La popularité croissante des services de cloud computing aide les entreprises à faire évoluer leur activité. Cependant, l'utilisation de nouvelles plates-formes implique également de nouvelles menaces. Maintenir une équipe interne chargée de la surveillance de la sécurité des services cloud est une tâche difficile. Les outils de surveillance existants sont coûteux et lents. Ils sont, dans une certaine mesure, difficiles à gérer lorsqu'il s'agit d'assurer la sécurité d'une infrastructure cloud à grande échelle. Pour maintenir la sécurité de leur cloud à un niveau élevé, les entreprises ont besoin d'outils puissants, flexibles et compréhensibles, dont les capacités dépassent ce qui était disponible auparavant. C'est là que les technologies open source se révèlent très utiles, permettant d'économiser des budgets de sécurité et créées par des spécialistes qui savent de quoi ils parlent.
L'article dont nous publions aujourd'hui la traduction présente un aperçu de 7 outils open source pour la surveillance de la sécurité des systèmes cloud. Ces outils sont conçus pour protéger contre les hackers et les cybercriminels en détectant les anomalies et les comportements non sécurisés.
1. Osquery
est un système de surveillance à faible niveau et d'analyse des systèmes d'exploitation, permettant aux spécialistes de la sécurité de mener des recherches approfondies sur les données en utilisant SQL. Le cadre Osquery peut fonctionner sur Linux, macOS, Windows et FreeBSD. Il présente le système d'exploitation (OS) sous la forme d'une base de données relationnelle hautes performances. Cela permet aux spécialistes de la sécurité d'explorer l'OS en exécutant des requêtes SQL. Par exemple, avec une requête, on peut obtenir des informations sur les processus en cours d'exécution, les modules du noyau chargés, les connexions réseau ouvertes, les extensions de navigateur installées, les événements matériels et les sommes de contrôle des fichiers.
Le cadre Osquery a été créé par Facebook. Son code a été ouvert en 2014, après que l'entreprise a réalisé que les outils de surveillance des mécanismes à faible niveau des systèmes d'exploitation n'étaient pas seulement nécessaires pour elle-même. Depuis, Osquery est utilisé par des spécialistes d'entreprises telles que Dactiv, Google, Kolide, Trail of Bits, Uptycs, ainsi que beaucoup d'autres. Récemment, il a été annoncé que la Linux Foundation et Facebook ont l'intention de créer un fonds de soutien pour Osquery.
Le démon de surveillance des hôtes Osquery, appelé osqueryd, permet de programmer l'exécution de requêtes visant à collecter des données sur l'ensemble de l'infrastructure de l'organisation. Le démon collecte les résultats des requêtes et crée des journaux qui reflètent l'évolution de l'état de l'infrastructure. Cela peut aider les spécialistes de la sécurité à rester informés de la situation du système et est particulièrement utile pour détecter les anomalies. Les capacités d'agrégation des journaux d'Osquery peuvent être utilisées pour faciliter la recherche de logiciels malveillants connus et inconnus, ainsi que pour identifier les points d'entrée des attaquants dans le système et rechercher les programmes qu'ils y ont installés. Un document contenant des détails sur la détection des anomalies à l'aide d'Osquery.
2. GoAudit
Le système se compose de deux composants principaux. Le premier est un code au niveau du noyau destiné à intercepter et surveiller les appels système. Le deuxième composant est un démon fonctionnant dans l'espace utilisateur, appelé . Il est responsable de l'écriture des résultats de l'audit sur le disque. , un système conçu par et publié en 2016, est destiné à remplacer auditd. Il possède des capacités d'enregistrement améliorées grâce à la conversion de messages d'événements multilignes générés par le système d'audit Linux en objets JSON BLOB uniques, facilitant ainsi l'analyse. Avec GoAudit, il est possible d'accéder directement aux mécanismes au niveau du noyau via le réseau. De plus, il est possible d'activer un filtrage minimal des événements sur le même hôte (ou de désactiver complètement le filtrage). Cependant, GoAudit est un projet qui ne se limite pas à la sécurité. Cet outil est conçu comme un instrument multifonctionnel pour les spécialistes de la maintenance des systèmes ou du développement. Il aide à résoudre les problèmes dans les infrastructures à grande échelle.
Le système GoAudit est écrit en Golang. C'est un langage sûr en termes de types et hautes performances. Avant d'installer GoAudit, assurez-vous que votre version de Golang est supérieure à 1.7.
3. Grapl
Projet (Graph Analytics Platform) a été classé comme open source en mars de l'année dernière. C'est une plateforme relativement nouvelle pour détecter les problèmes de sécurité, réaliser des expertises en informatique judiciaire et créer des rapports d'incidents. Les attaquants travaillent souvent en utilisant quelque chose comme un modèle de graphe, obtenant le contrôle sur un système isolé et explorant d'autres systèmes réseau à partir de celui-ci. Il est donc naturel que les défenseurs des systèmes utilisent également un mécanisme basé sur un modèle de graphe des relations entre systèmes, prenant en compte les caractéristiques des relations inter-systèmes. Grapl démontre une tentative d'application de mesures de détection des incidents et de réponse, basées sur un modèle de graphe, et non sur un modèle de journal.
L'outil Grapl prend des journaux de sécurité (logs Sysmon ou journaux au format JSON standard) et les convertit en sous-graphes (définissant les « informations d'identification » pour chaque nœud). Il combine ensuite les sous-graphes en un graphique global (Master Graph), qui représente les actions effectuées dans les environnements analysés. Grapl exécute ensuite des analyseurs (Analyzers) sur le graphique obtenu en utilisant des « signatures d'attaquant » pour identifier des anomalies et des motifs suspects. Lorsque l'analyseur détecte un sous-graphe suspect, Grapl génère un constructeur Engagement, destiné à mener des investigations. Engagement est une classe Python qui peut être chargée, par exemple, dans un Jupyter Notebook déployé dans un environnement AWS. De plus, Grapl est capable d'étendre la collecte d'informations pour enquêter sur un incident en agrandissant le graphe.
Si vous souhaitez mieux comprendre Grapl, vous pouvez regarder une vidéo intéressante - enregistrement d'une présentation de BSides Las Vegas 2019.
4. OSSEC
— est un projet fondé en 2004. Ce projet peut être caractérisé comme une plateforme open source de surveillance de la sécurité, destinée à l'analyse des hôtes et à la détection des intrusions. Chaque année, OSSEC est téléchargé plus de 500 000 fois. Cette plateforme est principalement utilisée comme un moyen de détection des intrusions sur les serveurs. Cela inclut aussi bien les systèmes locaux que les systèmes cloud. En outre, OSSEC est souvent utilisé comme un outil pour l'analyse des journaux de surveillance et l'examen des pare-feu, des systèmes de détection des intrusions, des serveurs web, ainsi que pour l'étude des journaux d'authentification.
OSSEC combine les capacités du système de détection des intrusions basé sur l'hôte (HIDS, Host-Based Intrusion Detection System) avec le système de gestion des incidents de sécurité (SIM, Security Incident Management) et le système de gestion des informations de sécurité et des événements de sécurité (SIEM, Security Information and Event Management). OSSEC peut également effectuer un monitoring de l'intégrité des fichiers en temps réel. Cela inclut, par exemple, le monitoring du registre Windows et la détection des rootkits. OSSEC est capable d'alerter les parties prenantes sur les problèmes détectés en temps réel et aide à réagir rapidement aux menaces identifiées. Cette plateforme prend en charge Microsoft Windows et la plupart des systèmes Unix modernes, y compris Linux, FreeBSD, OpenBSD et Solaris.
La plateforme OSSEC se compose d'une entité centrale de gestion, d'un manager utilisé pour recevoir et surveiller les informations des agents (petits programmes installés dans les systèmes à surveiller). Le manager est installé sur un système Linux, qui stocke une base de données utilisée pour vérifier l'intégrité des fichiers. Il conserve également des journaux et des enregistrements d'événements ainsi que les résultats des audits systèmes.
Le projet OSSEC est actuellement soutenu par l'entreprise Atomicorp. L'entreprise gère la version open source gratuite et, de plus, propose commerciale avancée du produit. un podcast où le manager du projet OSSEC parle de la dernière version du système — OSSEC 3.0. Il y aborde également l'histoire du projet et en quoi il se distingue des systèmes commerciaux modernes utilisés dans le domaine de la sécurité informatique.
5. Suricata
— c'est un projet open source axé sur la résolution des principaux problèmes de sécurité informatique. En particulier, il comprend un système de détection d'intrusions, un système de prévention des intrusions et un outil de surveillance de la sécurité des réseaux.
Ce produit a été lancé en 2009. Son fonctionnement est basé sur des règles. Cela signifie que l'utilisateur peut décrire certaines caractéristiques du trafic réseau. Si une règle est déclenchée, Suricata génère une notification, bloquant ou interrompant la connexion suspecte, en fonction des règles définies. De plus, le projet prend en charge le fonctionnement en mode multithreading. Cela permet un traitement rapide d'un grand nombre de règles dans des réseaux ayant un fort volume de trafic. Grâce au support du multithreading, un serveur ordinaire peut analyser avec succès un trafic allant jusqu'à 10 Gbit/s. L'administrateur n'a pas besoin de limiter le nombre de règles utilisées pour l'analyse du trafic. Suricata prend également en charge le hachage et l'extraction de fichiers.
Suricata peut être configuré pour fonctionner sur des serveurs ordinaires ou sur des machines virtuelles, par exemple, dans AWS, en utilisant la nouvelle fonctionnalité récemment ajoutée au produit. .
Le projet prend en charge les scripts Lua, permettant de créer une logique d'analyse des signatures de menaces complexe et détaillée.
Le projet Suricata est géré par la Open Information Security Foundation (OISF).
6. Zeek (Bro)
Tout comme Suricata, (ce projet s'appelait auparavant Bro et a été renommé Zeek lors de l'événement BroCon 2018) — c'est aussi un système de détection d'intrusions et un outil de surveillance de la sécurité des réseaux, capable de détecter des anomalies telles que des activités suspectes ou dangereuses. Zeek se distingue des IDS traditionnels en ce sens qu'à la différence des systèmes basés sur des règles qui identifient des exceptions, Zeek capture également les métadonnées relatives aux événements se produisant sur le réseau. Cela est fait pour mieux comprendre le contexte des comportements réseau atypiques. Par exemple, en analysant un appel HTTP ou un processus d'échange de certificats de sécurité, il est possible d'examiner le protocole, les en-têtes des paquets et les noms de domaine.
Si l'on considère Zeek comme un outil de sécurité réseau, on peut dire qu'il offre aux spécialistes la possibilité de mener des enquêtes sur des incidents, en découvrant ce qui s'est passé avant ou pendant l'incident. De plus, Zeek convertit les données de trafic réseau en événements de haut niveau et permet de travailler avec un interpréteur de scripts. Cet interpréteur prend en charge le langage de programmation utilisé pour organiser les interactions avec les événements et pour clarifier la signification de ces événements en termes de sécurité réseau. Le langage de programmation de Zeek peut être utilisé pour configurer l'interprétation des métadonnées selon les besoins de l'organisation. Il permet de construire des conditions logiques complexes, utilisant les opérateurs AND, OR et NOT. Cela donne aux utilisateurs la possibilité de personnaliser les procédures d'analyse de leurs environnements. Cependant, il convient de noter qu'en comparaison avec Suricata, Zeek peut sembler être un outil assez complexe pour effectuer des enquêtes sur les menaces de sécurité.
Si vous souhaitez des détails sur Zeek, veuillez contacter la vidéo.
7. Panther
est une plateforme puissante, initialement conçue pour le cloud, dédiée à la surveillance continue de la sécurité. Elle a récemment été convertie en open source. À l'origine du projet, on trouve l'architecte principal est une solution d'analyse automatisée des journaux, dont le code a été ouvert par la société Airbnb. Panther offre à l'utilisateur un système unique pour la détection centralisée des menaces dans tous les environnements et pour l'organisation de la réponse à celles-ci. Ce système est capable de croître avec la taille de l'infrastructure desservie. La détection des menaces est organisée à l'aide de règles déterministes transparentes, conçues pour réduire le taux de faux positifs et diminuer la charge inutile sur les spécialistes de la sécurité.
Parmi les principales fonctionnalités de Panther, on peut noter les suivantes :
- Détection des accès non autorisés aux ressources par l'analyse des journaux.
- Recherche de menaces, réalisée à travers l'analyse des journaux d'indicateurs signalant des problèmes de sécurité. La recherche s'effectue à l'aide des champs de données standardisés de Panther.
- Contrôle du système pour s'assurer de sa conformité aux normes SOC/PCI/HIPAA à l'aide de mécanismes Panther.
- La protection des ressources cloud grâce à l'automatisation de la correction des erreurs de configuration, qui, si elles sont exploitées par des malfaiteurs, peuvent entraîner des problèmes graves.
Panther se déploie dans le cloud AWS de l'organisation à l'aide d'AWS CloudFormation. Cela permet à l'utilisateur de toujours contrôler ses données.
Résultats
La surveillance de la sécurité des systèmes est, de nos jours, une tâche essentielle. Les outils open source, qui offrent de nombreuses possibilités et sont souvent gratuits ou peu coûteux, peuvent aider les entreprises de toutes tailles à relever ce défi.
Chers lecteurs ! Quels outils de surveillance de la sécurité utilisez-vous ?
Source : habr.com
