7 open source-tools voor het bewaken van de veiligheid van cloudsystemen die je moet kennen

De wijdverspreide adoptie van cloud computing helpt bedrijven bij het opschalen van hun activiteiten. Maar het gebruik van nieuwe platforms betekent ook dat er nieuwe dreigingen ontstaan. Het ondersteunen van een intern team dat verantwoordelijk is voor het monitoren van de beveiliging van clouddiensten is geen gemakkelijke taak. Bestaande monitoringtools zijn duur en traag. Ze zijn, tot op zekere hoogte, moeilijk te beheren als het gaat om het waarborgen van de beveiliging van grootschalige cloudinfrastructuren. Voor bedrijven om hun cloudbeveiliging op een hoog niveau te houden, zijn krachtige, flexibele en begrijpelijke tools nodig, wiens mogelijkheden de beschikbare opties van eerder overstijgen. Hier komen open-source technologieƫn goed van pas, die helpen om de beveiligingsbudgetten te optimaliseren en ontwikkeld zijn door specialisten die hun vak verstaan.

7 open source-tools voor het bewaken van de veiligheid van cloudsystemen die je moet kennen

In het artikel, waarvan we vandaag de vertaling publiceren, wordt een overzicht gegeven van 7 open-source tools voor het monitoren van de beveiliging van cloudsystemen. Deze tools zijn bedoeld ter bescherming tegen hackers en cybercriminelen door het detecteren van anomalieƫn en onveilige handelingen.

1. Osquery

Osquery is een systeem voor laag-niveau monitoring en analyse van besturingssystemen, dat beveiligingsspecialisten in staat stelt om complexe datastudies uit te voeren met behulp van SQL. Het Osquery-framework kan draaien op Linux, macOS, Windows en FreeBSD. Het presenteert het besturingssysteem (OS) als een hoogpresterende relationele database. Dit stelt beveiligingsspecialisten in staat om het OS te onderzoeken door SQL-query's uit te voeren. Met een query kan bijvoorbeeld informatie worden verkregen over de actieve processen, geladen kernelmodules, open netwerken, geĆÆnstalleerde browserextensies, hardwaregebeurtenissen en hash-waarden van bestanden.

Het Osquery-framework is ontwikkeld door Facebook. De code werd in 2014 vrijgegeven, nadat het bedrijf zich realiseerde dat niet alleen zij behoefte hadden aan tools voor het observeren van laag-niveau mechanismen van besturingssystemen. Sindsdien wordt Osquery gebruikt door specialisten van bedrijven zoals Dactiv, Google, Kolide, Trail of Bits, Uptycs, en vele anderen. Onlangs was er nieuws aangekondigd over de oprichting van een fonds ter ondersteuning van Osquery door de Linux Foundation en Facebook.

De Osquery-hostmonitor dient, osqueryd, om het uitvoeren van queries te plannen gericht op het verzamelen van gegevens uit de hele infrastructuur van de organisatie. De daemon verzamelt de resultaten van de queries en genereert logboeken die de veranderingen in de infrastructuur vastleggen. Dit kan beveiligingsexperts helpen op de hoogte te blijven van de status in het systeem en is vooral nuttig voor het identificeren van anomalieën. De logaggregatiemogelijkheden van Osquery kunnen worden gebruikt om het zoeken naar bekende en onbekende malware te vergemakkelijken, evenals om de toegangspunten van aanvallers in het systeem te lokaliseren en om hun geïnstalleerde software te zoeken. Hier is materiaal waarin details te vinden zijn over het ontdekken van anomalieën met behulp van Osquery.

2. GoAudit

Systeem Linux-audit bestaat uit twee hoofdcomponenten. De eerste is een soort kerncode die is ontworpen om systeemoproepen af te vangen en te monitoren. De tweede component is een daemon die in de gebruikersruimte draait, genaamd auditd. Deze is verantwoordelijk voor het opslaan van de auditresultaten op schijf. GoAudit, een systeem ontwikkeld door Slack en uitgebracht in 2016, is bedoeld als vervanging voor auditd. Het heeft verbeterde logmogelijkheden omdat het meerregelige gebeurtenissen die door het Linux-auditsysteem worden gegenereerd, omzet in enkele JSON BLOB-objecten, wat de analyse vergemakkelijkt. Met GoAudit kan direct via het netwerk toegang worden verkregen tot de mechanismen op kernniveau. Bovendien kan minimaal evenementfiltering op de host worden ingeschakeld (of volledig worden uitgeschakeld). GoAudit is echter een project dat niet alleen voor beveiliging is ontworpen. Dit hulpmiddel is bedoeld als multifunctionele tool voor systeemondersteuners of ontwikkelaars. Het helpt om problemen in grootschalige infrastructuren aan te pakken.

Het GoAudit-systeem is geschreven in Golang. Dit is een typeveilige en hoge-prestatie taal. Controleer voordat u GoAudit installeert of uw huidige versie van Golang hoger is dan 1.7.

3. Grapl

Project Grapl (Graph Analytics Platform) is classified as open-source as of March last year. This is a relatively new platform for detecting security issues, conducting digital forensic investigations, and generating incident reports. Attackers often operate using something like a graph model, gaining control over a specific system and exploring other network systems starting from that system. Therefore, it is quite natural that system defenders will also utilize a mechanism based on a graph model of network systems, taking into account the nature of the relationships between systems. Grapl demonstrates an attempt to implement measures for detecting and responding to incidents based on a graph model, rather than a log model.

The Grapl tool accepts security-related logs (Sysmon logs or logs in standard JSON format) and converts them into subgraphs (determining the 'identifying information' for each node). It then merges the subgraphs into a master graph that represents the actions taken within the analyzed environments. After that, Grapl runs analyzers on the resulting graph using 'attacker signatures' to identify anomalies and suspicious patterns. When the analyzer detects a suspicious subgraph, Grapl generates an Engagement construct intended to facilitate investigations. An Engagement is a Python class that can be loaded, for instance, into a Jupyter Notebook deployed in an AWS environment. Additionally, Grapl can scale up information collection for incident investigations through graph expansion.

If you want to learn more about Grapl, you can watch het an interesting video — a recording of the presentation from BSides Las Vegas 2019.

4. OSSEC

OSSEC — is een project dat in 2004 is opgericht. Dit project kan in het algemeen worden gekarakteriseerd als een open source platform voor beveiligingsmonitoring, gericht op het analyseren van hosts en het detecteren van indringingen. Elk jaar wordt OSSEC meer dan 500.000 keer gedownload. Dit platform wordt voornamelijk gebruikt als een middel voor het detecteren van indringingen op servers, zowel in lokale als in cloudomgevingen. OSSEC wordt bovendien vaak gebruikt als een hulpmiddel voor het onderzoeken van monitoringlogs en het analyseren van firewalls, indringingsdetectiesystemen, webservers, en voor het bestuderen van authenticatielogs.

OSSEC combineert de mogelijkheden van een host-gebaseerd indringingsdetectiesysteem (HIDS) met een systeem voor beveiligingsincidentbeheer (SIM) en een systeem voor het beheren van beveiligingsinformatie en -evenementen (SIEM). OSSEC kan ook in realtime bestandsintegriteit monitoren, zoals het monitoren van het Windows-register en het detecteren van rootkits. OSSEC kan belanghebbenden in realtime waarschuwen over gedetecteerde problemen en helpt snel te reageren op gevonden bedreigingen. Dit platform ondersteunt Microsoft Windows en de meeste moderne Unix-achtige systemen, waaronder Linux, FreeBSD, OpenBSD en Solaris.

Het OSSEC-platform bestaat uit een centrale beheer-eenheid, de manager, die wordt gebruikt om informatie van agents (kleine programma's die op te monitoren systemen zijn geĆÆnstalleerd) te ontvangen en te monitoren. De manager wordt op een Linux-systeem geĆÆnstalleerd, dat de database opslaat die wordt gebruikt voor bestandsintegriteitscontrole. Daarnaast slaat het logs en registraties van gebeurtenissen en auditresultaten op.

De ondersteuning voor het OSSEC-project wordt momenteel aangeboden door Atomicorp. Het bedrijf beheert de gratis open source versie en biedt daarnaast een uitgebreide commerciĆ«le versie van het product. Hier is een podcast waarin de projectmanager van OSSEC praat over de nieuwste versie van het systeem — OSSEC 3.0. Er wordt ook gesproken over de geschiedenis van het project en over hoe het verschilt van moderne commerciĆ«le systemen in de computerbeveiligingssector.

5. Suricata

Suricata — dit is een open source project dat gericht is op het oplossen van de belangrijkste problemen op het gebied van computerbeveiliging. Het omvat onder andere een indringersdetectiesysteem, een indringerspreventiesysteem en een tool voor netwerkbeveiligingsmonitoring.

Dit product werd geĆÆntroduceerd in 2009. Het werkt op basis van regels. Dit betekent dat gebruikers de mogelijkheid hebben om bepaalde kenmerken van het netwerkverkeer te beschrijven. Als een regel wordt geactiveerd, genereert Suricata een waarschuwing, blokkeert of verbreekt het een verdachte verbinding, afhankelijk van de ingestelde regels. Bovendien ondersteunt het project multithreading. Dit stelt in staat om een groot aantal regels snel te verwerken in netwerken met hoge verkeersvolumes. Dankzij de ondersteuning van multithreading kan een gewone server succesvol verkeer analyseren met snelheden tot 10 Gbit/s. Hierbij hoeft de beheerder de set regels voor verkeersanalyse niet te beperken. Suricata ondersteunt ook hashing en bestandsextractie.

Suricata kan worden geconfigureerd voor gebruik op gewone servers of virtuele machines, bijvoorbeeld in AWS, met behulp van de recent aan het product toegevoegde functie verkeersmonitoring.

Het project ondersteunt Lua-scripts waarmee complexe en gedetailleerde logica voor het analyseren van bedreigingssignaturen kan worden gecreƫerd.

Het Suricata-project wordt beheerd door de Open Information Security Foundation (OISF).

6. Zeek (Bro)

Net als Suricata, Zeek (dit project heette eerder Bro en werd hernoemd naar Zeek tijdens het BroCon 2018-evenement) — dit is ook een systeem voor indringersdetectie en een tool voor netwerkbeveiligingsmonitoring die anomalieĆ«n kan detecteren, zoals verdachte of gevaarlijke activiteiten. Zeek verschilt van traditionele IDS in die zin dat, in tegenstelling tot regelsystemen die uitzonderingen identificeren, Zeek ook metadata verzamelt die gerelateerd zijn aan wat er in het netwerk gebeurt. Dit wordt gedaan om de context van ongewoon netwerkgedrag beter te begrijpen. Dit stelt bijvoorbeeld in staat om, door HTTP-aanroepen of het uitwisselen van beveiligingscertificaten te analyseren, inzicht te krijgen in het protocol, de pakketkoppen en de domeinnamen.

Als we Zeek beschouwen als een instrument voor netwerkbeveiliging, kunnen we zeggen dat het de specialist in staat stelt om een onderzoek naar een incident uit te voeren, door te begrijpen wat er is gebeurd vóór of tijdens het voorval. Daarnaast zet Zeek netwerkverkeersgegevens om in hoog niveau evenementen en biedt het de mogelijkheid om te werken met een script interpreter. De interpreter ondersteunt de programmeertaal die wordt gebruikt om interactie met evenementen te organiseren en om te begrijpen wat deze evenementen betekenen op het gebied van netwerkbeveiliging. De programmeertaal van Zeek kan worden gebruikt voor het aanpassen van de interpretatie van metadata op de manier die nodig is voor de specifieke organisatie. Het stelt gebruikers in staat om complexe logische voorwaarden op te bouwen, met behulp van de operatoren AND, OR en NOT. Dit biedt gebruikers de mogelijkheid om hun analyseprocessen aan te passen. Het is echter belangrijk op te merken dat, in vergelijking met Suricata, Zeek als een vrij complexe tool kan worden beschouwd voor het uitvoeren van beveiligingsdreigingen.

Als u meer details over Zeek wilt weten, neem dan contact op met deze een video.

7. Panther

Panther is een krachtige, oorspronkelijk cloud-georiƫnteerde platform voor het organiseren van continue beveiligingsmonitoring. Het is recentelijk omgezet in een open-source oplossing. Het project werd gestart door de hoofdarchitect StreamAlert is een oplossing voor geautomatiseerde loganalyse, waarvan de code werd vrijgegeven door het bedrijf Airbnb. Panther biedt de gebruiker een enkel systeem voor gecentraliseerde dreigingsdetectie in alle omgevingen en voor het organiseren van reacties daarop. Dit systeem kan meegroeien met de grootte van de beheerde infrastructuur. Dreigingsdetectie is georganiseerd met behulp van transparante deterministische regels, wat is gedaan om het percentage valse positieven te verlagen en de onnodige belasting op beveiligingsspecialisten te verminderen.

Onder de belangrijkste mogelijkheden van Panther zijn de volgende te noemen:

  • Detectie van ongeautoriseerde toegang tot bronnen door loganalyse.
  • Zoeken naar bedreigingen, geĆÆmplementeerd door middel van zoeken in logboeken naar indicatoren die wijzen op beveiligingsproblemen. Het zoeken wordt uitgevoerd met behulp van gestandaardiseerde databronvelden van Panther.
  • Systeemcontrole op naleving van SOC / PCI / HIPAA-standaarden met gebruik van ingevoegde mechanismen van Panther.
  • Beveiliging van cloudresources door automatische correctie van configuratiefouten, die, als ze door kwaadwillenden worden benut, ernstige problemen kunnen veroorzaken.

Panther wordt uitgerold in de AWS-cloud van de organisatie met behulp van AWS CloudFormation. Dit stelt de gebruiker in staat om altijd controle over zijn gegevens te behouden.

Conclusies

Beveiligingsmonitoring van systemen is tegenwoordig een van de belangrijkste taken. Bij het aanpakken van deze uitdaging kunnen open-source tools, die veel mogelijkheden bieden en vaak kosteloos of gratis zijn, bedrijven van elke omvang helpen.

Geachte lezers! Welke beveiligingsmonitoringtools gebruikt u?

7 open source-tools voor het bewaken van de veiligheid van cloudsystemen die je moet kennen

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster