7 mjeteve open source për monitorimin e sigurisë së sistemeve cloud që duhen të dini

Përdorimi në shkallë të gjerë i llogaritjes cloud ndihmon kompanitë në zgjerimin e biznesit. Megjithatë, përdorimi i platformave të reja sjell dhe kërcënime të reja. Të mbështesësh një ekip të brendshëm përgjegjës për monitorimin e sigurisë së shërbimeve cloud është një punë e vështirë. Mjetet ekzistuese të monitorimit janë të shtrenjta dhe të ngadalta. Ato, në një farë mase, janë të vështira për t'u menaxhuar nëse duhet të sigurohet siguria e një infrastrukture cloud të madhe. Kompanitë, për të mbajtur sigurinë e tyre në nivel të lartë, kanë nevojë për mjetet të fuqishme, të fleksibël dhe të kuptueshme, mundësitë e të cilave tejkalojnë ato që ishin në dispozicion më parë. Këtu hyjnë në lojë teknologjitë open source, të cilat ndihmojnë në kursimin e buxheteve për sigurinë dhe krijohen nga specialistë që e njohin mirë punën e tyre.

7 mjeteve open source për monitorimin e sigurisë së sistemeve cloud që duhen të dini

Në artikullin e sotëm që po publikojmë, paraqitet një përmbledhje e 7 mjeteve me kod burimor për monitorimin e sigurisë së sistemeve në cloud. Këto mjete janë krijuar për të mbrojtur nga hakerët dhe kriminelët kibernetikë duke zbuluar anomali dhe veprime të pasigurta.

1. Osquery

Osquery është një sistem për monitorimin dhe analizimin e nivelit të ulët të sistemeve operative, që lejon specialistët e sigurisë të kryejnë kërkime komplekse të të dhënave duke përdorur SQL. Framework-u Osquery mund të funksionojë në Linux, macOS, Windows dhe FreeBSD. Ai paraqet sistemin operativ (OS) si një bazë të dhënash relacional me performancë të lartë. Kjo lejon specialistët e sigurisë të hetojnë OS-në duke ekzekutuar pyetje SQL. Për shembull, me anë të një pyetje mund të merrni informacion mbi proceset që janë në ekzekutim, mbi modulat që janë ngarkuar në bërthamë, mbi lidhjet rrjet që janë hapur, mbi shtesat e shfletuesit të instaluara, mbi ngjarjet harduerike dhe mbi hash-in e skedarëve.

Frameworku Osquery është krijuar nga Facebook. Kodi i tij u hap në vitin 2014, pas së cilës kompania kuptoi se jo vetëm ajo kishte nevojë për mjete për monitorimin e mechanizmave të ulët të sistemeve operative. Që atëherë, Osquery përdoren nga ekspertë të kompanive si Dactiv, Google, Kolide, Trail of Bits, Uptycs, dhe shumë të tjera. Së fundmi, ka qenë njoftuar se Fondacioni Linux dhe Facebook do të formojnë një fond për mbështetje të Osquery.

Demoni i monitorimit të hosteve Osquery, i quajtur osqueryd, lejon planifikimin e ekzekutimit të pyetjeve për grumbullimin e të dhënave nga e gjithë infrastruktura e organizatës. Demoni grumbullon rezultatet e pyetjeve dhe krijon regjistra që pasqyrojnë ndryshimin e gjendjes së infrastrukturës. Kjo mund të ndihmojë profesionistët e sigurisë të jenë në dijeni të gjendjes së sistemit dhe është veçanërisht e dobishme për identifikimin e anomali. Mundësitë e Osquery për agregimin e regjistrave mund të përdoren për të lehtësuar gjetjen e viruseve të njohura dhe të panjohura, si dhe për të identifikuar vendet e depërtimit të sulmuesve në sistem dhe për të gjetur programet e instaluara nga ata. Këtu është material, në të cilin mund të gjeni detajet mbi zbulimin e anomalive me ndihmën e Osquery.

2. GoAudit

Sistemi audit tĂ« Linux pĂ«rbĂ«het nga dy komponente kryesore. E para — Ă«shtĂ« njĂ« kod nĂ« nivelin e bĂ«rthamĂ«s, i destinuar pĂ«r pĂ«rthithjen dhe monitorimin e thirrjeve sistemike. Komponenti i dytĂ« — Ă«shtĂ« njĂ« demon, qĂ« punon nĂ« hapĂ«sirĂ«n e pĂ«rdoruesit, i quajtur auditd. Ai Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r regjistrimin nĂ« disk tĂ« rezultateve tĂ« auditit. GoAudit, njĂ« sistem i krijuar nga Slack dhe lĂ«shuar nĂ« vitin 2016, Ă«shtĂ« e destinuar pĂ«r tĂ« zĂ«vendĂ«suar auditd. Ajo ka mundĂ«si tĂ« pĂ«rmirĂ«suara tĂ« regjistrimit duke qenĂ« se konverton mesazhet shumĂ«-rreshtore mbi ngjarjet qĂ« gjenerohen nga sistemi i auditimit Linux nĂ« objekte tĂ« vetme BLOB JSON, duke i lehtĂ«suar analizat. Me GoAudit, mund tĂ« aksesoni drejtpĂ«rdrejt mekanizmat nĂ« nivelin e bĂ«rthamor pĂ«rmes rrjetit. PĂ«r mĂ« tepĂ«r, mund tĂ« aktivizoni filtrimin minimal tĂ« ngjarjeve nĂ« vetĂ« hostin (ose ta çaktivizoni plotĂ«sisht filtrimin). MegjithatĂ«, GoAudit Ă«shtĂ« njĂ« projekt i destinuar jo vetĂ«m pĂ«r sigurimin e sigurisĂ«. Ky mjet Ă«shtĂ« menduar si njĂ« instrument shumĂ«-funksional pĂ«r profesionistĂ«t qĂ« merren me mbĂ«shtetje sistemesh ose zhvillim. Ai ndihmon nĂ« luftimin e problemeve nĂ« infrastrukturat nĂ« shkallĂ« tĂ« gjerĂ«.

Sistemi GoAudit është shkruar në Golang. Ky është një gjuhë e sigurt për llojet dhe me performancë të lartë. Para se të instaloni GoAudit, sigurohuni që versioni juaj i Golang të jetë mbi 1.7.

3. Grapl

Projekt Grapl (Graph Analytics Platform) u shpall opensource në mars të vitit të kaluar. Kjo është një platformë relativisht e re për zbulimin e problemeve me sigurinë, për kryerjen e ekspertizave kompjuterike dhe për hartimin e raporteve mbi incidente. Sulmuesit shpesh operojnë duke përdorur diçka si një model grafi, duke marrë kontroll mbi një sistem të veçantë dhe duke shqyrtuar sisteme të tjera rrjete, duke filluar nga ky sistem. Prandaj, është plotësisht natyrale që mbrojtësit e sistemeve të përdorin gjithashtu një mekanizëm të bazuar në modelin e grafikës lidhore të sistemeve rrjet, e cila merr parasysh karakteristikat e marrëdhënieve midis sistemeve. Grapl demonstron një përpjekje për të zbatuar masa për zbulimin e incidenteve dhe përgjigjen ndaj tyre, duke u bazuar në modelin e grafikës, e jo në modelin e regjistrit.

Instrumenti Grapl pranon logje që lidhen me sigurinë (logje Sysmon ose logje në formatin e zakonshëm JSON) dhe i konverton ato në nëngrafë (duke identifikuar "informacionin identifikues" për secilën nyjë). Më pas, ai bashkon nëngrafët në një graf të përgjithshëm (Master Graph), i cili përfaqëson veprimet e kryera në ambientet e analizuar. Pastaj Grapl ekzekuton analizatorët (Analyzers) mbi grafikun e marrë duke përdorur "nënshkrimet e sulmuesit" për të zbuluar anomalitë dhe modelet e dyshimtë. Kur analizatori identifikon një nëngraf të dyshimtë, Grapl gjeneron konstruktin Engagement, i destinuar për hetime. Engagement është një klasë Python që mund të ngarkohet, për shembull, në Jupyter Notebook, i vendosur në mjedisin AWS. Për më tepër, Grapl mund të rrisë shkallën e mbledhjes së informacionit për hetimin e incidentit përmes zgjerimit të grafit.

NĂ«se dĂ«shironi tĂ« kuptoni mĂ« mirĂ« Grapl — mund tĂ« shikoni kjo njĂ« video interesante — regjistrimin e njĂ« prezantimi nga BSides Las Vegas 2019.

4. OSSEC

OSSEC — Ă«shtĂ« njĂ« projekt i themeluar nĂ« vitin 2004. Ky projekt, nĂ« pĂ«rgjithĂ«si, mund tĂ« karakterizohet si njĂ« platformĂ« me burim tĂ« hapur pĂ«r monitorimin e sigurisĂ«, e cila Ă«shtĂ« e fokusuar nĂ« analizĂ«n e hosteve dhe zbulimin e ndĂ«rhyrjeve. Çdo vit, OSSEC shkarkohet mĂ« shumĂ« se 500,000 herĂ«. Kjo platformĂ« pĂ«rdoret kryesisht si njĂ« mjet pĂ«r zbulimin e ndĂ«rhyrjeve nĂ« serverĂ«. NdĂ«rkohĂ«, flasim si pĂ«r sistemet lokale, ashtu edhe pĂ«r ato nĂ« re. OSSEC gjithashtu pĂ«rdoret shpesh si njĂ« mjet pĂ«r shqyrtimin e regjistrimeve tĂ« monitorimit dhe analizĂ«n e firewalleve, sistemeve pĂ«r zbulimin e ndĂ«rhyrjeve, serverĂ«ve tĂ« internetit, si dhe pĂ«r studimin e regjistrimeve tĂ« autentifikimit.

OSSEC kombinon mundësitë e një sistemi të njohjes së ndërhyrjeve në nivelin e hostit (HIDS, Host-Based Intrusion Detection System) me një sistem menaxhimi të incidenteve të sigurisë (SIM, Security Incident Management) dhe me një sistem menaxhimi të informacionit për sigurinë dhe ngjarjet e sigurisë (SIEM, Security Information and Event Management). OSSEC, gjithashtu, është në gjendje të monitorojë integritetin e skedarëve në kohë reale. Kjo përfshin, për shembull, monitorimin e regjistrit të Windows dhe identifikimin e rootkit-eve. OSSEC mund të njoftojë palët e interesuara për problemet e identifikuara në kohë reale dhe ndihmon në reagimin e menjëhershëm ndaj kërcënimeve të gjetura. Kjo platformë mbështet Microsoft Windows dhe shumicën e sistemeve moderne të ngjashme me Unix, duke përfshirë Linux, FreeBSD, OpenBSD dhe Solaris.

Platforma OSSEC përbëhet nga një ent qendror menaxhimi, menaxheri, i cili përdoret për të marrë dhe monitoruar informacionin nga agjentët (programet e vogla të instaluara në sistemet që duhen monitoruar). Menaxheri instalohet në një sistem Linux, i cili ruan një bazë të dhënash që përdoret për verifikimin e integritetit të skedarëve. Ai gjithashtu ruan skedarët e gazetave dhe regjistrimet e ngjarjeve dhe të rezultateve të auditeve të sistemeve.

Projektin pĂ«r OSSEC aktualisht mbĂ«shtetet nga kompania Atomicorp. Kjo kompani mbulon versionin e lirĂ« open source dhe, pĂ«r mĂ« tepĂ«r, ofron njĂ« version tĂ« avancuar tĂ« produktit. KĂ«tu Ă«shtĂ« NjĂ« podcast ku menaxheri i projektit OSSEC diskuton versionin e fundit tĂ« sistemit — OSSEC 3.0. Po ashtu, ai flet pĂ«r historinĂ« e projektit dhe pĂ«r atĂ« se si dallon nga sistemet moderne tregtare qĂ« pĂ«rdoren nĂ« fushĂ«n e sigurisĂ« kompjuterike.

5. Suricata

Suricata — Ă«shtĂ« njĂ« projekt open source, i orientuar nĂ« zgjidhjen e problemeve kryesore tĂ« sigurisĂ« kompjuterike. nĂ« veçanti, pĂ«rfshin njĂ« sistem zbulesĂ« tĂ« hyrjeve, njĂ« sistem parandalimi tĂ« hyrjeve, dhe njĂ« mjet pĂ«r monitorimin e sigurisĂ« rrjetĂ«.

Ky ky produkt u shfaq në vitin 2009. Funksionimi i tij bazohet në rregulla. Pra, ai që e përdor ka mundësinë të përshkruajë disa karakteristika të trafikut rrjetik. Nëse rregulli aktivizohet, Suricata gjeneron një njoftim, duke bllokuar ose ndërprerë një lidhje të dyshimtë, e cila përsëri varet nga rregullat e caktuara. Projekti, për më tepër, mbështet punën në mënyrë shumëthesh. Kjo jep mundësinë e përpunimit të shpejtë të një sasi të madhe rregullash në rrjetet për të cilat kalojnë volume të mëdha trafik. Falë mbështetjes për shumëthreadshem, një server i zakonshëm është në gjendje të analizojë me sukses trafik me shpejtësi deri në 10 Gbit/s. Nën këto kushte, administratori nuk është i detyruar të kufizojë grupin e rregullave të përdorura për analizën e trafikuit. Suricata, gjithashtu, mbështet heshimin dhe nxjerrjen e skedave.

Suricata mund të konfigurohet për të punuar në servera të zakonshëm ose në makina virtuale, për shembull, në AWS, duke përdorur mundësinë e re që është shtuar në produkt. monitorimi i trafikut.

Projekti mbështet skriptet Lua, me anë të të cilave mund të krijoni logjikë të komplikuar dhe të detajuar për analizimin e nënshkronjave të kërcënimeve.

Projekti Suricata është në duar të Open Information Security Foundation (OISF).

6. Zeek (Bro)

Si Suricata, Zeek (ky projekt mĂ« parĂ« quhej Bro dhe u riemĂ«rua nĂ« Zeek nĂ« ngjarjen BroCon 2018) — gjithashtu Ă«shtĂ« njĂ« sistem pĂ«r zbulesĂ«n e depĂ«rtimit dhe njĂ« mjet pĂ«r monitorimin e sigurisĂ« rrjetore, i cili mund tĂ« identifikojĂ« anomalitĂ«, siç janĂ« veprimet e dyshimta ose tĂ« rrezikshme. Zeek dallon nga IDS-tĂ« tradicionale nĂ« atĂ« qĂ«, ndryshe nga sistemet e bazuara nĂ« rregulla qĂ« identifikojnĂ« pĂ«rjashtimet, Zeek gjithashtu kap metadat qĂ« lidhen me ato qĂ« ndodhin nĂ« rrjet. Kjo bĂ«het pĂ«r tĂ« kuptuar mĂ« mirĂ« kontekstin e sjelljes rrjetore tĂ« pazakontĂ«. Kjo lejon, pĂ«r shembull, duke analizuar njĂ« thirrje HTTP apo procedurĂ«n e shkĂ«mbimit tĂ« certifikatave tĂ« sigurisĂ«, tĂ« shohĂ« protokollin, titujt e paketeve, emrat e domain-eve.

Nëse e konsideroni Zeek si një mjet për sigurinë e rrjetit, mund të thuhet se ai i ofron specialistëve mundësinë për të zhvilluar një hetim mbi një ngjarje, duke mësuar se çfarë ka ndodhur para ose gjatë incidents. Për më tepër, Zeek konverton të dhënat e trafikut rrjetor në ngjarje me nivel të lartë dhe ofron mundësinë për të punuar me një interpretor skenari. Interpretoi mbështet gjuhën e programimit të përdorur për të organizuar ndërveprimin me ngjarjet dhe për të zbuluar se çfarë do të thonë këto ngjarje në aspektin e sigurisë rrjetore. Gjuha e programimit të Zeek mund të përdoret për të personalizuar interpretimin e metadatat në përputhje me nevojat e organizatës specifike. Ajo lejon ndërtimin e kushteve logjike komplekse, duke përdorur operatorët AND, OR dhe NOT. Kjo u ofron përdoruesve mundësinë për të konfiguruar procedurat e analizës së mjediseve të tyre. Megjithatë, duhet theksuar se, në krahasim me Suricata, Zeek mund të duket një mjet mjaft i komplikuar për hetimin e kërcënimeve për sigurinë.

NĂ«se jeni tĂ« interesuar pĂ«r detajet mbi Zeek — kontaktoni kĂ«tu videon.

7. Panther

Panther — Ă«shtĂ« njĂ« platformĂ« e fuqishme, fillimisht e orientuar pĂ«r operim nĂ« re pĂ«r organizimin e monitorimit tĂ« vazhdueshĂ«m tĂ« sigurisĂ«. Ajo u bĂ« me burim tĂ« hapur kohĂ«t e fundit. NĂ« fillim tĂ« projektit qĂ«ndron arkitehti kryesor StreamAlert — zgjidhje pĂ«r analizĂ«n automatike tĂ« regjistrave, kodi i sĂ« cilĂ«s u publikua nga kompania Airbnb. Panther i ofron pĂ«rdoruesit njĂ« sistem tĂ« vetĂ«m pĂ«r identifikimin qendror tĂ« kĂ«rcĂ«nimeve nĂ« tĂ« gjitha ambientet dhe pĂ«r organizimin e reagimit ndaj tyre. Ky sistem Ă«shtĂ« i aftĂ« tĂ« rritet sĂ« bashku me madhĂ«sinĂ« e infrastrukturĂ«s qĂ« pĂ«rmbush. Identifikimi i kĂ«rcĂ«nimeve Ă«shtĂ« organizuar duke pĂ«rdorur rregulla transparente dhe deterministe, qĂ« Ă«shtĂ« bĂ«rĂ« pĂ«r tĂ« ulur pĂ«rqindjen e alarmeve tĂ« rreme dhe pĂ«r tĂ« zvogĂ«luar ngarkesĂ«n e panevojshme pĂ«r specialistĂ«t e sigurisĂ«.

Mes mundësive kryesore të Panther mund të përmendim:

  • Identifikimin e qasjes joautorizuar nĂ« burime pĂ«rmes analizĂ«s sĂ« regjistrave.
  • KĂ«rkimi i kĂ«rcĂ«nimeve, i realizuar pĂ«rmes kĂ«rkimit nĂ« regjistrat e treguesve qĂ« tregojnĂ« pĂ«r probleme me sigurinĂ«. KĂ«rkimi kryhet duke pĂ«rdorur fushat e dhĂ«nave standardizuara tĂ« Panther.
  • Kontrolli i sistemit pĂ«r pĂ«rputhshmĂ«rinĂ« me standardet SOC/PCI/HIPAA duke pĂ«rdorur mekanizmat e integruar Panther.
  • Mbrojtja e burimeve cloud pĂ«rmes korrigjimit automatik tĂ« gabimeve nĂ« konfigurim, tĂ« cilat, nĂ«se pĂ«rdoren nga hakerat, mund tĂ« çojnĂ« nĂ« probleme serioze.

Panther ka për qëllim zhvillimin në cloud-in e organizatës AWS me anë të AWS CloudFormation. Kjo i jep përdoruesit kontroll të vazhdueshëm mbi të dhënat e tij.

Përfundimet

Monitorimi i sigurisë së sistemeve është, sot, një detyrë e rëndësishme. Për zgjidhjen e kësaj çështjeje, kompanitë e çdo madhësie mund të përfitojnë nga mjetet open-source, që ofrojnë shumë mundësi dhe janë pothuajse pa kosto ose falas.

Të nderuar lexues! Cilat janë mjetet për monitorimin e sigurisë që përdorni?

7 mjeteve open source për monitorimin e sigurisë së sistemeve cloud që duhen të dini

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster