tegema ise vÔi kaasates vÀlishaldureid.

Pilveteenuste sisseehitatud vÔimalused

Olen juba varem maininud, et paljud pilveteenused ei paku tĂ€na mingit vĂ”imalust teabe turbe (IB) jĂ€lgimiseks. Üldiselt ei pöörata sellele teemale suurt tĂ€helepanu. NĂ€iteks ĂŒks populaarne Venemaa teenus, mis vĂ”imaldab riigiasutustele aruandeid Interneti kaudu edastada (ei maini selle nime). Kogu selle teenuse turvalisuse jaotises rÀÀgitakse ainult sertifitseeritud krĂŒptograafilisest kaitsevahendist. Teise kodumaise pilveteenuse jaotises elektrooniliseks dokumendihaldamiseks on turbeosas palju rohkem teavet. Seal rÀÀgitakse avatud vĂ”tme sertifikaatidest, sertifitseeritud krĂŒptograafiast, veebivulnerabiliteetide kĂ”rvaldamisest, DDoS-rĂŒnnakute kaitsmisest, kasutussertifikaadi rakendamisest, andmete varundamisest ja isegi regulaarsetest turbeaudititest. Kuid jĂ€lgimise osas ei ole sĂ”nagi, samuti ei rÀÀgita juurdepÀÀsu saamisest IB sĂŒndmustele, mis vĂ”iksid selle teenuse pakkuja klientidele huvi pakkuda.

Üldiselt saab pilveteenuse pakkuja veebisaidil ja dokumentatsioonis infoseisundi kĂŒsimuste kirjeldusest aru, kui tĂ”siselt nad sellele teemale suhtuvad. NĂ€iteks, kui lugeda juhiseid tootele "Minu kontor", siis seal ei ole sĂ”nagi turvalisusest, kuid eraldi tootest "Minu kontor. KS3", mis on mĂ”eldud volitamata juurdepÀÀsu kaitsmiseks, on tavaline loetelu FSTEKi 17. korralduse punktidest, mida tĂ€idab "Minu kontor. KS3", kuid ei ole selgitatud, kuidas seda tehakse ja mis kĂ”ige tĂ€htsam, kuidas integreerida neid mehhanisme ettevĂ”tte infoseisundisse. VĂ”ib-olla selline dokumentatsioon eksisteerib, kuid ma ei leidnud seda "Minu kontori" veebisaidilt. Kuigi vĂ”ib-olla on mul lihtsalt sellele salajasele teabele juurdepÀÀs keelatud...?

Pilveteenuste turvamonitooring

Sama Bitrixi puhul on olukord selgelt parem. Dokumentatsioonis on kirjeldatud sĂŒndmuste logifailide vormate ja huvitaval kombel ka sissetungi logi, mis sisaldab sĂŒndmusi, mis on seotud potentsiaalsete ohtudega pilveplatvormile. Sealt saate vĂ€lja vĂ”tta IP-aadressi, kasutajanime vĂ”i kĂŒlalise nime, sĂŒndmuse allika, aja, User Agenti, sĂŒndmuse tĂŒĂŒbi jne. TĂ”si, nende sĂŒndmustega töötamine on vĂ”imalik kas pilve juhtpaneelilt vĂ”i andmete eksportimise kaudu MS Exceli formaati. Bittirxi logide automatiseerimine on praegu keeruline ning peate osa tööst tegema kĂ€sitsi (aruande eksportimine ja selle ĂŒleslaadimine teie SIEM-i). Kuid kui meenutada, et veel suhteliselt hiljuti ei olnud sellist vĂ”imalust, on see suur edasiminek. Samas tahan mĂ€rkida, et ka paljud vĂ€lismaised pilveteenuse pakkujad pakuvad sarnast funktsionaalsust 'algajatele' — kas vaata logisid kĂ€sitsi juhtpaneeli kaudu vĂ”i eksporti andmed enda juurde (tĂ”si, enamus ekspordivad andmed .csv formaadis, mitte Excelis).

Pilveteenuste turvamonitooring

Kui mitte arvestada logide puudumist, pakuvad pilveteenuse pakkujad tavaliselt kolme varianti turvasĂŒndmuste jĂ€lgimiseks — juhtpaneelid, andmete eksport ja nendele API kaudu ligipÀÀs. Esimene variant nĂ€ib kĂŒll paljusid probleeme teie eest lahendavat, kuid see pole pĂ€ris nii — mitme logi olemasolul tuleb vahetada nende kuvamise ekraanide vahel, kaotades ĂŒlevaate olukorrast. Lisaks on ebatĂ”enĂ€oline, et pilveteenuse pakkuja annaks teile vĂ”imaluse turvasĂŒndmuste korreleerimiseks ja nende analĂŒĂŒsimiseks (tavaliselt tegelete toorete andmetega, millega peate iseseisvalt tutvuma). Erandid on olemas ja neist rÀÀgime hiljem. Viimaks tasub uurida, milliseid sĂŒndmusi fikseerib teie pilveteenuse pakkuja, mismoodi ja kuivĂ”rd need vastavad teie infotehnoloogia jĂ€lgimise protsessile. NĂ€iteks kasutajate ja kĂŒlaliste tuvastamine ja autentimine. Sama Bitrix vĂ”imaldab teil nende sĂŒndmuste alusel fikseerida sĂŒndmuse kuupĂ€eva ja kellaaja, kasutaja vĂ”i kĂŒlalise nime (kui on olemas “VeebianalĂŒĂŒsi” moodul), objekti, millele ligipÀÀseti, ja muid tĂŒĂŒpilisi veebisaidi elemente. Kuid ettevĂ”tte infotehnoloogia teenustele vĂ”ib olla vajalik teave selle kohta, kas kasutaja pÀÀses pilve juurde usaldusvÀÀrsest seadmest (nĂ€iteks ettevĂ”tte vĂ”rgus viibimise puhul lahendab selle ĂŒlesande Cisco ISE). Ja nii lihtne funktsioon nagu geolokatsiooni IP, mis aitaks mÀÀrata, kas pilveteenuse kasutaja konto on varastatud? Ja isegi kui pilveteenuse pakkuja seda teile pakub, jÀÀb sellest vĂ€heseks. Sama Cisco CloudLock mitte ainult ei analĂŒĂŒsi geolokatsiooni, vaid kasutab selleks masinĂ”pet ja analĂŒĂŒsib ajaloolisi andmeid iga kasutaja kohta ning jĂ€lgib erinevaid anomaaliaid tuvastamise ja autentimise katsetes. Sarnane funktsionaalsus on saadaval ka MS Azure puhul (vastava tellimuse olemasolul).

Pilveteenuste turvamonitooring

On veel ĂŒks keerukus — kuna paljude pilveteenuste pakkujate jaoks on turvaalasĂŒsteemide jĂ€lgimine uus teema, millega nad alles alustavad, muudetakse pidevalt nende lahendusi. TĂ€na on neil ĂŒks API versioon, homme teine ja ĂŒlehomme kolmas. Sellega tuleb samuti arvestada. Sama kehtib ka funktsionaalsuse kohta, mis vĂ”ib muutuda ja mida tuleb oma turvaalasĂŒsteemi jĂ€lgimises arvesse vĂ”tta. NĂ€iteks, Amazonil olid alguses eraldi pilveĂŒrituste jĂ€lgimise teenused — AWS CloudTrail ja AWS CloudWatch. Siis tuli vĂ€lja eraldi teenus turvaalasĂŒsteemide jĂ€lgimiseks — AWS GuardDuty. MĂ”ne aja pĂ€rast kĂ€ivitas Amazon uue haldussĂŒsteemi Amazon Security Hub, mis hĂ”lmab andmete analĂŒĂŒsi, mida saadakse GuardDuty, Amazon Inspectori, Amazon Macie ja teiste teenuste kaudu. Teine nĂ€ide on Azure logide integreerimistööriist SIEM-ile — AzLog. Seda kasutati aktiivselt paljude SIEM-i mĂŒĂŒjate poolt, kuni Microsoft kuulutas 2018. aastal vĂ€lja selle arendamise ja toe lĂ”petamise, mis tĂ”i paljudele selle tööriista kasutajatele kaasa probleeme (kuidas see lahendati, arutame hiljem).

SeetĂ”ttu jĂ€lgige hoolikalt kĂ”iki jĂ€lgimisfunktsioone, mida pakub teie pilveteenuse pakkuja. VĂ”i usaldage vĂ€liseid lahenduspakkujaid, kes toimivad vahendajatena teie SOC-i ja pilve vahel, mida soovite jĂ€lgida. Jah, see on kallim (kuigi mitte alati), kuid seetĂ”ttu kandite kogu vastutuse teiste Ă”lgadele. VĂ”i mitte kogu?.. Tuletame meelde jagatud turvalisuse kontseptsiooni ja mĂ”istame, et me ei saa vastutust tĂ€ielikult ĂŒle kanda — peame ise lĂ€bi uurima, kuidas erinevad pilveteenuse pakkujad tagavad teie andmete, rakenduste, virtuaalmasinate ja muude pilves paiknevate ressursside jĂ€lgimise. Alustame Amazonist ja sellest, mida see pakub selles osas.

NĂ€ide: IaaS-i andme- ja rakenduste turvamonitooring AWS-is

Jah, ma mÔistan, et Amazon ei ole kÔige parem nÀide, kuna see on Ameerika teenus ja seda vÔidakse blokeerida seoses ekstremismi ja Venemaal keelatud teabe levitamise vastu vÔitlemisega. Kuid selles publikatsioonis soovin ma lihtsalt nÀidata, kui erinevad on erinevad pilveplatvormid IT-jÀlgimise vÔimaluste osas ja millele tuleks tÀhelepanu pöörata oma kriitiliste protsesside pilve viimise juures turvalisuse aspektist. Kui mÔned Venemaa pilvesaadete arendajad saavad sealt midagi kasulikku, siis oleks see suurepÀrane.

Pilveteenuste turvamonitooring

Esiteks tuleb öelda, et Amazon ei ole ĂŒletamatu kindlus. Selle klientidega juhtub regulaarselt erinevaid intsidente. NĂ€iteks Deep Root Analytics'ilt varastati 198 miljoni valija nimed, aadressid, sĂŒnnikuupĂ€evad ja telefoninumbrid. Iisraeli ettevĂ”ttelt Nice Systems varastati 14 miljonit Verizon'i abonentide salvestust. Samas vĂ”imaldavad AWSi sisseehitatud funktsioonid teil avastada laia valiku intsidente. NĂ€iteks:

  • infrastruktuuri rĂŒnnak (DDoS)
  • sĂ”lme kompromiteerimine (kĂ€skude sĂŒstimine)
  • konto kompromiteerimine ja volitamata ligipÀÀs
  • vale konfiguratsioon ja haavatavused
  • kaitsmata liideseid ja API-sid.

See vastukĂ€ive tuleneb sellest, et kliendi andmete turvalisuse eest, nagu eelnevalt selgitasime, vastutab klient ise. Kui ta ei ole mures kaitsemehhanismide sisselĂŒlitamise ega jĂ€lgimistööriistade seadistamise pĂ€rast, siis saab ta juhtumist teada ainult meedia kaudu vĂ”i oma klientidelt.

Incidentide tuvastamiseks saab kasutada erinevaid jĂ€lgimisteenuseid, mida on arendanud Amazon (kuigi neid tĂ€iendavad sageli vĂ€lisharjutused, nĂ€iteks osquery). AWS-is jĂ€lgitakse kĂ”iki kasutajate tegevusi, sĂ”ltumata sellest, kuidas need on tehtud — lĂ€bi halduskonsooli, kĂ€surealiideses, SDK vĂ”i muude AWS teenuste kaudu. KĂ”ik iga AWS konto tegevuse logid (sealhulgas kasutajanimi, tegevus, teenus, tegevuse parameetrid ja tulemused) ning API kasutamine on saadaval AWS CloudTraili teenuse kaudu. Saate kuvada neid sĂŒndmusi (nĂ€iteks sisselogimist AWS IAM konsooli) CloudTraili konsoolist, analĂŒĂŒsida neid Amazon Athenaga vĂ”i edastada neid vĂ€lisharjutustele nagu Splunk, AlienVault jne. AWS CloudTraili logid salvestatakse teie AWS S3 Ă€mbritesse.

Pilveteenuste turvamonitooring

Kaks muud AWS teenust pakuvad veel mitmeid olulisi jĂ€lgimisvĂ”imalusi. Esiteks on Amazon CloudWatch AWS-i ressursside ja rakenduste jĂ€lgimise teenus, mis vĂ”imaldab muu hulgas tuvastada erinevaid anomaaliaid teie pilves. KĂ”ik AWS-i sisseehitatud teenused, nagu Amazon Elastic Compute Cloud (serverid), Amazon Relational Database Service (andmebaasid), Amazon Elastic MapReduce (andmeanalĂŒĂŒs) ja veel 30 muud Amazoni teenust, kasutavad logide salvestamiseks Amazon CloudWatch'i. Arendajad saavad kasutada Amazon CloudWatch'i avatud API-t, et lisada logide jĂ€lgimise funktsionaalsust oma kohandatud rakendustesse ja teenustesse, laiendades seelĂ€bi analĂŒĂŒsitavate sĂŒndmuste ulatust kĂŒberturbe kontekstis.

Pilveteenuste turvamonitooring

Teiseks, VPC Flow Logs teenus vĂ”imaldab analĂŒĂŒsida vĂ”rgu liiklust, mille teie AWS serverid saadavad vĂ”i saavad (vĂ€ljast vĂ”i seest), samuti mikroteenuste vahel. Kui mĂ”ni teie AWS VPC ressurs ostab vĂ”i suhelda vĂ”rguga, salvestab VPC Flow Logs teenus teavet vĂ”rgu liikluse kohta, sealhulgas allika ja sihtkoha vĂ”rgu liidese, samuti IP-aadressid, pordid, protokoll, baitide arv ja pakettide arv, mida olete nĂ€inud. Need, kes on töötanud kohaliku vĂ”rgu kaitsega, tunnevad seda analoogina voogudest NetFlow, mis vĂ”ivad olla genereeritud ettevĂ”tte tasandi lĂŒlitite, ruuterite ja tulemĂŒrete poolt. Need logid on olulised infoturbe jĂ€lgimise eesmĂ€rkidel, sest erinevalt kasutajate ja rakenduste tegevuste sĂŒndmustest vĂ”imaldavad nad ka mitte tĂ€helepanuta jĂ€tta vĂ”rgu suhtlemist virtuaalses erasektori AWS keskkonnas.

Pilveteenuste turvamonitooring

Seega pakuvad need kolm AWS-teenust — AWS CloudTrail, Amazon CloudWatch ja VPC Flow Logs — koos piisavalt tĂ”husat ĂŒlevaadet teie konto kasutamisest, kasutajate kĂ€itumisest, infrastruktuuri haldamisest, rakenduste ja teenuste aktiivsusest ning vĂ”rguaktiivsusest. NĂ€iteks nende abil on vĂ”imalik tuvastada jĂ€rgmised kĂ”rvalekalded:

  • Saidi skaneerimise katsed, tagasiulatuvate uksete otsimine, haavatavuste otsimine lĂ€bi „404 viga” puhangute.
  • SisestusrĂŒnnakud (nt SQL injection) lĂ€bi „500 viga” puhangute.
  • Tuntud tööriistad sqlmap, nikto, w3af, nmap jne rĂŒnnakute tuvastamiseks kasutajaagendi vĂ€lja analĂŒĂŒsi kaudu.

Amazon Web Services on kĂŒberturvalisuse eesmĂ€rkidel vĂ€lja töötanud ka teisi teenuseid, mis aitavad lahendada mitmeid teisi probleeme. NĂ€iteks AWS-is on sisseehitatud teenus poliitikate ja konfiguratsioonide auditeerimiseks — AWS Config. See teenus tagab teie AWS-i ressursside ja nende konfiguratsioonide pideva auditeerimise. Vaatame lihtsat nĂ€idet: oletame, et soovite veenduda, et kasutajate paroolid on kĂ”igis teie serverites keelatud ja ligipÀÀs on vĂ”imalik ainult sertifikaatide alusel. AWS Config vĂ”imaldab seda hĂ”lpsasti kontrollida kĂ”igi teie serverite jaoks. On ka teisi poliitikaid, mida saab rakendada teie pilveserveritele: „Ükski server ei tohi kasutada porti 22“, „Ainult administraatorid saavad muuta tulemĂŒĂŒri reegleid“ vĂ”i „Ainult kasutaja Ivashko vĂ”ib luua uusi kasutajakontosid, ja ta vĂ”ib seda teha ainult teisipĂ€eviti“. 2016. aasta suvel laiendati teenust AWS Config, et automatiseerida vĂ€lja töötatud poliitikate rikkumiste tuvastamist. AWS Config Rules on sisuliselt pidevad konfiguratsiooni pĂ€ringud, mida kasutate Amazon teenustes, mis genereerivad sĂŒndmusi, kui vastavaid poliitikaid rikutakse. NĂ€iteks selle asemel, et perioodiliselt teha AWS Config pĂ€ringuid, et kontrollida, kas kĂ”ik virtuaalserveri kettad on krĂŒpteeritud, saab AWS Config Rules kasutada, et pidevalt kontrollida serverikettaste vastavust sellele tingimusele. Ja mis kĂ”ige tĂ€htsam, kĂ€esoleva vĂ€ljaande kontekstis genereerivad mis tahes rikkumised sĂŒndmusi, mida teie kĂŒberturbe teenus saab analĂŒĂŒsida.

Pilveteenuste turvamonitooring

AWS-l on ka oma vasted traditsioonilistele ettevĂ”tte andmekaitse lahendustele, mis genereerivad turvasekke, mida peaksite analĂŒĂŒsima:

  • sissetungide avastamine — AWS GuardDuty
  • info lekete kontroll — AWS Macie
  • EDR (kuigi on veidi kummaline rÀÀkida pilvandmetöötlusesse kuuluvatest lĂ”pp-punktidest) — AWS Cloudwatch + avatud lĂ€htekoodiga lahendused osquery vĂ”i GRR
  • Netflow analĂŒĂŒs — AWS Cloudwatch + AWS VPC Flow
  • DNS analĂŒĂŒs — AWS Cloudwatch + AWS Route53
  • AD — AWS Directory Service
  • kasutajate haldus — AWS IAM
  • SSO — AWS SSO
  • turvalisuse analĂŒĂŒs — AWS Inspector
  • konfiguratsioonide haldus — AWS Config
  • WAF — AWS WAF.

Ma ei hakka ĂŒksikasjalikult loetlema kĂ”iki Amazoni teenuseid, mis vĂ”ivad olla kasulikud andmekaitse kontekstis. Oluline on mĂ”ista, et kĂ”ik need teenused saavad genereerida sĂŒndmusi, mida peame analĂŒĂŒsima andmekaitse kontekstis, kasutades selleks nii Amazoni enda sisseehitatud vĂ”imalusi kui ka vĂ€list lahendust, nĂ€iteks SIEMi, mis saavad edastada turvasĂŒsteemide sĂŒndmusi teie jĂ€lgimiskeskusesse ja analĂŒĂŒsida neid koos teiste pilveteenustelt vĂ”i sisemisest infrastruktuurist, perimeetrist vĂ”i mobiilseadmetest saadud sĂŒndmustega.

Pilveteenuste turvamonitooring

Igal juhul algab kĂ”ik andmeallikatest, mis pakuvad teile IKT sĂŒndmusi. Selliste allikate hulka kuuluvad muu hulgas:

  • CloudTrail — API kasutamine ja kasutajate tegevused
  • Trusted Advisor — turvaskaanimine parimate praktikate jĂ€rgi
  • Config — kontode ja teenuste seadete inventuur ja konfigureerimine
  • VPC Flow Logs — ĂŒhendused virtuaalsete liidestega
  • IAM — identifitseerimise ja autentimise teenus
  • ELB Access Logs — koormusebalanseerija logid
  • Inspector — rakenduste haavatavused
  • S3 — failide salvestamine
  • CloudWatch — rakenduste aktiivsus
  • SNS — teatiste teenus.

Amazon, pakkudes sellist sĂŒndmuste allikate ja nende genereerimise tööriistade spektrit, on samas tugevalt piiratud kogutud andmete analĂŒĂŒsi vĂ”imalustes IT-öises kontekstis. Te peate ise uurima olemasolevaid logisid, otsides neist vastavaid kompromiteerimise indikaatoreid. AWS Security Hub, mille Amazon just lansseeris, on mĂ”eldud selle probleemi lahendamiseks, olles nagu pilve SIEM AWS-i jaoks. Kuid praegu on see alles oma teekonna alguses ja piiratud nii allikate arvuga, millega ta töötab, kui ka teiste piirangutega, mis on kehtestatud Amazoni arhitektuuri ja tellimuste poolt.

NĂ€ide: IT-ohutuse monitooring IaaS Azure'i baasil

Ma ei soovi pikaaegset arutelu, kumb kolme pilveteenuse pakkujast (Amazon, Microsoft vĂ”i Google) on parem (veelgi enam, et igal neist on oma kindel eripĂ€ra ja need sobivad erinevate ĂŒlesannete lahendamiseks); keskendume nende pakkujate poolt pakutavatele vĂ”imalustele seire jaoks. Tuleb tunnistada, et Amazon AWS oli selles valdkonnas ĂŒks esimesi ja seetĂ”ttu on nad oma infotehnoloogia funktsioonide osas kĂ”ige kaugemale jĂ”udnud (kuigi paljud tunnustavad, et nende kasutamine vĂ”ib olla keeruline). Kuid see ei tĂ€henda, et me ei vĂ”taks arvesse Microsofti ja Google’i pakutavaid vĂ”imalusi.

Microsofti tooted on alati silma paistnud oma "avatuse" poolest, ja sama kehtib ka Azure'i puhul. NÀiteks, kui AWS ja GCP lÀhtuvad alati printsiibist "kÔik, mis ei ole lubatud, on keelatud", siis Azure'i lÀhenemine on otseselt vastupidine. NÀiteks, luues virtuaalset vÔrku pilves ja seal virtuaalmasina, on kÔik pordid ja protokollid vaikimisi avatud ja lubatud. SeetÔttu tuleb teil teha veidi rohkem pingutusi Microsofti pilvekasutuse juurdepÀÀsu haldamise algse seadistamise osas. Samuti seab see teile rangemad nÔuded Azure'i pilve tegevuse jÀlgimise osas.

Pilveteenuste turvamonitooring

AWS-l on omadus, et kui jĂ€lgite oma virtuaalseid ressursse erinevates regioonides, siis esinevad raskused, kui soovite kĂ”ikide sĂŒndmuste kokkuvĂ”tteid ja nende analĂŒĂŒsi. Selle lahendamiseks tuleb kasutusele vĂ”tta erinevaid trikke, nĂ€iteks luua oma kood AWS Lambda jaoks, mis kannab sĂŒndmused erinevate regioonide vahel. Azure's sellist probleemi ei esine – selle Activity Log mehhanism jĂ€lgib kogu organisatsiooni tegevust ilma piiranguteta. Sama kehtib ka AWS Security Hub'i kohta, mille Amazon hiljuti arendas turvafunktsioonide konsolideerimiseks ĂŒhe ohutuse keskuses, kuid ainult oma regiooni piires, mis Venemaa jaoks ei ole aktuaalne. Azure'il on oma Security Center, mis ei ole seotud regionaalsete piirangutega, pakkudes juurdepÀÀsu kĂ”ikidele pilveteenuse turvafunktsioonidele. Veelgi enam, erinevatele kohalikele meeskondadele vĂ”ib see pakkuda enda kaitsevĂ”imaluste komplekti, sealhulgas nende hallatavaid turvaseisundeid. AWS Security Hub alles pĂŒĂŒab muutuda sarnaseks Azure Security Center'iga. Kuid siia tuleb lisada ka varjatud probleem – Azure's saate kasutada palju sellest, mis on varem AWS-is kirjeldatud, kuid kĂ”ige mugavamalt toimub see ainult Azure AD, Azure Monitor ja Azure Security Center'i puhul. KĂ”ik muud Azure'i kaitsemehhanismid, sealhulgas turvasĂŒndmuste analĂŒĂŒs, ei ole praegu kĂ”ige mugavama haldamise all. Osaliselt lahendab probleemi API, mis lĂ€bib kĂ”iki Microsoft Azure teenuseid, kuid see nĂ”uab teie pilve integreerimist teie SOC-iga ja kvalifitseeritud spetsialistide olemasolu (nagu ka igasuguste teiste SIEMidega, mis töötavad pilve API-dega). MĂ”ned SIEMid, millest rÀÀgitakse hiljem, toetavad juba Azure'i ja vĂ”ivad automatiseerida selle jĂ€lgimist, kuid sellega on ka enda keerukused – mitte kĂ”ik neist ei suuda koguda kĂ”iki logisid, mis Azure'il on.

Pilveteenuste turvamonitooring

Azure'is sĂŒndmuste kogumine ja nende jĂ€lgimine toimub Azure Monitor teenuse kaudu, mis on Microsofti pilve ja selle ressursside — nĂ€iteks Git repositooriumite, konteinerite, virtuaalmasinate ja rakenduste — peamine andmete kogumise, salvestamise ja analĂŒĂŒsi tööriist. KĂ”ik Azure Monitor'i kogutavad andmed jagunevad kaheks kategooriaks: reaalajas kogutud mÔÔdikud, mis kirjeldavad Azure'i pilve vĂ”tme tulemusi, ja logifailid, mis sisaldavad ressursi ja teenuste tegevuse konkreetseid aspekte iseloomustavaid andmeid. Lisaks vĂ”ib Azure Monitor teenus Data Collector API kaudu koguda andmeid igast REST-allikast, et luua oma jĂ€lgimisstsenaariume.

Pilveteenuste turvamonitooring

Siin on mĂ”ned turvasĂŒndmuste allikad, mida Azure teile pakub ja millele saate juurde pÀÀseda Azure'i portaali, CLI, PowerShelli vĂ”i REST API kaudu (ja mĂ”ned ainult Azure Monitor'i / Insight API kaudu):

  • Tegevuslogid — see ajakiri vastab klassikalistele kĂŒsimustele “kes”, “mida” ja “millal” seoses mis tahes kirjeoperatsiooniga (PUT, POST, DELETE) pilvressursside ĂŒle. LugemisĂ”iguste (GET) sĂŒndmused selle ajakirja ei jĂ”ua, samuti mĂ”ned teised.
  • Diagnostikalogid — sisaldab andmeid operatsioonide kohta, mis on seotud teie tellimuses olevate ressurssidega.
  • Azure AD raportimine — sisaldab nii kasutajate tegevust kui ka sĂŒsteemi tegevust, mis on seotud rĂŒhmade ja kasutajate haldamisega.
  • Windowsi sĂŒndmuste logi ja Linuxi Syslog — sisaldab sĂŒndmusi virtuaalmasinatelt, mis asuvad pilves.
  • MÔÔdikud — sisaldab telemeetriat teie pilveteenuste ja ressursside jĂ”udluse ja “tervise” seisundi kohta. Need mÔÔdetakse igal minutil ja hoitakse 30 pĂ€eva jooksul.
  • VĂ”rgu turberĂŒhma voogude logid — sisaldab andmeid vĂ”rgu turbe sĂŒndmuste kohta, mida kogutakse Network Watcher teenuse ja vĂ”rgu taseme ressursside jĂ€lgimise abil.
  • SĂ€ilitamislogid — sisaldab sĂŒndmusi, mis on seotud juurdepÀÀsuga ladustamisresurssidele.

Pilveteenuste turvamonitooring

JĂ€lgimiseks vĂ”ite kasutada vĂ€liseid SIEM-sĂŒsteeme vĂ”i sisseehitatud Azure Monitorit ja selle pistikprogramme. RÀÀgime veel teabehalduse sĂŒsteemidest, aga vaatame, mida Azure iseenesest pakub andmete analĂŒĂŒsimiseks turvalisuse kontekstis. Peamine ekraan, mis on seotud Azure Monitori turvalisuse ja auditi jĂ€lgimisega, on Log Analytics Security and Audit Dashboard (tasuta versioon toetab piiratud arvu sĂŒndmuste sĂ€ilitamist vaid ĂŒhe nĂ€dala). See paneel on jagatud viieks peamiseks valdkonnaks, mis visualiseerivad kokkuvĂ”tlikku statistikat selle kohta, mis toimub teie kasutatavas pilvemajas:

  • Turvadomeenid — peamised kvantitatiivsed nĂ€itajad, mis on seotud informaatikaga — juhtumite arv, kompromiteeritud sĂ”lmede arv, patcheeritud sĂ”lmed, vĂ”rgu turbe sĂŒndmused jne.
  • Olulised probleemid — kuvab aktiivsete turbeprobleemide arvu ja tĂ€htsuse
  • Avastused — kuvab mustreid, mis on kasutatud teie vastu suunatud rĂŒnnakute korral
  • Ohtude teabe kogumine — kuvab geograafilist teavet vĂ€listest sĂ”lmedest, mis teid rĂŒndavad
  • Üldised turbe pĂ€ringud — tĂŒĂŒpilised pĂ€ringud, mis aitavad teil paremini jĂ€lgida teie informaatikat.

Pilveteenuste turvamonitooring

Azure Monitori laiendustena vĂ”ib nimetada Azure Key Vault'i (kryptograafiliste vĂ”tmete kaitse pilves), Malware Assessment'i (kahjuritarkvara kaitse analĂŒĂŒs virtuaalmasinates), Azure Application Gateway Analytics'i (sealhulgas pilveteenuste tulemĂŒĂŒri logide analĂŒĂŒs) jne. Need tööriistad, mis on rikastatud konkreetsete sĂŒndmuste töötlemise reeglitega, vĂ”imaldavad visualiseerida erinevaid pilveteenuste tegevuse aspekte, sealhulgas turvalisust, ja tuvastada tööde kĂ”rvalekaldeid. Kuid, nagu sageli juhtub, vajab iga tĂ€iendav funktsioon vastavat tasulist tellimust, mis nĂ”uab teilt vastavaid rahalisi investeeringuid, mida peaksite eelnevalt planeerima.

Pilveteenuste turvamonitooring

Azure’il on mitmeid sisseehitatud ohutusmonitorimise vĂ”imalusi, mis on integreeritud Azure AD, Azure Monitori ja Azure Security Centeriga. Nende hulka kuuluvad nĂ€iteks virtuaalmasinate suhtlemise tuvastamine tuntud pahavara IP-dega (tĂ€nu Microsofti Threat Intelligence teenuste integreerimisele), pahavara tuvastamine pilvinfrastruktuuris hĂ€iresignaalide kaudu virtuaalmasinatelt, mis asuvad pilves, virtuaalmasinatele suunatud sĂ”numite “paroolide proovimise” rĂŒnnakud, kasutajate tuvastamise sĂŒsteemi konfiguratsiooni haavatavused, sisenemine anonĂŒĂŒmselt vĂ”i nakatunud sĂ”lmede kaudu, konto lekkeid, sisenemine ebatavalistest asukohtadest jne. TĂ€naseks on Azure ĂŒks haruldasi pilveteenuse pakkujaid, kes pakub sisseehitatud Threat Intelligence vĂ”imalusi kogutud infoturbe sĂŒndmuste rikastamiseks.

Pilveteenuste turvamonitooring

Nagu juba varem mainitud, ei ole kaitsefunktsioonid ja seega genereeritud turbeefektid kĂ”ikidele kasutajatele vĂ”rdselt kĂ€ttesaadavad, vaid nĂ”uavad teatud tellimuse olemasolu, mis sisaldab vajalikku funktsionaalsust, mis genereerib vastavad sĂŒndmused infoturbetegevuse jĂ€lgimiseks. NĂ€iteks on osa eelpool kirjeldatud kontode ebanormaalsuste monitoorimise funktsioonidest saadaval ainult Azure AD teenuse premium P2 litsentsiga. Ilma selleta, nagu ka AWS-i puhul, peate turbeefektide kogumise analĂŒĂŒsima „kĂ€eliselt“. Samuti sĂ”ltub Azure AD litsentsi tĂŒĂŒbist, millised sĂŒndmused on analĂŒĂŒsimiseks saadaval.

Azure'i portaalis saate hallata nii otsingupĂ€ringuid teile huvipakkuvatesse logidesse kui ka konfigureerida armatuurlaudu infotehnoloogia peamiste nĂ€itajate visualiseerimiseks. Lisaks saate seal valida Azure Monitori laiendusi, mis vĂ”imaldavad teil laiendada Azure Monitori logide funktsionaalsust ja saada sĂŒvitsi minevat analĂŒĂŒsi sĂŒndmustest turbe vaatenurgast.

Pilveteenuste turvamonitooring

Kui vajate mitte ainult logide haldamise vĂ”imalust, vaid ka laiaulatuslikku turvakeskust oma Azure'i pilveplatvormi jaoks, sealhulgas kĂŒberturbe poliitikate haldamist, siis tuleks rÀÀkida Azure Security Centeri kasutamisest. Selle enamus kasulikke funktsioone on saadaval lisatasu eest, nĂ€iteks ohtude tuvastamine, Azure'ist vĂ€ljaspool jĂ€lgimine, vastavuse hindamine jne. (tasuta versioonis on teil juurdepÀÀs ainult turvahindamisele ja soovitustele tuvastatud probleemide lahendamiseks). See koondab kĂ”ik turvakĂŒsimused ĂŒhte kohta. Tegelikult vĂ”ib öelda, et see pakub kĂ”rgemat kĂŒberturbe taset kui Azure Monitor, kuna antud juhul rikastatakse kogu teie pilveettevĂ”ttest kogutud andmeid mitmete allikatega, nagu Azure, Office 365, Microsoft CRM online, Microsoft Dynamics AX, outlook.com, MSN.com, Microsoft Digital Crimes Unit (DCU) ja Microsoft Security Response Center (MSRC), millele lisanduvad erinevad keerukad masinĂ”ppe ja kĂ€itumusliku analĂŒĂŒsi algoritmid, mis lĂ”puks peaksid suurendama ohtude tuvastamise ja neile reageerimise tĂ”husust.

Azure'l on ka oma SIEM — see ilmnes 2019. aasta alguses. See on Azure Sentinel, mis toetub Azure Monitor'i andmetele ja suudab integreeruda ka vĂ€liste turvalahendustega (nĂ€iteks NGFW vĂ”i WAF), mille nimekiri pidevalt tĂ€ieneb. Lisaks vĂ”imaldab Microsoft Graph Security API integreerimine teil lisada Sentineli oma Threat Intelligence andmevooge, mis rikastab juhtumite analĂŒĂŒsi vĂ”imalusi teie Azure'i pilves. VĂ”ib öelda, et Azure Sentinel on esimene "kohalik" SIEM, mis on vĂ€lja töötatud pilveteenuse pakkujate poolt (nĂ€iteks Splunk vĂ”i ELK, mida saab majutada pilves nagu AWS, on ikkagi loodud traditsiooniliste pilveteenuste pakkujate poolt). Azure Sentinel ja Security Center vĂ”iksid olla Azure'i pilve SOC ja nendega vĂ”iks piirduda (teatud ettevaatustega), kui teil ei oleks enam mingit infrastruktuuri ja kĂ”ik teie arvutusressursid oleksid ĂŒle viidud pilve ning see oleks Microsoft Azure'i pilv.

Pilveteenuste turvamonitooring

Kuna Azure'i sisseehitatud funktsioonid (isegi kui Sentinel'i tellimus on olemas) ei pruugi sageli piisata teabe turvalisuse jĂ€lgimise eesmĂ€rkideks ja selle protsessi integreerimiseks teiste turvasĂŒndmuste allikatega (nii pilves kui kohapeal), tekib vajadus kogutud andmete eksportimiseks vĂ€listesse sĂŒsteemidesse, mille hulka vĂ”ib kuuluda ka SIEM. Seda teostatakse nii API kaudu kui ka spetsiaalsete laienduste abil, mida praegu ametlikult pakuvad jĂ€rgmised SIEM-id — Splunk (Azure Monitor Add-On for Splunk), IBM QRadar (Microsoft Azure DSM), SumoLogic, ArcSight ja ELK. Veel hiljuti oli selliseid SIEM-e rohkem, kuid 1. juuni 2019. aastast lĂ”petas Microsoft Azure Log Integration Tool'i (AzLog) toe, mis varajases Azure'i eksisteerimise perioodis ja korrapĂ€rase logitöötluse standardiseerimise puudumisel (Azure Monitor polnud veel olemas) vĂ”imaldas hĂ”lpsalt integreerida vĂ€liseid SIEM-e Microsofti pilve. Praegu on olukord muutunud ja Microsoft soovitab Azure Event Hub'i platvormi peamise integreerimistööriistana teistele SIEM-idele. Paljud on juba sellise integratsiooni teinud, kuid olge ettevaatlikud — nad ei pruugi hĂ”lmata kĂ”iki Azure'i logisid, vaid vaid teatud (vt oma SIEM-i dokumentatsiooni).

KokkuvĂ”ttes Azure'ist soovin anda ĂŒldise soovituse selle pilveteenuse kohta: enne kui kinnitate midagi Azure'i turbe- ja hĂ€iremonitooringu funktsioonide osas, seadistage need hoolikalt ja testige, et need töötavad nii, nagu on kirjas dokumentatsioonis, ja nagu Microsofti konsultandid teile rÀÀkisid (neil vĂ”ivad olla erinevad arvamused Azure'i funktsioonide toimivuse kohta). Finantsteenuste olemasolul saate Azure'ist vĂ€lja pigistada palju kasulikku turbe monitooringu osas. Kuid kui teie ressursid on piiratud, peate nagu AWS-i puhul lootma ainult oma jĂ”ududele ja tooretele andmetele, mida Azure Monitor teile annab. Ja pidage meeles, et paljude monitooringufunktsioonide eest tuleb maksta ning hinnapoliitikaga on parem eelnevalt tutvuda. NĂ€iteks saate tasuta hoida andmeid 31 pĂ€eva kuni 5 GB suuruses tellimuses — nende vÀÀrtuste ĂŒletamine nĂ”uab teilt lisakulutusi (umbes 2+ dollarit iga tĂ€iendava GB hoidmise eest tellija puhul ja 0,1 dollarit iga tĂ€iendava GB hoidmise eest iga kuu). Rakenduste telemeetria ja mÔÔdikute kasutamine vĂ”ib samuti nĂ”uda tĂ€iendavaid rahalisi vahendeid, nagu ka hĂ€irede ja teatistega tegelemine (teatud piirmÀÀr on tasuta, kuid see ei pruugi teie vajadusi rahuldada).

NÀide: IaaS-i turvalisuse jÀlgimine Google Cloud Platformil

Google Cloud Platform paistab AWS-i ja Azure'i taustal noorelt vĂ€lja, kuid see on osaliselt hea. Erinevalt AWS-ist, mis on oma funktsioone, sealhulgas turvalisust, jĂ€rk-jĂ€rgult tĂ€iustanud ja kesksuse probleemide tĂ”ttu vaeva nĂ€inud, on GCP, nagu ka Azure, palju paremini keskset haldamist vĂ”imaldav, vĂ€hendades vigu ja juurutamise aega ettevĂ”ttes. Turvalisuse seisukohalt asub GCP kummalisel kombel AWS-i ja Azure'i vahel. Tal on ka kĂ”ikjal organisatsioonis sĂŒndmustekirje registreerimine, kuid see ei ole tĂ€ielik. MĂ”ned funktsioonid on veel beetareĆŸiimis, kuid see puudus peaks jĂ€rk-jĂ€rgult olema kĂ”rvaldatud ning GCP-ist saab kĂŒberturvalisuse jĂ€lgimise seisukohalt kĂŒpsem platvorm.

Pilveteenuste turvamonitooring

GCP pĂ”hivahend sĂŒndmustekirjete registreerimiseks on Stackdriver Logging (sarnane Azure Monitorile), mis vĂ”imaldab teil koguda sĂŒndmusi kogu oma pilveinfrastruktuuris (aga ka AWS-is). Turvalisuse aspektist on GCP-l igal organisatsioonil, projektil vĂ”i kaustal neli registreerimislogi:

  • Admin Activity — sisaldab kĂ”iki haldustoimingutega seotud sĂŒndmusi, nagu virtuaalmasina loomine, juurdepÀÀsuĂ”iguste muutmine jne. See logi kirjutatakse alati, sĂ”ltumata teie soovidest, ning salvestatakse andmed 400 pĂ€evaks.
  • Data Access — sisaldab kĂ”iki andmete haldamisega seotud sĂŒndmusi pilvekasutajate poolt (loomine, muutmine, lugemine jne). Vaikimisi seda logi ei kirjuta, kuna selle maht paisub vĂ€ga kiiresti. SeetĂ”ttu on selle sĂ€ilivusaeg vaid 30 pĂ€eva. Lisaks ei kirjutata sellesse logi kaugeltki mitte kĂ”ik. NĂ€iteks ei kajastata seal sĂŒndmusi, mis on seotud avalikult kĂ”igile kasutajatele juurdepÀÀsetavate ressurssidega vĂ”i mis on ligipÀÀsetavad ilma GCP-sse sisselogimata.
  • System Event — sisaldab sĂŒsteemisĂŒndmusi, mis ei ole seotud kasutajatega, vĂ”i administraatori toimingut, kes muudab pilveressursside konfiguratsiooni. See kirjutatakse alati ja salvestatakse 400 pĂ€evaks.
  • Access Transparency on ainulaadne registreerimisvahend, mis fikseerib kĂ”ik Google'i töötajate tegevused (kuid mitte kĂ”igi GCP teenuste jaoks), kes pÀÀsevad juurde teie infrastruktuurile oma ametialaste kohustuste tĂ€itmise kĂ€igus. See register sĂ€ilib 400 pĂ€eva ja pole iga GCP kliendi jaoks saadaval, vaid ainult teatud tingimuste tĂ€itmise korral (kas Gold vĂ”i Platinum taseme tugi, vĂ”i neli teatud tĂŒĂŒpi rolli ettevĂ”tte toe raames). Sarnane funktsioon on nĂ€iteks ka Office 365-s — Lockbox.

Registri nÀide: Access Transparency

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/[BUCKET_NAME]/objects/foo123"
    }
  ]
 }
 logName:  "projects/[PROJECT_NAME]/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

Logidele on vĂ”imalik juurde pÀÀseda mitmel viisil (peaaegu nagu varem kĂ€sitletud Azure ja AWS) — Log Viewer'i liidese, API, Google Cloud SDK vĂ”i teie projekti Activity lehe kaudu, kus teid huvitavad sĂŒndmused. Neid on vĂ”imalik ka eksportida vĂ€listesse lahendustesse tĂ€iendavaks analĂŒĂŒsiks. Viimane toimub logide eksportimise kaudu BigQuery vĂ”i Cloud Pub/Sub salvestusse.

Lisaks Stackdriver Logging'ule pakub GCP platvorm ka Stackdriver Monitoring funktsiooni, mis vĂ”imaldab jĂ€lgida pilveteenuste ja rakenduste vĂ”tmemĂ©trikaid (tĂ€itmine, rikke aeg, ĂŒldine seisund jne). Spetsiaalselt töötlemine ja visualiseeritud andmed vĂ”ivad lihtsustada probleemide leidmist teie pilvi infrastruktuuris, sealhulgas ka turvakontekstis. Tuleb siiski mĂ€rkida, et selle funktsiooni rikkus ei ole just suur turvalisuse kontekstis, kuna GCP-l ei ole tĂ€napĂ€eval analooge AWS GuardDutyle ning ta ei suuda eristada halbu sĂŒndmusi kĂ”igi registreeritud sĂŒndmuste hulgast (Google on vĂ€lja töötanud Event Threat Detectioni, kuid see on veel beetaversioonis ja on vara rÀÀkida selle kasulikkusest). Stackdriver Monitoringut vĂ”iks kasutada anomaaliate avastamise sĂŒsteemina, mille pĂ”hjuseid seejĂ€rel uuritakse. Kuid turvalisuse alal kvalifitseeritud personali puudumise tĂ”ttu GCP-s on see ĂŒlesanne praegu keeruline.

Pilveteenuste turvamonitooring

Samuti tasub tuua vÀlja nimekiri mÔnest IB moodulist, mida saab kasutada teie GCP pilves ja mis on sarnased AWSi pakkumistega:

  • Cloud Security Command Center — sarnane AWS Security Hub'ile ja Azure Security Center'ile.
  • Cloud DLP — automaatne tundlike andmete tuvastamine ja redigeerimine (nt varjamine), mis on salvestatud pilves, rohkem kui 90 eelseadistatud klassifitseerimispoliitika alusel.
  • Cloud Scanner — tuntud haavatavuste skanner (XSS, Flash'i sisestamine, patĆĄimata teegid jne) App Engine'is, Compute Engine'is ja Google Kubernetes'is.
  • Cloud IAM — juurdepÀÀsu haldamine kĂ”igile GCP ressurssidele.
  • Cloud Identity — GCP kasutajakontode, seadmete ja rakenduste haldamine ĂŒhelt platvormilt.
  • Cloud HSM — krĂŒptograafiliste vĂ”tmete kaitse.
  • Cloud Key Management Service — krĂŒptograafiliste vĂ”tmete haldamine GCP-s.
  • VPC Service Control — turvalise piiri loomine teie GCP ressursside ĂŒmber nende lekete kaitsmiseks.
  • Titan Security Key — kaitse fidĆŸi vastu.

Pilveteenuste turvamonitooring

Paljuski neist moodulitest genereerivad turbehĂ€ireid, mida saab saata BigQuery ladustamisele analĂŒĂŒsimiseks vĂ”i eksportimiseks teistesse sĂŒsteemidesse, sealhulgas SIEM-idesse. Nagu juba eelnevalt mainitud, on GCP aktiivselt arenev platvorm ja praegu arendab Google mitmeid uusi teabe- ja kĂŒberjulgeoleku mooduleid oma platvormile. Nende hulgas on Event Threat Detection (hetkel beetaversioonis), mis skaneerib Stackdriveri logisid, et leida mĂ€rkide jĂ€relevalve tegevust (sarnane GuardDuty'le AWS-is), vĂ”i Policy Intelligence (hetkel alfa versioonis), mis vĂ”imaldab arendada intelligentseid juurdepÀÀsupoliitikaid GCP ressurssidele.

Tegin vĂ€ikese ĂŒlevaate populaarsete pilveteenuste sisseehitatud jĂ€lgimisvĂ”imalustest. Kuid kas teil on spetsialiste, kes suudavad töötada IaaS-teenuse pakkuja 'toore' logidega (kĂ”ik ei ole valmis ostma AWS-i vĂ”i Azure'i vĂ”i Google'i tĂ€iustatud vĂ”imalusi)? Lisaks on paljudele teada ĂŒtlus 'uskuda, kuid kontrollida', mis kĂŒberjulgeoleku valdkonnas on tĂ”eliselt aktuaalne. Kui palju usaldusvÀÀrsed on teie jaoks pilveteenuse pakkuja sisseehitatud vĂ”imalused, mis edastavad teile kĂŒberohte? Kuidas nad ĂŒldse keskenduvad kĂŒberjulgeolekule?

MĂ”nikord tasub vaadata pilveteenuste turvamonitorimise lahendusi, mis vĂ”ivad tĂ€iendada pilveteenuste sisseehitatud turvameetmeid; mĂ”nikord on need lahendused ainus vĂ”imalus saada teavet teie andmete ja rakenduste turvalisuse kohta, mis asuvad pilves. Lisaks on need lahendused lihtsalt mugavamad, kuna nad hoolitsevad kĂ”igi vajalike logide analĂŒĂŒsi eest, mida genereerivad erinevad pilveteenused erinevatelt teenusepakkujatelt. NĂ€iteks selliseks lahenduseks on Cisco Stealthwatch Cloud, mis keskendub ainult ĂŒhele ĂŒlesandele — eriolukordade jĂ€lgimisele pilvekeskkondades, sealhulgas mitte ainult Amazon AWS, Microsoft Azure ja Google Cloud Platform, vaid ka eraklitused.

NĂ€ide: Stealthwatch Cloud abil turvamonitorimine

AWS pakub paindlikku arvutusplatvormi, kuid see paindlikkus muudab ettevĂ”tetele lihtsamaks vigu tegemise, mis toob kaasa turvaprobleeme. Jagatud teabe turbe mudel suurendab seda veelgi. Tarkvara kĂ€itamine pilves, millel on tundmatud haavatavused (tuntud haavatavuste vastu saab nĂ€iteks vĂ”idelda AWS Inspectori vĂ”i GCP Cloud Scanneriga), nĂ”rgad paroolid, valed konfiguratsioonid, sisekĂŒljed jne. KĂ”ik see mĂ”jutab pilveressursside kĂ€itumist, mida saab jĂ€lgida Cisco Stealthwatch Cloud, mis on turva- ja rĂŒnnakute avastamise jĂ€lgimissĂŒsteem avalikes ja privaatsetes pilvedes.

Pilveteenuste turvamonitooring

Üks Cisco Stealthwatch Cloud'i pĂ”hifunktsioone on vĂ”imalus luua olevike mudeleid. Selle abil saab luua tarkvaramudeli (st peaaegu reaalajas simuleerimise) iga teie pilveressursi kohta (olgu need AWS, Azure, GCP vĂ”i mĂ”ni muu). Need vĂ”ivad hĂ”lmata servereid ja kasutajaid, samuti teie pilvestrateegiale spetsiifilisi ressursitĂŒĂŒpe, nagu turvagruppide ja teenuste automaatse mÀÀramise rĂŒhmad (auto-scale). Need mudelid kasutavad sisendi jaoks struktureeritud andmevooge, mida pakuvad pilveteenused. NĂ€iteks AWS-i jaoks on need VPC Flow Logs, AWS CloudTrail, AWS CloudWatch, AWS Config, AWS Inspector, AWS Lambda ja AWS IAM. Olevike modelleerimine tuvastab automaatselt kĂ”igi teie ressursside rolli ja kĂ€itumise (vĂ”ib rÀÀkida kogu pilveaktiivsuse jĂ€lgimisest). Selliste rollide hulka kuuluvad Androidi vĂ”i Apple'i mobiilseade, Citrix PVS server, RDP-server, postiserver, VoIP klient, terminaliserver, domeeni kontroller jne. SeejĂ€rel jĂ€lgib see nende kĂ€itumist pidevalt, et tuvastada, millal toimub riskantne vĂ”i turvarikkumise kĂ€itumine. Saate tuvastada paroolide arvu katseid, DDoS rĂŒnnakuid, andmelekeid, ebaseaduslikku kaugjuurdepÀÀsu, kahjulike koodide tegevust, haavatavuste skaneerimist ja teisi ohte. NĂ€iteks nĂ€eb kaugjuurdepÀÀsu katse iseloomulikust riigist (LĂ”una-Korea) Kubernetes klastrisse SSH kaudu vĂ€lja selline:

Pilveteenuste turvamonitooring

Nii nÀeb vÀlja oletatav teave lekke Postgressi andmebaasist riiki, millega varasemalt ei olnud kokkupuudet:

Pilveteenuste turvamonitooring

LĂ”puks, nii nĂ€eb vĂ€lja liiga palju ebaĂ”nnestunud SSH-pÀÀsupĂŒĂŒde Hiinast ja Indoneesiast vĂ€lisest kaugseadmest:

Pilveteenuste turvamonitooring

VĂ”tame nĂ€iteks, et VPC serveri eksemplar ei tohiks poliitika kohaselt kunagi olla kaugpÀÀsu sihtkoht. Eeldame edasi, et selles arvutis toimus kaugpÀÀs, kuna tulemĂŒĂŒrireeglite poliitika muudeti ekslikult. Olendite modelleerimise funktsioon tuvastab ja teatab sellest tegevusest ("Ebatavaline kaugpÀÀs") peaaegu reaalajas ning nĂ€itab konkreetset AWS CloudTraili, Azure Monitori vĂ”i GCP Stackdriver Logimise API-kutsumist (sealhulgas kasutajanimi, kuupĂ€ev ja kellaaeg, lisaks muudele detailidele), mis pĂ”hjustas Muudatuse MSE reeglisse. SeejĂ€rel vĂ”ib see teave edastada SIEMi analĂŒĂŒsimiseks.

Pilveteenuste turvamonitooring

Sarnased vÔimalused on rakendatud igasugustes pilvkeskkondades, mida toetab Cisco Stealthwatch Cloud:

Pilveteenuste turvamonitooring

Olenemiste modelleerimine on ainulaadne automaatika vorm, mis suudab tuvastada varem teadmata probleemid teie inimeste, protsesside vÔi tehnoloogiatega. NÀiteks vÔimaldab see tuvastada muu hulgas jÀrgmisi turvaprobleeme:

  • Kas keegi leidis meie kasutatavas tarkvaras tagauks?
  • Kas meie pilves on mĂ”ni kolmanda osapoole tarkvara vĂ”i seade?
  • Kas autoriseeritud kasutaja kuritarvitab Ă”igusi?
  • Kas on tehtud konfiguratsiooniviga, mis vĂ”imaldab kaugjuurdepÀÀsu vĂ”i muud tahtmatut ressursside kasutust?
  • Kas meie serveritest ei leki andmeid?
  • Kas keegi on ĂŒritanud meiega ĂŒhendust vĂ”tta ebatavalistest geograafilistest kohtadest?
  • Kas meie pilv on nakatunud pahavaraga?

Pilveteenuste turvamonitooring

IB avastamine vĂ”ib olla edastatud vastava piletina Slacki, Cisco Spark'i, PagerDuty juhtimissĂŒsteemi vĂ”i erinevatesse SIEM-idessse, sealhulgas Splunk vĂ”i ELK. KokkuvĂ”ttes vĂ”ib öelda, et kui teie ettevĂ”te kasutab mitme pilve strateegiat ega piirdu ĂŒhe pilveteenuse pakkujaga, siis antud IB seirevĂ”imaluste rakendamine, mida eelnevalt kirjeldati, teeb Cisco Stealthwatch Cloud'i hea valiku, et saada ĂŒhtne seirevĂ”imaluste komplekt juhtivate pilveteenuste nagu Amazon, Microsoft ja Google jaoks. Huvi pakub, et vĂ”rreldes Stealthwatch Cloud'i hindadega AWS, Azure vĂ”i GCP arenenud IB seire litsentside jaoks, vĂ”ib selguda, et Cisco lahendus osutub isegi odavamaks kui Amazon, Microsoft ja Google'i sisseehitatud vĂ”imalused. Paratamatult, kuid see on tĂ”si. Mida rohkem pilvi ja nende vĂ”imalusi te kasutate, seda selgemini ilmneb koondatud lahenduse eelised.

Pilveteenuste turvamonitooring

Lisaks saab Stealthwatch Cloud jĂ€lgida ka teie organisatsioonis paiknevaid privaatsĂŒsteeme, nĂ€iteks Kubernetes konteinerite baasil vĂ”i jĂ€lgides Netflow vooge vĂ”i vĂ”rguliiklust, mis saadakse vĂ”rgu seadmete peegeldamise teel (isegi kodumaistelt tootjatelt), AD andmeid vĂ”i DNS-servereid jne. KĂ”ik need andmed rikastatakse Cisco Talose Threat Intelligence'i teabega, mis on maailma suurim mittetulunduslik kĂŒberohtude uurijate grupp.

Pilveteenuste turvamonitooring

See vĂ”imaldab teil luua ĂŒhtse jĂ€lgimissĂŒsteemi nii avalike kui ka hĂŒbriidpilvede jaoks, mida teie ettevĂ”te kasutada saab. Kogutud teavet saab seejĂ€rel analĂŒĂŒsida Stealthwatch Cloud sisseehitatud vĂ”imaluste abil vĂ”i saata teie SIEM-i (vaikimisi toetatakse Splunk, ELK, SumoLogic ja mitmeid teisi).

Selle saavutame artikli esimese osa lĂ”pule, kus kĂ€sitlesin IaaS/PaaS platvormide sisemisi ja vĂ€list jĂ€lgimistööriistu, mis vĂ”imaldavad meil kiiresti tuvastada ja reageerida meie ettevĂ”tte valitud pilvemajandustees toimuvatele intsidentidele. Teises osas jĂ€tkame teemat ja vaatleme SaaS platvormide jĂ€lgimise vĂ”imalusi, kasutades nĂ€itena Salesforce'i ja Dropboxi, ning ĂŒritame kokku vĂ”tta ja luua ĂŒhtse monitorimisse sĂŒsteemi erinevate pilveteenuse pakkujate vahel.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster