7 instrumente open-source pentru monitorizarea securității sistemelor cloud pe care ar trebui să le cunoști

Răspândirea extinsă a calculului cloud ajută companiile să-și scaleze afacerile. Dar utilizarea noilor platforme aduce și noi amenințări. Suportul unei echipe interne dedicate monitorizării securității serviciilor cloud este o sarcină complexă. Instrumentele existente de monitorizare sunt scumpe și lente. Acestea sunt, în unele privințe, greu de gestionat atunci când trebuie să asigure securitatea unei infrastructuri cloud de mari dimensiuni. Companiile, pentru a-și menține securitatea cloud la un nivel ridicat, au nevoie de instrumente puternice, flexibile și ușor de folosit, ale căror capabilități depășesc ceea ce era disponibil anterior. Aici intervine tehnologia open-source, care ajută la economisirea bugetelor pentru securitate și este dezvoltată de specialiști ce cunosc domeniul.

7 instrumente open-source pentru monitorizarea securității sistemelor cloud pe care ar trebui să le cunoști

În articolul al cărui traducere o publicăm astăzi, găsiți o prezentare a 7 instrumente open-source pentru monitorizarea securității sistemelor cloud. Aceste instrumente sunt concepute pentru a proteja împotriva hackerilor și infractorilor cibernetici prin detectarea anomaliilor și a acțiunilor nesigure.

1. Osquery

Osquery este un sistem pentru monitorizarea la nivel de bază și analiza sistemelor de operare, care permite specialiștilor în securitate să efectueze cercetări complexe asupra datelor folosind SQL. Framework-ul Osquery poate funcționa pe Linux, macOS, Windows și FreeBSD. Acesta prezintă sistemul de operare (OS) sub forma unei baze de date relaționale cu performanțe înalte. Acest lucru permite specialiștilor în securitate să exploreze OS-ul prin executarea interogărilor SQL. De exemplu, printr-o interogare, se pot obține informații despre procesele în execuție, modulele kernel încărcate, conexiunile de rețea deschise, extensiile instalate ale browserului, evenimentele hardware, sau sumele de control ale fișierelor.

Framework-ul Osquery a fost creat de Facebook. Codul său a fost deschis în 2014, după ce compania a realizat că nu doar ea are nevoie de instrumente pentru monitorizarea mecanismelor de bază ale sistemelor de operare. De atunci, Osquery este folosit de specialiști de la companii precum Dactiv, Google, Kolide, Trail of Bits, Uptycs și multe altele. Recent, a fost anunțat anunțat că Linux Foundation și Facebook intenționează să înființeze un fond pentru susținerea Osquery.

Demonul de monitorizare a gazdelor Osquery, denumit osqueryd, permite programarea executării de interogări destinate colectării datelor din întreaga infrastructură a organizației. Demonul adună rezultatele interogărilor și creează jurnale care reflectă modificările stării infrastructurii. Acest lucru poate ajuta specialiștii în securitate să fie la curent cu starea sistemului și este deosebit de util pentru identificarea anomaliilor. Capacitățile Osquery de agregare a jurnalelor pot fi folosite pentru a facilita identificarea programelor malițioase cunoscute și necunoscute, precum și pentru a descoperi punctele de acces ale ciberneticilor în sistem și pentru a căuta programele instalate de aceștia. Iată material, în care se pot găsi detalii despre detectarea anomaliilor folosind Osquery.

2. GoAudit

Sistem auditul Linux este format din două componente principale. Prima este un cod la nivel de kernel, destinat interceptării și monitorizării apelurilor de sistem. A doua componentă este un demon, care rulează în spațiul utilizatorului, denumit auditd. Acesta este responsabil pentru înregistrarea pe disc a rezultatelor auditului. GoAudit, un sistem creat de Slack și lansat în 2016, este destinat înlocuirii auditd. Are capabilități îmbunătățite de jurnalizare datorită faptului că convertește mesajele multiline despre evenimente generate de sistemul de audit Linux în obiecte JSON unice BLOB, ceea ce simplifică analiza. Datorită GoAudit, se poate accesa direct mecanismele la nivel de kernel prin rețea. În plus, se poate activa filtrarea minimă a evenimentelor pe gazdă (sau se poate dezactiva complet filtrarea). Totuși, GoAudit este un proiect destinat nu doar asigurării securității. Acest instrument este conceput ca un mediu multifuncțional pentru specialiștii care se ocupă cu întreținerea sistemelor sau dezvoltarea. Ajută la rezolvarea problemelor în infrastructuri de mari dimensiuni.

Sistemul GoAudit este scris în Golang. Acesta este un limbaj tipizat sigur și de înaltă performanță. Înainte de instalarea GoAudit, verificați ca versiunea dvs. de Golang să fie mai mare de 1.7.

3. Grapl

Proiect Grapl (Graph Analytics Platform) a fost transformată în software open-source în martie anul trecut. Aceasta este o platformă relativ nouă pentru detectarea problemelor de securitate, pentru efectuarea de expertize judiciare informatice și pentru generarea de rapoarte despre incidente. Atacatorii lucrează adesea folosind ceva de genul unui model grafic, obținând controlul asupra unei anumite sisteme și investigând alte sisteme de rețea, începând cu acel sistem. Din acest motiv, este firesc ca și apărătorii sistemelor să utilizeze un mecanism bazat pe un model grafic de relații între sistemele de rețea, care să țină cont de specificitățile relațiilor dintre sisteme. Grapl demonstrează o încercare de aplicare a măsurilor de identificare a incidentelor și de răspuns la acestea, bazându-se pe un model grafic, nu pe un model de jurnal.

Instrumentul Grapl primește jurnale relevante pentru securitate (jurnale Sysmon sau jurnale în format JSON standard) și le convertește în subgrafuri (definind „informații de identificare” pentru fiecare nod). Apoi, le combină în un graf comun (Master Graph), care reprezintă acțiunile efectuate în mediile analizate. Ulterior, Grapl rulează pe graf analizoare (Analyzers) folosind „semnături ale atacatorului” pentru a identifica anomalii și tipare suspecte. Când analizorul detectează un subgraf suspect, Grapl generează un constructor Engagement, destinat desfășurării investigațiilor. Engagement este o clasă Python care poate fi încărcată, de exemplu, în Jupyter Notebook, desfășurat în mediu AWS. În plus, Grapl poate extinde colectarea informațiilor pentru investigarea incidentului prin extinderea graficului.

Dacă doriți să înțelegeți mai bine Grapl – puteți viziona it un videoclip interesant – înregistrarea unei prezentări de la BSides Las Vegas 2019.

4. OSSEC

OSSEC — este un proiect fondat în 2004. Acest proiect poate fi descris în general ca o platformă open-source de monitorizare a securității, destinată analizei gazdelor și detectării intruziunilor. În fiecare an, OSSEC este descărcat de mai bine de 500000 de ori. Această platformă este utilizată, în principal, ca un instrument de detectare a intruziunilor pe servere. Este vorba atât despre sistemele locale, cât și despre cele în cloud. De asemenea, OSSEC este adesea folosit ca un instrument de investigare a jurnalelor de monitorizare și analiza firewall-urilor, sistemelor de detectare a intruziunilor, serverelor web, precum și pentru studierea jurnalelor de autentificare.

OSSEC combină capacitățile sistemului de detectare a intruziunilor bazat pe gazde (HIDS, Host-Based Intrusion Detection System) cu un sistem de gestionare a incidentelor de securitate (SIM, Security Incident Management) și cu un sistem de gestionare a informațiilor de securitate și a evenimentelor de securitate (SIEM, Security Information and Event Management). OSSEC poate efectua, de asemenea, monitorizarea integrității fișierelor în timp real. De exemplu, monitorizarea registrului Windows, detectarea rootkit-urilor. OSSEC poate notifica părțile interesate despre problemele detectate în timp real și ajută la reacția rapidă la amenințările identificate. Această platformă suportă Microsoft Windows și majoritatea sistemelor Unix-like moderne, inclusiv Linux, FreeBSD, OpenBSD și Solaris.

Platforma OSSEC constă dintr-o entitate centrală de gestionare, un manager care este utilizat pentru a obține și monitoriza informațiile de la agenți (programe mici instalate pe sistemele care trebuie monitorizate). Managerul este instalat pe un sistem Linux care stochează o bază de date utilizată pentru verificarea integrității fișierelor. De asemenea, stochează jurnale și înregistrări de evenimente și rezultate de audit al sistemelor.

Proiectul OSSEC este în prezent susținut de compania Atomicorp. Compania se ocupă de versiunea gratuită open-source și, în plus, oferă o versiune extinsă a produsului comercial. Iată un podcast în care managerul proiectului OSSEC vorbește despre cea mai recentă versiune a sistemului — OSSEC 3.0. De asemenea, se discută despre istoria proiectului și despre cum se deosebește de sistemele comerciale moderne utilizate în domeniul securității cibernetice.

5. Suricata

Suricata — este un proiect open-source destinat soluționării problemelor fundamentale de securitate a computerelor. În mod special, este inclus un sistem de detecție a intruziunilor, un sistem de prevenire a intruziunilor și un instrument pentru monitorizarea securității rețelei.

Acest produs a apărut în 2009. Funcționarea sa se bazează pe reguli. Asta înseamnă că utilizatorul are posibilitatea de a descrie anumite caracteristici ale traficului de rețea. Dacă o regulă se activează, Suricata generează o notificare, blocând sau întrerupând o conexiune suspectă, în funcție de regulile stabilite. Proiectul suportă, de asemenea, funcționarea în modul multiplu, ceea ce permite procesarea rapidă a unui număr mare de reguli în rețele cu volume mari de trafic. Datorită suportului pentru multiprocesare, un server obișnuit poate analiza cu succes traficul la o viteză de 10 Gbit/s. În acest fel, administratorul nu trebuie să limiteze setul de reguli utilizate pentru analiza traficului. Suricata suportă, de asemenea, hash-urile și extragerea fișierelor.

Suricata poate fi configurată pentru a funcționa pe servere obișnuite sau pe mașini virtuale, de exemplu, în AWS, folosind recent introdusa opțiune din produs. monitorizarea-traficului.

Proiectul suportă scripturi Lua, care pot fi utilizate pentru a crea logici complexe și detaliate pentru analiza semnăturilor de amenințare.

Proiectul Suricata este gestionat de Open Information Security Foundation (OISF).

6. Zeek (Bro)

La fel ca Suricata, Zeek (acest proiect a fost denumit anterior Bro și a fost redenumit Zeek la evenimentul BroCon 2018) — este, de asemenea, un sistem pentru detecția intruziunilor și un instrument pentru monitorizarea securității rețelei, capabil să identifice anomalii, cum ar fi acțiuni suspecte sau periculoase. Zeek se deosebește de IDS-urile tradiționale prin faptul că, spre deosebire de sistemele bazate pe reguli care identifică excepții, Zeek capturează și metadatele legate de activitatea din rețea. Acest lucru se face pentru a înțelege mai bine contextul comportamentului neobișnuit al rețelei. De exemplu, permite analiza unui apel HTTP sau a unei proceduri de schimb de certificate de securitate, examinând protocolul, antetele pachetelor, numele de domeniu.

Dacă analizăm Zeek ca instrument de securitate rețea, putem spune că oferă specialistului posibilitatea de a investiga un incident, aflând ce s-a întâmplat înainte sau în timpul incidentului. Zeek, de asemenea, convertește datele despre traficul de rețea în evenimente de nivel înalt și permite lucrul cu un interpret de scripturi. Interpreterul suportă un limbaj de programare utilizat pentru organizarea interacțiunii cu evenimentele și pentru a determina ce înseamnă aceste evenimente în contextul securității rețelei. Limbajul de programare Zeek poate fi folosit pentru a personaliza interpretarea metadatelor în funcție de nevoile specifice ale organizației. Acesta permite construirea de condiții logice complexe, folosind operatorii AND, OR și NOT. Acest lucru le oferă utilizatorilor posibilitatea de a personaliza procesul de analiză a mediului lor. Totuși, este important de menționat că, comparativ cu Suricata, Zeek poate părea un instrument destul de complicat pentru investigarea amenințărilor de securitate.

Dacă sunteți interesat de detalii despre Zeek — contactați acestei video.

7. Panther

Panther — este o platformă puternică, inițial orientată spre funcționarea în cloud pentru organizarea monitorizării continue a securității. A devenit recent un proiect open-source. La baza proiectului se află arhitectul principal StreamAlert — o soluție pentru analiza automatizată a jurnalelor, al cărei cod a fost deschis de compania Airbnb. Panther oferă utilizatorului un sistem unic pentru detectarea centralizată a amenințărilor în toate mediile și pentru organizarea reacției la acestea. Acest sistem poate să crească odată cu dimensiunea infrastructurii deservite. Detectarea amenințărilor este organizată prin reguli deterministice transparente, realizate pentru a reduce procentul de alerte false și a diminua sarcina inutilă asupra specialiștilor în securitate.

Printre funcționalitățile principale ale Panther se numără următoarele:

  • Detectarea accesului neautorizat la resurse prin analiza jurnalelor.
  • Căutarea amenințărilor, realizată prin căutarea în jurnalele semnalelor care indică probleme de securitate. Căutarea se face folosind câmpuri de date standardizate Panther.
  • Verificarea sistemului pentru conformitatea cu standardele SOC/PCI/HIPAA utilizând încorporate mecanismele Panther.
  • Protecția resurselor cloud datorită corectării automate a erorilor de configurare, care, dacă sunt exploatate de infractori, pot provoca probleme serioase.

Panther se desfășoară în cloud-ul AWS al organizației folosind AWS CloudFormation. Acest lucru permite utilizatorului să controleze întotdeauna datele sale.

Concluzii

Monitorizarea securității sistemelor este, în zilele noastre, o sarcină extrem de importantă. În abordarea acestei probleme, companiile de orice dimensiune pot beneficia de instrumente open-source, care oferă multe posibilități și sunt aproape gratuite sau complet gratuite.

Stimați cititori! Ce instrumente de monitorizare a securității folosiți?

7 instrumente open-source pentru monitorizarea securității sistemelor cloud pe care ar trebui să le cunoști

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster