Մերօջախային հաշվարկների լայն տարածումը օգնում է ընկերություններին բիզնեսը մաշվում։ Բայց նոր պլատֆորմների կիրառումը նախատեսում է նաև նոր սպառնալիքների ներկայություն։ Ընկերության ներսում անվտանգության մոնիտորինգի վերաբերյալ սեփական թիմի աջակցությունն այնքան էլ հեշտ գործ չէ։ Հայտնի մոնիտորինգի գործիքները հ costly և դանդաղ են։ Ինչ-որ չափով, դրանք դժվար մատչելի են, երբ անհրաժեշտ է ապահովել մենաշնորհային մաշված ամպային ենթակառուցվածքների անվտանգությունը։ Ընկերություններին, իրենց ամպային անվտանգությունը բարձր մակարդակի պահպանելու համար, անհրաժեշտ են ուժեղ, ճկուն և պարզ գործիքներ, որոնց հնարավորությունները գերազանցում են նախկինում հասանելի բոլորներին։ Այս դեպքում, բաց աղբյուրի տեխնոլոգիաները օգնում են տնտեսել անվտանգությանը ծախսերը և ստեղծվում են մասնագետների ուժերով, ովքեր գիտեն՝ թե ինչ է կարևոր։
Այս հոդվածում, որի թարգմանությունն այսօր հրապարակում ենք, ներկայացված է 7 բաց աղբյուրի գործիքների ակնարկ, որոնք նախատեսված են ամպային համակարգերի անվտանգության մոնիտորինգի համար։ Այս գործիքները նպատակ ունեն պաշտպանել հաքերների և կիբեր հանցագործների դեմ՝ հայտնաբերումով անոմալիաների և անապահով գործողությունների։
1. Osquery
— սա ցածր մակարդակի մոնիտորինգի և օպերացիոն համակարգերի վերլուծության համակարգ է, որը թույլ է տալիս անվտանգության մասնագետներին կատարել сложные данные հետազոտություններ SQL-ի օգտագործմամբ։ Osquery-ի շրջանակը կարող է աշխատել Linux, macOS, Windows և FreeBSD-ում։ Այն ներկայացնում է օպերացիոն համակարգը (ՕՀ) բարձր արդյունավետ ռելացիոն տվյալների բազայի տեսքով։ Սա թույլ է տալիս անվտանգության մասնագետներին ուսումնասիրել ՕՀ-ներն SQL հարցումներ կատարելով։ Օրինակ, հարցման միջոցով կարելի է իմանալ ընթացող գործընթացների, բեռնված միջուկային մոդուլների, բաց ցանցային կապերի, տեղադրված բրաուզերի ընդլայնումների, սարքային իրադարձությունների, ֆայլերի հեշ-մուրհակների մասին։
Osquery շրջանակը ստեղծվել է Facebook-ի կողմից։ Նրա կոդը բացվել է 2014 թվականին, երբ ընկերությունը հասկացել է, որ ցածր մակարդակի օպերացիոն համակարգերի դիտարկման գործիքների անհրաժեշտություն ունի միայն այն։ Այն ժամանակից ի վեր Osquery-ն օգտագործվում է Dactiv, Google, Kolide, Trail of Bits, Uptycs և այլ շատ ընկերությունների մասնագետների կողմից։ վերջերս եղել է Linux Foundation-ը և Facebook-ը պատրաստվում են ստեղծել Osquery-ի աջակցության հիմնադրամ։
Osquery хостերի մոնիթորինգի դեմոնը, որը կոչվում է osqueryd, թույլ է տալիս ծրագրել запросների կատարման, ուղղված տվյալների հավաքմանը կազմակերպության ողջ ենթակառույցից: Դեմոնը հավաքում է запросների արդյունքները և ստեղծում է օրագրեր, որոնք արտացոլում են ենթակառուցվածքի վիճակի փոփոխությունները: Սա կարող է օգնել անվտանգության մասնագետներին պահպանել տեղեկացվածություն համակարգի իրավիճակի վերաբերյալ և հատկապես օգտակար է անոմալիաների հայտնաբերման համար: Osquery-ի օրագրերի մակրադալման հնարավորությունները կարող են օգտագործվել հայտնի և անհայտ վնասաբեր ծրագրերի որոնումը պարզեցնելու համար, ինչպես նաև կիբեռհանցագործների համակարգ մուտք գործելու տեղերի և նրանց տեղադրված ծրագրերի հայտնաբերման համար. մարդուց, որի մեջ կարելի է գտնել մանրամասներ Osquery-ի միջոցով անոմալիաների հայտնաբերման մասին.
2. GoAudit
Համակարգ ընդգրկում է երկու հիմնական բաղադրիչ: Առաջինը` դա ինչ-որ kernel մակարդակի ծածկագիր է, որը նախատեսված է համակարգային կանչերի բռնագրավման և մոնիթորինգի համար: Երկրորդ բաղադրիչը` դա օգտագործողի տարածքում աշխատող դեմոնն է, որը կոչվում է . Նա պատասխանատու է աուդիտի արդյունքները սկավառակի վրա գրանցելու համար. , համակարգ, որը ստեղծվել է ընկերության կողմից և թողարկվել 2016 թվականին, նախատեսված է auditd-ի փոխարինման: Այն ունի բարելավված անդրադարձման հնարավորություններ, քանի որ պլանում է բազմալեզու հաղորդագրությունները, որոնք է շրջանառվում Linux աուդիտ համակարգով մեկավոր BLOB JSON օբյեկտների մեջ, ինչը հեշտացնում է վերլուծությունը: GoAudit-ի օգնությամբ կարելի է ուղիղ հասանելիություն ունենալ kernel մակարդակի մեխանիզմներին ցանցի միջոցով: Վերջապես, կարելի է ներառել նվազագույն իրադարձությունների զտում հենց հոստին (գործնականում կարելի է լիովին փակել զտումը): Հանդես է գալիս GoAudit- ը մի նախագիծ, որը նախատեսված չէ միայն անվտանգության ապահովման համար: Այս գործիքը մտմտանք կարծես բազմաֆունկցիոնալ միջոց է համակարգի ծրագրակազմի աջակցությամբ կամ զարգացման մասնագետների համար. Այն օգնում է պայքարել խնդիրների դեմ մեծ չափաքանակների ենթակառույցներում.
GoAudit համակարգը գրված է Golang-ում: Սա` տիպային անվտանգ և բարձր արդյունավետության լեզու է: GoAudit-ը տեղադրելուց առաջ ստուգեք, որ ձեր ունեցած Golang տարբերակը բարձր է 1.7:
3. Grapl
Ազդագիր (Graph Analytics Platform) բաց գյուտի կարգավիճակ ստացավ անցյալ տարվա մարտին: Սա համեմատաբար նոր պլատֆորմ է անվտանգության խնդիրների հայտնաբերելու, թվային քրեական փորձաքննություն անցկացնելու և արտահերթ դեպքերի հաշվետվություններ կազմելու համար: Գործող ատակավորները հաճախ աշխատում են ինչ-որ բան օգտագործելով, ինչպիսին է գրաֆիկի մոդելը, ստանալով վերահսկողություն որոշակի համակարգի վրա և ուսումնասիրելով այլ ցանցային համակարգեր, սկսելով այդ համակարգից: Այսպիսով, բնական է, որ համակարգերի պաշտպանները նույնպես կօգտագործեն ցանցային համակարգերի փոխհարաբերությունների մոդելին հիմնված մեխանիզմ, որը հաշվի առնում է համակարգերի միջև հարաբերությունները: Grapl-ը ցույց է տալիս փորձը՝ միջային դեպքեր հայտնաբերելու և դրանց պատասխանելու միջոցների կիրառման համար, հիմնված գրաֆիկի մոդելի վրա, այլ ոչ թե օրագրի մոդելի։
Grapl գործիքը ընդունում է անվտանգության հետ կապված օրագրեր (Sysmon օրագրեր կամ սովորական JSON ձևաչափի օրագրեր) և բարելավում է դրանք ենթագրաֆեր ստեղծելով (որոշելով յուրաքանչյուր կետի «ճանաչողInformación»)։ Այնուհետև, այն միավորում է ենթագրաֆերը ընդհանուր գրաֆում (Master Graph), որը ներկայացնում է վերլուծվող միջավայրերում կատարվող գործողությունները: Այսուհետև, Grapl-ը շահագործում է ստացված գրաֆում վերլուծիչներ (Analyzers), օգտագործելով «ատակավորի ստորագրություններ» anomalies և կասկածելի նախշեր հայտնաբերելու համար: Երբ վերլուծիչը հայտնաբերում է կասկածելի ենթագրաֆ, Grapl-ը ստեղծում է Engagement կոնստրուկտ, որն մեքենայացված հետաքննություններ կատարելու համար նախատեսված է: Engagement-ը Python դաս է, որը կարելի է ներբեռնել, օրինակ, Jupyter Notebook-ում, որը վազում է AWS միջավայրում: Grapl-ը, հաշվի առնելով, կարող է ընդլայնել տեղեկությունների հավաքման ծավալը միջադեպի հետաքննության համար, ընդլայնելով գրաֆը։
Եթե ցանկանում եք ավելի լավ հասկանալ Grapl-ը՝ կարող եք դիտել հետաքրքիր տեսանյութը՝ 2019-ի BSides Las Vegas-ի ելույթից:
4. OSSEC
— այս նախագիծը հիմնադրվել է 2004 թվականին: Այս նախագիծը, ընդհանուր առմամբ, կարելի է որակավորել որպես բաց աղբյուրի անվտանգության դիտարկման պլատֆորմ, որը նախատեսված է հյուրընկալումների վերլուծության և ներթափանցումների հայտնաբերման համար: OSSEC-ը տարեկան վերբեռնում են ավելի քան 500,000 անգամ: Այս պլատֆորմը հիմնականում օգտագործվում է որպես ներթափանցման հայտնաբերման միջոց սերվերներում։ Որպեսզի հասկանանք, խոսքը վերաբերում է թե տեղական, թե ամպային համակարգերին: OSSEC-ն, բացի այդ, հաճախ օգտագործում են որպես մոնիտորինգի օրագրերի հետազոտման և ֆայրուոռների, ներթափանցումների հայտնաբերման համակարգերի, վեբ սերվերների և նաև ինքնաստեղծման օրագրերի ուսումնասիրման գործիք։
OSSEC ստեղծում է հոստինգային համակարգերի ներթափանցման արձանագրության (HIDS, Host-Based Intrusion Detection System) հնարավորությունները՝ միավորելով անվտանգության դեպքերի կառավարման համակարգի (SIM, Security Incident Management) և անվտանգային տեղեկությունների կառավարման և իրադարձությունների կառավարման համակարգի (SIEM, Security Information and Event Management) հետ։ OSSEC-ն, մասնավորապես, կարողանում է իրական ժամանակում իրականացնել ֆայլերի ամբողջականության հսկողություն, օրինակ՝ Windows-ի ռեեստրի հսկողություն, արմատային ծրագրերի հայտնաբերում։ OSSEC-ն կարող է ժամանակին տեղեկացնել շահագրգիռ կողմերին հայտնաբերված խնդիրների մասին և օգնել արագ արձագանքել հայտնաբերված սպառնալիքներին։ Այս հարթակը աջակցում է Microsoft Windows-ին և մեծ մասի ժամանակակից Unix-ընտրանքներին, ներառյալ Linux, FreeBSD, OpenBSD և Solaris։
OSSEC պլատֆորմը բաղկացած է կենտրոնական կառավարման միավորից՝ մենեջերներից, որոնք նախատեսված են վերցնելու և հետևելու տեղեկատվություն գործակալներից (փոքր ծրագրեր, որոնք տեղադրված են համակարգերում, որոնք անհրաժեշտ է դիտարկել)։ Մենեջերը տեղադրվում է Linux-ի համակարգում, որը պահպանում է տվյալների բազա՝ ֆայլերի ամբողջականությունը ստուգելու համար։ Այն նաև պահպանում է օրագրեր և արձանագրություններ դեպքերի և համակարգերի աուդիտի արդյունքների մասին։
OSSEC ծրագրի աջակցությունը ներկայումս վարում է Atomicorp компания։ Ընկերությունը վերահսկում է անվճար բաց աղբյուրային տարբերակը, և բացի այդ, առաջարկում է comerciais versiyası məhsulun. podcast, ում OSSEC-ի նախագծերի մենեջերը պատմում է համակարգի նոր տարբերակին՝ OSSEC 3.0։ Այստեղ քննարկվում է նաև նախագծի պատմությունը և այն, թե ինչով է այն տարբերվում ժամանակակից առևտրային համակարգերից, որոնք օգտագործվում են համակարգչային անվտանգություն ոլորտում։
5. Suricata
— դա բաց աղբյուր ունեցող նախագիծ է, որը կենտրոնանում է համակարգչային անվտանգության հիմնական խնդիրների լուծման վրա։ Մասնավորապես, նրա մեջ առաջադրվող համակարգերից է ներթափանցման հայտնաբերման համակարգը, ներթափանցումն կանխելու համակարգը, ցանցի անվտանգության հսկողության գործիքները։
Այս արտադրանքը ստեղծվել է 2009 թվականին։ Նրա աշխատանքը հիմնված է կանոնների վրա։ Սա նշանակում է, որ օգտագործողը կարողանում է նկարագրել որոշակի ցանցային տրաֆիկի առանձնահատկությունները։ Եթե կանոնը աշխատում է, ապա Suricata-ն ստեղծում է ծանուցում, արգելափակելով կամ ջնջելով կասկածելի կապը, ինչը, կրկին, կախված է սահմանված կանոններից։ Նախագիրը նաև աջակցում է բազմաթեղ գործընթացների աշխատանքի։ Սա հնարավորություն է տալիս արագ մշակել մեծ քանակությամբ կանոններ ցանցերում, որտեղ անցնում են մեծ ծավալների տրաֆիկ։ Բազմաթեղ գործընթացների հավանությամբ, սովորական սերվերը կարող է հաջողությամբ վերլուծել տրաֆիկը, որը շարժվում է 10 Gbit/s արագությամբ։ Այս ամենի ընթացքում ադմինիստրատորին չի հարկավոր սահմանափակել օգտագործվող կանոնների հավաքածուն։ Suricata-ն, նույնպես, աջակցում է իմաստավորման և ֆայլերի արդյունահանմանը։
Suricata-ը կարելի է կարգավորել աշխատելու համար սովորական սերվերների կամ վիրտուալ մեքենաների վրա, օրինակ, AWS-ում, օգտագործելով վերջերս ներկայացված հնարավորությունը արտադրանքում .
Նախագիծը աջակցում է Lua-script-ներին, որոնց միջոցով կարելի է ստեղծել բարդ և մանրամասն վերլուծության հրահանգներ:
Suricata նախագծով զբաղվում է Open Information Security Foundation (OISF):
6. Zeek (Bro)
Ավելի, քան Suricata, (այս նախագիծը նախկինում կոչվում էր Bro և վերանվանվեց Zeek 2018-ի BroCon միջոցառման ընթացքում) — սա ևս ներթափանցման հայտնաբերման համակարգ և ցանցային անվտանգության դիտարկման գործիք է, որը կարող է հայտնաբերել անոմալիաներ, ինչպես, օրինակ, կասկածելի կամ վտանգավոր գործողություններ: Zeek-ը տարբերվում է ավանդական IDS համակարգերից тем, что, отличаясь от правил, выявляющих исключения, также собирает метаданные, связанные с происходящим в сети. Это делается, чтобы лучше понять контекст необычного сетевого поведения. Это позволяет, например, анализируя HTTP-вызов или процедуру обмена сертификатами безопасности, взглянуть на протокол, на заголовки пакетов, на доменные имена.
Եթե քննարկենք Zeek-ը որպես ցանցային անվտանգության գործիք, ապա կարելի է ասել, որ նա տալիս է մասնագետին հնարավորություն անցկացնելու հետաքննություն, իմանալով, թե ինչ է պատահել մինչև կամ ժամանակին եմ։ Zeek-ը, բացի այդ, փոխարկում է ցանցային երթևեկության տվյալները բարձր մակարդակի իրադարձությունների և տալիս է հնարավորություն աշխատելու սկրիպտի մեկնաբանողի հետ: Մեկնաբանողը աջակցում է ծրագրավորման լեզուին, որը օգտագործվում է իրադարձությունների հետ փոխգործակցելու համար և հասկանալու, թե ինչ են նշանակում դրանք ցանցային անվտանգության տեսակետից: Zeek-ի ծրագրավորման լեզուն կարող է օգտագործվել մետադատների մեկնաբանությանը կարգավորելու համար այնպես, ինչպես հարկավոր է կոնկրետ կազմակերպությանը: Դա թույլ է տալիս կառուցել բարդ տրամաբանական պայմաններ, օգտագործելով AND, OR և NOT օպերատորները: Դա տալիս է օգտվողներին հնարավորությունը կարգավորելու իրենց միջավայրի վերլուծության գործընթացը: Սակայն պետք է նշել, որ Suricata-ի համեմատ, Zeek-ը կարող է թվալ բավականին բարդ գործիք անվտանգության սպառնալիքների հետախուզության ընթացքում:
Եթե ձեզ հետաքրքրում են Zeek-ի մասին մանրամասներ՝ դիմեք տեսանյութին.
7. Panther
— սա հզոր, սկզբունքորեն ամպային միջոց է անվտանգության շարունակական դիտարկման կազմակերպման համար։ Այն վերջերս դարձել է բաց կոդով: Նախագծի հիմքում կանգնած է հիմնական ճարտարապետ — լուծումներ ավտոմատացված օրագրերի վերլուծության համար, որի կոդը բացել է Airbnb ընկերությունը։ Panther-ը օգտագործողին տալիս է միատարր համակարգ՝ սպառնալիքների կենտրոնացված հայտնաբերման և դրանց վրա արձագանքման համար՝ բոլոր միջավայրերում։ Դա համակարգը կարող է աճել միասին սպասվող ենթակառուցվածքի չափի հետ։ Սպառնալիքների հայտնաբերումը կազմակերպվում է թափանցիկ դրական կանոնների օգնությամբ, ինչը reduced է կեղծ դրական ազդանշանների տոկոսը և նվազեցնում է ամրագրող անվտանգության մասնագետների ненужная բեռը։
Panther-ի հիմնական հնարավորություններից են հետևյալները:
- Անորակ մուտքի հայտնաբերում թэлтերի համաձայն՝ օրագրերի վերլուծության միջոցով։
- Սպառնալիքների որոնում, իրականացված տվյալների օրագրերի որոնման միջոցով, որոնք ցույց են տալիս անվտանգության հետ կապված խնդիրների նշաններ։ Որոնումը կատարվում է Panther-ի ստանդարտացված տվյալների դաշտերի միջոցով։
- Համակարգի ստուգում SOC/PCI/HIPAA ստանդարտներին համապատասխան։ Panther-ի մեխանիզմների միջոցով։
- Արցունքալի ռեսուրսների պաշտպանություն՝ ավտոմատացված սխալների շտկման միջոցով, որոնք կարող են օգտագործվել հանցագործների կողմից և առաջացնել լուրջ խնդիրներ։
Panther-ը տեղադրվում է կազմակերպության AWS-հարթակում AWS CloudFormation-ի միջոցով։ Դա թույլ է տալիս օգտվողին միշտ վերահսկել իր տվյալները։
Եզրակացություններ
Անվտանգության համակարգերի մոնիթորինգը, մեր օրերում, ամենակարևոր խնդիր է։ Այս խնդիրը լուծելու համար ցանկացած չափի կազմակերպություններ կարող են օգնել բաց աղբյուրի գործիքններ, որոնք առաջարկում են բազմաթիվ հնարավորություններ և գրեթե ոչ մի արժեք չունեն կամ անվճար են։
Հարգելի ընթերողներ! Որոնք են սարքերի օգտագործման մասին տեղեկատվական կայքեր, որոնք օգտագործում եք անվտանգության մոնիթորինգը։
Ընտանիք: habr.com
