Monitorimi i sigurisë në re

Transferimi i tĂ« dhĂ«nave dhe aplikacioneve nĂ« cloud paraqet njĂ« sfidĂ« tĂ« re pĂ«r SOC-et e ndĂ«rmarrjeve, tĂ« cilat nuk janĂ« gjithmonĂ« tĂ« gatshme pĂ«r tĂ« monitoruar infrastrukturĂ«n e jashtme. Sipas tĂ« dhĂ«nave nga Netoskope, njĂ« ndĂ«rmarrje mesatare (duket qartĂ« nĂ« SHBA) pĂ«rdor 1246 shĂ«rbime tĂ« ndryshme cloud, qĂ« Ă«shtĂ« 22% mĂ« shumĂ« se njĂ« vit mĂ« parĂ«. 1246 shĂ«rbime cloud!!! 175 prej tyre i pĂ«rkasin shĂ«rbimeve tĂ« HR, 170 lidhen me marketingun, 110 – nĂ« fushĂ«n e komunikimeve dhe 76 nĂ« financa dhe CRM. NĂ« Cisco pĂ«rdoren “vetĂ«m” 700 shĂ«rbime tĂ« jashtme cloud. Prandaj, kĂ«to numra mĂ« shqetĂ«sojnĂ« pak. Por nĂ« çdo rast, problemi nuk Ă«shtĂ« te kĂ«to numra, por te fakti qĂ« cloud-i fillon tĂ« pĂ«rdoret mĂ« aktivisht nga njĂ« numĂ«r nĂ« rritje kompanish, tĂ« cilat dĂ«shirojnĂ« tĂ« kenĂ« tĂ« njĂ«jtat mundĂ«si pĂ«r monitorimin e infrastrukturĂ«s cloud si nĂ« rrjetin e tyre tĂ« brendshĂ«m. Dhe kjo tendencĂ« po rritet – sipas tĂ« dhĂ«nave nga Zyra KombĂ«tare e Auditimit tĂ« SHBA nĂ« vitin 2023, Ă«shtĂ« planifikuar tĂ« mbyllen 1200 Qendra tĂ« tĂ« DhĂ«nave (6250 tashmĂ« janĂ« mbyllur). Por kalimi nĂ« cloud nuk Ă«shtĂ« thjesht “heqim serverĂ«t tanĂ« tek njĂ« ofrues i jashtĂ«m”. NjĂ« arkitekturĂ« e re IT, njĂ« program i ri, procese tĂ« reja, kufizime tĂ« reja
 TĂ« gjitha kĂ«to sjellin ndryshime tĂ« ndjeshme nĂ« funksionimin jo vetĂ«m tĂ« IT-sĂ«, por edhe tĂ« sigurimeve tĂ« informacionit (IB). Dhe nĂ«se ofruesit siç duket kanĂ« mĂ«suar si tĂ« menaxhojnĂ« sigurinĂ« e cloud-it (pĂ«r fat tĂ« mirĂ«, ka mjaft rekomandime), ato kanĂ« vĂ«shtirĂ«si tĂ« konsiderueshme nĂ« monitorimin e sigurisĂ« sĂ« cloud-it, veçanĂ«risht nĂ« platforma SaaS, pĂ«r tĂ« cilat do tĂ« flasim.

Monitorimi i sigurisë në re

Supozoni se kompania juaj ka transferuar njĂ« pjesĂ« tĂ« infrastrukturĂ«s sĂ« saj nĂ« cloud... Ndalo. Jo kĂ«shtu. NĂ«se infrastruktura Ă«shtĂ« transferuar dhe ju tani po mendoni se si do ta monitoroni, atĂ«herĂ« ju tashmĂ« keni humbur. NĂ«se nuk Ă«shtĂ« Amazon, Google ose Microsoft (edhe ato me kushte), atĂ«herĂ« Ă«shtĂ« e mundur qĂ« nuk do tĂ« keni shumĂ« mundĂ«si pĂ«r tĂ« monitoruar tĂ« dhĂ«nat dhe aplikacionet tuaja. ËshtĂ« mirĂ« nĂ«se ju jepet mundĂ«sia pĂ«r tĂ« punuar me log. NganjĂ«herĂ« tĂ« dhĂ«nat pĂ«r ngjarjet e sigurisĂ« do tĂ« jenĂ« tĂ« disponueshme, por ju nuk do tĂ« keni qasje nĂ« to. PĂ«r shembull, nĂ« Office 365. NĂ«se keni licencĂ«n mĂ« tĂ« lira E1, ngjarjet e sigurisĂ« nuk janĂ« fare tĂ« disponueshme pĂ«r ju. NĂ«se keni licencĂ«n E3, tĂ« dhĂ«nat ruhen vetĂ«m pĂ«r 90 ditĂ« dhe vetĂ«m me licencĂ«n E5 – koha e ruajtjes sĂ« logeve Ă«shtĂ« pĂ«r njĂ« vit (pĂ«r mĂ« tepĂ«r, kĂ«tu gjithashtu ka nuanca tĂ« veta, tĂ« lidhura me nevojĂ«n pĂ«r tĂ« kĂ«rkuar veçmas disa funksione pĂ«r punĂ«n me log nga mbĂ«shtetja e Microsoft). PĂ«r mĂ« tepĂ«r, licenca E3 Ă«shtĂ« shumĂ« mĂ« e dobĂ«t nĂ« aspektin e funksioneve tĂ« monitorimit se sa Exchange-i i korporatĂ«s. PĂ«r tĂ« arritur tĂ« njĂ«jtin nivel, ju nevojitet licenca E5 ose njĂ« licencĂ« shtesĂ« Advanced Compliance, tĂ« cilat mund tĂ« kĂ«rkojnĂ« shpenzime tĂ« tjera qĂ« nuk janĂ« marrĂ« parasysh nĂ« modelin tuaj financiar nĂ« kalimin nĂ« infrastrukturĂ«n cloud. Dhe ky Ă«shtĂ« vetĂ«m njĂ« shembull i nĂ«nvlerĂ«simit tĂ« çështjeve tĂ« lidhura me monitorimin e IB nĂ« cloud. NĂ« kĂ«tĂ« artikull, duke mos pretenduar pĂ«r plotĂ«sinĂ« e shpjegimit, dĂ«shiroj tĂ« tĂ«rheq vĂ«mendjen pĂ«r disa nuanca qĂ« duhet tĂ« merren parasysh nĂ« zgjedhjen e ofruesit cloud nga kĂ«ndvĂ«shtrimi i sigurisĂ«. Dhe nĂ« fund tĂ« artikullit do tĂ« jepet njĂ« listĂ« kontrolli qĂ« duhet tĂ« pĂ«rfundoni para se tĂ« mendoni se çështja e monitorimit tĂ« IB nĂ« cloud Ă«shtĂ« zgjidhur.

Mund të dallohen disa probleme tipike që çojnë në incidente në mjediset cloud, për të cilat shërbimet e IB nuk arrijnë të reagojnë ose nuk i shohin fare:

  • LogĂ«t e sigurisĂ« nuk ekzistojnĂ«. Kjo Ă«shtĂ« njĂ« situatĂ« mjaft e zakonshme, veçanĂ«risht pĂ«r lojtarĂ«t e rinj nĂ« tregun e zgjidhjeve cloud. Por nuk duhet t'i vendosim kryq mbi ta menjĂ«herĂ«. LojtarĂ«t e vegjĂ«l, veçanĂ«risht ata vendas, janĂ« mĂ« tĂ« ndjeshĂ«m ndaj kĂ«rkesave tĂ« klientĂ«ve dhe mund tĂ« realizojnĂ« shpejt disa funksione tĂ« kĂ«rkuara, duke ndryshuar planin e miratuar pĂ«r produktet e tyre. Po, kjo nuk do tĂ« jetĂ« ekvivalenti i GuardDuty nga Amazon ose moduli “Mbrojtja Proaktive” nga Bitrix, por ndonjĂ« gjĂ« Ă«shtĂ« mĂ« mirĂ« se asgjĂ«.
  • IB nuk e di se ku ruhen logĂ«t ose nuk kanĂ« akses nĂ« to. KĂ«tu Ă«shtĂ« e nevojshme tĂ« hyhet nĂ« negociata me ofruesin e shĂ«rbimeve cloud – ndoshta ai do tĂ« ofrojĂ« njĂ« informacion tĂ« tillĂ« nĂ«se e sheh klientin si tĂ« rĂ«ndĂ«sishĂ«m pĂ«r veten. Por nĂ« pĂ«rgjithĂ«si, nuk Ă«shtĂ« shumĂ« mirĂ« kur qasja nĂ« logĂ« ofrohet “me njĂ« vendim tĂ« veçantĂ«â€.
  • NdonjĂ«herĂ« ndodh qĂ« logĂ«t tĂ« jenĂ« tĂ« disponueshme tek ofruesi cloud, por ato ofrojnĂ« monitorim dhe regjistrim tĂ« kufizuar tĂ« ngjarjeve, tĂ« pamjaftueshme pĂ«r tĂ« zbuluar tĂ« gjitha incidentet. PĂ«r shembull, mund t'ju japin vetĂ«m logĂ«t e ndryshimeve nĂ« faqe ose logĂ«t e pĂ«rpjekjeve tĂ« autentikimit tĂ« pĂ«rdoruesve, por ngjarje tĂ« tjera, si ngarkesa e trafikut nĂ« rrjet, nuk i ofrohen, gjĂ« qĂ« do t'ju fshehĂ« njĂ« grup tĂ« tĂ«rĂ« ngjarjesh qĂ« karakterizojnĂ« pĂ«rpjekjet pĂ«r tĂ« hyrĂ« nĂ« infrastrukturĂ«n tuaj cloud.
  • Ka there janĂ« logjet, por qasje nĂ« to Ă«shtĂ« e vĂ«shtirĂ« tĂ« automatizohet, gjĂ« qĂ« i detyron ata tĂ« monitorohen jo nĂ« mĂ«nyrĂ« tĂ« vazhdueshme, por sipas njĂ« grafiku. Dhe nĂ«se nuk Ă«shtĂ« e mundur tĂ« ngarkohet logjet nĂ« mĂ«nyrĂ« automatike, atĂ«herĂ« nxjerrja e logjeve, pĂ«r shembull, nĂ« formatin Excel (siç bĂ«jnĂ« disa ofrues vendorĂ« tĂ« zgjidhjeve nĂ« re) mund tĂ« çojĂ« nĂ« njĂ« dĂ«shirĂ« tĂ« pakĂ«t pĂ«r tĂ« punuar me to nga ana e shĂ«rbimit tĂ« sigurisĂ« korporative.
  • Nuk ka monitorim tĂ« logjeve. Kjo, ndoshta, Ă«shtĂ« arsyeja mĂ« e paqartĂ« pĂ«r ndodhitĂ« e sigurisĂ« nĂ« mjediset nĂ« re. Duket se ka logje, dhe Ă«shtĂ« e mundur tĂ« automatizohet qasja nĂ« to, por askush nuk e bĂ«n kĂ«tĂ«. Pse?

Koncespi i sigurisë së ndarë në re

Kalimi në re është gjithmonë një kërkim për balancimin mes dëshirës për të ruajtur kontrollin mbi infrastrukturën dhe kalimin e saj në duar më profesionale të ofruesit të shërbimeve në re, i cili specializohet në mbështetje. Edhe në fushën e sigurisë në mjediset në re, ky balancim duhet të kërkohet. Sidomos duke pasur parasysh se varësisht nga modeli i përdorur për ofrimin e shërbimeve në re (IaaS, PaaS, SaaS), ky balancim do të jetë gjithmonë i ndryshëm. Në çdo rast, është e nevojshme të mbahet mend se të gjithë ofruesit e shërbimeve në re sot ndjekin modelin e ashtuquajtur të përgjegjësisë së ndarë dhe sigurisë së ndarë. Reja është përgjegjëse për diçka, klienti që ka vendosur të dhënat e tij, aplikacionet e tij, makinat virtuale dhe burime të tjera në re është përgjegjës për diçka tjetër. Do të ishte e pabesueshme të mendojmë se duke u kaluar në re, do ta transferonim të gjithë përgjegjësinë tek ofruesi. Por ndërtimi i sigurisë plotësisht vetë në kalimin në re gjithashtu nuk është i arsyeshëm. Nevojitet një balancim që do të varet nga shumë faktorë: strategjia e menaxhimit të rreziqeve, modeli i kërcënimeve, mekanizmat mbrojtës që ka ofruesi i shërbimeve në re, legjislacioni, etj.

Monitorimi i sigurisë në re

Për shembull, klasifikimi i të dhënave që vendosen në re gjithmonë është përgjegjësi e klientit. Ofruesi i shërbimeve në re ose një ofrues i jashtëm mund t'i ofrojë ndihmë me mjetet që do të ndihmojnë në etiketimin e të dhënave në re, zbuluar shkeljet, fshirjen e të dhënave që shkelin legjislacionin ose maskimin e tyre me ndonjë metodë. Nga ana tjetër, siguria fizike gjithmonë është përgjegjësi e ofruesit të shërbimeve në re, i cili nuk mund ta ndajë atë me klientët. Ajo që ndodhet mes të dhënave dhe infrastrukturës fizike është çështja që diskutohet në këtë artikull. Përshembull, disponueshmëria e re është përgjegjësi e ofruesit, ndërsa konfigurimi i rregullave të MSE ose aktivizimi i enkriptimit është përgjegjësi e klientit. Në këtë artikull do të përpiqemi të shohim se cilat mekanizma monitorimi ofron sot ofruesit e njohur të shërbimeve në re në Rusi, çfarë karakteristikash kanë dhe kur është e nevojshme të shikojmë me vëmendje zgjidhjet e jashtme të dedikuara (për shembull, Cisco E-mail Security), që zgjasin mundësitë e çastit tuaj në fushën e sigurisë kibernetike. Në disa raste, veçanërisht kur ndiqni një strategji multi-re, nuk do të keni alternativë tjetër përveçse të përdorni zgjidhje të jashtme për monitorimin e sigurisë menjëherë në disa mjedise në re (për shembull, Cisco CloudLock ose Cisco Stealthwatch Cloud). Ndërsa në disa raste do të kuptoni se ofruesi i shërbimeve në re që keni zgjedhur (ose ju është imponuar) nuk ofron asnjë mundësi për monitorimin e sigurisë. Kjo është e pakëndshme, por gjithashtu shumë e rëndësishme, pasi lejon të vlerësohet në mënyrë adekuate niveli i rrezikut që lidhet me punën me këtë re.

Cikli i jetës së monitorimit të sigurisë në re

Për të monitoruar sigurinë e reve që po përdorni, keni vetëm tre mundësi:

  • tĂ« mbĂ«shteteni nĂ« mjetet e ofruara nga ofruesi i shĂ«rbimeve nĂ« re,
  • tĂ« pĂ«rdorni zgjidhjet e kompanive tĂ« treta, tĂ« cilat do tĂ« monitorojnĂ« platformat tuaja IaaS, PaaS ose SaaS,
  • tĂ« ndĂ«rtoni infrastrukturĂ«n tuaj tĂ« monitorimit tĂ« mjeteve nĂ« re (vetĂ«m pĂ«r platformat IaaS/PaaS).

Le të shohim çfarë karakteristikash ka çdo një nga këto mundësi. Por para se të bëjmë këtë, është e nevojshme të kuptojmë skemën e përgjithshme që do të përdoret për monitorimin e platformave në re. Do të veçoja 6 komponentë kryesorë të procesit të monitorimit të sigurisë në re:

  • PĂ«rgatitja e infrastrukturĂ«s. PĂ«rcaktimi i aplikacioneve dhe infrastrukturĂ«s sĂ« nevojshme pĂ«r mbledhjen e ngjarjeve, tĂ« rĂ«ndĂ«sishme pĂ«r sigurinĂ«, nĂ« depo.
  • Mbledhja. NĂ« kĂ«tĂ« fazĂ«, ngjarjet e sigurisĂ« grumbullohen nga burime tĂ« ndryshme pĂ«r t'u transferuar mĂ« pas pĂ«r pĂ«rpunim, ruajtje dhe analizĂ«.
  • PĂ«rpunimi. NĂ« kĂ«tĂ« fazĂ«, tĂ« dhĂ«nat transformohen dhe pasurohen pĂ«r tĂ« lehtĂ«suar analizĂ«n e tyre tĂ« mĂ«tejshme.
  • Ruajtja. Ky komponent merret me ruajtjen afatshkurtĂ«r dhe afatgjatĂ« tĂ« tĂ« dhĂ«nave tĂ« grumbulluara tĂ« pĂ«rpunuara dhe "tĂ« papĂ«rpunuara".
  • Analiza. NĂ« kĂ«tĂ« fazĂ« keni mundĂ«sinĂ« tĂ« identifikoni incidente dhe tĂ« reagoni ndaj tyre nĂ« mĂ«nyrĂ« automatike ose manuale.
  • Raportimi. Kjo fazĂ« ndihmon nĂ« formimin e indikatorĂ«ve kyç pĂ«r palĂ«t e interesuara (menaxherĂ«t, auditorĂ«t, ofruesit e shĂ«rbimeve nĂ« cloud, klientĂ«t etj.) qĂ« na ndihmojnĂ« tĂ« marrim vendime tĂ« caktuara, siç Ă«shtĂ« ndĂ«rrimi i ofruesit ose forcimi i sigurisĂ« informacionit.

Kuptimi i këtyre komponenteve do t'ju lejojë të vendosni shpejt se çfarë mund të merrni nga ofruesi juaj, dhe çfarë do t'ju duhet të bëni vetë ose të angazhoni konsultantë të jashtëm.

Funksionalitete të ndërtuara në shërbimet në cloud

Siç thashë më lart, shumë shërbime cloud sot nuk ofrojnë asnjë mundësi për monitorimin e sigurisë informacionit. Në të vërtetë, ndaj sigurisë nuk i kushtojnë shumë vëmendje. Për shembull, një nga shërbimet popullore ruse për dërgimin e raporteve në organet shtetërore përmes Internetit (nuk do ta përmend emrin). E gjithë seksioni rreth sigurisë së këtij shërbimi është fokusuar në përdorimin e algoritmeve të certifikuara. Seksioni për sigurinë e një shërbimi tjetër të brendshëm në cloud për qarkullimin elektronik të dokumenteve është shumë më i gjerë. Aty përmenden certifikatat e çelësit publik, kriptografia e certifikuar, eliminimi i dobësive në ueb, mbrojtja nga sulmet DDoS, përdorimi i teknologjive të menaxhimit, kopjimi rezervë dhe madje edhe kryerja e auditit të rregullt të sigurisë. Por për monitorimin, asnjë fjalë, ashtu si dhe për mundësinë e qasjes në ngjarjet e sigurise informacionit që mund të jenë të rëndësishme për klientët e këtij ofruesi.

Në përgjithësi, nga mënyra si e përshkruan ofruesi i shërbimeve në cloud çështjet e sigurisë në faqen e tij dhe në dokumente, mund të kuptohet se sa seriozisht e merr këtë çështje. Për shembull, nëse lexoni udhëzimet për produktet "My Office", atje nuk ka asnjë fjalë për sigurinë, dhe në dokumentin për produktin e veçantë "My Office. KS3", që është i destinuar për mbrojtjen nga qasja e paautorizuar, ka thjesht një listë të pikave të urdhrit të 17-të të FSTEK që përmbush "My Office.KS3", por nuk përshkruhet si e realizon dhe, më e rëndësishmja, si ti integrosh këto mekanizma me sigurinë e korporatës. Ndoshta një dokumentacion i tillë ekziston, por unë nuk e kam gjetur në qasje publike në faqen e "My Office". Megjithatë, ndoshta nuk kam thjesht qasje në këtë informacion sekret...?

Monitorimi i sigurisë në re

Situata me Bitrix Ă«shtĂ« shumĂ« mĂ« e mirĂ«. NĂ« dokumentacion pĂ«rshkruhen format e regjistrave tĂ« ngjarjeve dhe, çka Ă«shtĂ« interesante, regjistri i sulmeve, i cili pĂ«rmban ngjarje qĂ« lidhen me kĂ«rcĂ«nime potenciale pĂ«r platformĂ«n cloud. Nga aty mund tĂ« nxirrni IP, emrin e pĂ«rdoruesit ose mysafirit, burimin e ngjarjes, kohĂ«n, Agjentin e PĂ«rdoruesit, tipin e ngjarjes etj. MegjithatĂ«, tĂ« punoni me kĂ«to ngjarje mund tĂ« bĂ«ni ose nga paneli i menaxhimit tĂ« cloud-it, ose t’i eksportoni tĂ« dhĂ«nat nĂ« formatin MS Excel. Automatizimi i punĂ«s me regjistrat e Bitrix tani Ă«shtĂ« i vĂ«shtirĂ« dhe do t’ju duhet tĂ« kryeni pjesĂ«n e punĂ«s manualisht (nxjerrjen e raportit dhe ngarkimin e tij nĂ« SIEM tuaj). Por nĂ«se kujtojmĂ« se relativisht kohĂ«t e fundit kjo mundĂ«si nuk kishte qenĂ« as e disponueshme, atĂ«herĂ« kjo Ă«shtĂ« njĂ« pĂ«rparim i madh. Dua gjithashtu tĂ« theksoj se shumĂ« ofrues tĂ« shĂ«rbimeve nĂ« cloud tĂ« huaj ofrojnĂ« funksionalitete tĂ« ngjashme "pĂ«r fillestarĂ«t" — ose shihni regjistrat me sy pĂ«rmes panelit tĂ« menaxhimit, ose eksporto tĂ« dhĂ«nat pĂ«r vete (megjithatĂ«, shumica i eksportojnĂ« tĂ« dhĂ«nat nĂ« formatin .csv, dhe jo Excel).

Monitorimi i sigurisë në re

NĂ«se nuk e shohim variantin e mungesĂ«s sĂ« logĂ«ve, ofruesit e cloud zakonisht ju ofrojnĂ« tre mundĂ«si pĂ«r monitorimin e ngjarjeve tĂ« sigurisĂ« - panele monitorimi, eksportimin e tĂ« dhĂ«nave dhe qasje nĂ« to pĂ«rmes API. E para duket se zgjidh shumĂ« probleme pĂ«r ju, por nuk Ă«shtĂ« krejtĂ«sisht e vĂ«rtetĂ« - me disa regjistra, duhet tĂ« kaloni mes ekraneve qĂ« i tregojnĂ« ato, duke humbur pamjen e pĂ«rgjithshme. PĂ«r mĂ« tepĂ«r, Ă«shtĂ« e vĂ«shtirĂ« qĂ« ofruesi i cloud t'ju ofrojĂ« mundĂ«sinĂ« e korelacionit tĂ« ngjarjeve tĂ« sigurisĂ« dhe gjithashtu analiza e tyre nga perspektiva e sigurisĂ« (zakonisht ju pĂ«rballeni me tĂ« dhĂ«na tĂ« papĂ«rpunuara, tĂ« cilat duhet t'i analizoni vetĂ«). Ka pĂ«rjashtime dhe do tĂ« flasim pĂ«r to mĂ« vonĂ«. PĂ«rveç kĂ«saj, duhet tĂ« informoheni se cilat ngjarje regjistron ofruesi juaj i cloud, nĂ« cilin format, dhe sa i pĂ«rshtaten ato procesit tuaj tĂ« monitorimit tĂ« sigurisĂ« informacionit? PĂ«r shembull, identifikimi dhe autentifikimi i pĂ«rdoruesve dhe mysafirĂ«ve. Po ashtu, Bitrix ju lejon tĂ« regjistroni datĂ«n dhe orĂ«n e ngjarjes, emrin e pĂ«rdoruesit ose mysafirit (nĂ«se ka modul “Analiza e Webit”), objektin nĂ« tĂ« cilin Ă«shtĂ« ndodhur qasja dhe elementet tĂ« tjera tĂ« zakonshme tĂ« njĂ« website. Por shĂ«rbimet korporative tĂ« sigurisĂ« mund tĂ« kĂ«rkojnĂ« informacion nĂ«se pĂ«rdoruesi ka hyrĂ« nĂ« cloud nga njĂ« pajisje e besuar (pĂ«r shembull, nĂ« rrjetin korporativ kĂ«tĂ« detyrĂ« e zgjidh Cisco ISE). Dhe njĂ« detyrĂ« e tillĂ« e thjeshtĂ«, si funksioni geo-IP, i cili do tĂ« ndihmojĂ« nĂ« pĂ«rcaktimin se a Ă«shtĂ« vjedhur llogaria e pĂ«rdoruesit tĂ« shĂ«rbimit cloud? Edhe nĂ«se ofruesi i cloud ju ofron kĂ«tĂ«, do tĂ« jetĂ« e pamjaftueshme. Cisco CloudLock analizojnĂ« jo vetĂ«m gjeolokacionin, por e pĂ«rdorin kĂ«tĂ« pĂ«rmes mĂ«simit automatik dhe analizojnĂ« tĂ« dhĂ«nat historike pĂ«r çdo pĂ«rdorues dhe monitorojnĂ« anomalitĂ« nĂ« pĂ«rpjekjet pĂ«r identifikim dhe autentifikim. Funksionalitete tĂ« ngjashme i ka vetĂ«m MS Azure (nĂ«se ka njĂ« abonim pĂ«rkatĂ«s).

Monitorimi i sigurisë në re

Ka një tjetër vështirësi - pasi për shumë ofrues cloud monitorimi i sigurisë informacionit është një temë e re, në të cilën ata sapo fillojnë të angazhohen, ata vazhdimisht ndryshojnë zgjidhjet e tyre. Sot kanë një version të API, nesër një tjetër, pasnesër një të tretë. Duhet të jeni të gatshëm për këtë. E njëjta gjë vlen për funksionalitetin, i cili mund të ndryshojë, gjë që duhet ta merrni parasysh në sistemin tuaj të monitorimit të sigurisë informacionit. Për shembull, Amazon fillimisht kishte shërbime të veçanta për monitorimin e ngjarjeve në cloud - AWS CloudTrail dhe AWS CloudWatch. Më pas u shfaq një shërbim i veçantë për monitorimin e ngjarjeve të sigurisë - AWS GuardDuty. Pas një kohe, Amazon lançoi një sistem të ri menaxhimi, Amazon Security Hub, i cili përfshin analizën e të dhënave të marra nga GuardDuty, Amazon Inspector, Amazon Macie dhe disa të tjera. Një shembull tjetër është mjeti i integrimit të logëve Azure me SIEM - AzLog. Këtë mjet e kanë përdorur shumë ofrues SIEM, derisa në vitin 2018 Microsoft shpalli ndalimin e zhvillimit dhe mbështetjes së tij, duke e vendosur shumë klientë që e përdornin këtë mjet përpara një problemi (si është zgjidhur, do të flasim më vonë).

Prandaj, ndiqni me kujdes të gjitha funksionalitetet e monitorimit që ofron ofruesi juaj i cloud. Ose besoni tek ofrues të jashtëm që do të veprojnë si ndërmjetës ndërmjet SOC-it tuaj dhe cloud-it që dëshironi të monitoroni. Po, kjo do të jetë më e shtrenjtë (edhe pse jo gjithmonë), por përfitimi është se do të kaloni gjithë përgjegjësinë mbi shpatullat e të tjerëve. Por a do t'ju ndihmojë kjo? Le të kujtojmë konceptin e sigurisë së ndarë dhe të kuptojmë se nuk do të mundemi të kalojmë asgjë - do të duhet të merremi vetë me atë se si ofruesit e ndryshëm cloud ofrojnë monitorimin e sigurisë për të dhënat, aplikacionet, makinat virtuale dhe burimet e tjera të vendosura në cloud. Dhe do të fillojmë me atë që ofron Amazon në këtë aspekt.

Shembull: Monitorimi i sigurisë së informacionit në IaaS në bazë të AWS.

Po, e di se Amazon nuk është shembulli më i mirë, për shkak se është një shërbim amerikan dhe mund të bllokohet si pjesë e luftës ndaj ekstremizmit dhe përhapjes së informacionit të ndaluar në territorin e Rusisë. Por në këtë publikim dëshiroj të tregoj se sa ndryshojnë platformat e ndryshme cloud në mundësitë e monitorimit të sigurisë së informacionit dhe në çfarë duhet të jepni vëmendje kur transferoni proceset tuaja kyçe në cloud nga perspektiva e sigurisë. Dhe nëse ndonjë nga zhvilluesit rus të zgjidhjeve cloud merr ndonjë informacion të dobishëm, do të ishte thjesht shkëlqyese.

Monitorimi i sigurisë në re

Së pari, duhet të themi se Amazon nuk është një kalë i pathyeshëm. Klientët e tij rregullisht përballen me incidente të ndryshme. Për shembull, Deep Root Analytics humbi emrat, adresat, datat e lindjes dhe numrat e telefonit të 198 milion votuesve. Një kompani izraelite, Nice Systems, humbi 14 milion regjistrime për abonentët e Verizon. Ndërkohë, funksionalitetet e integruara të AWS ju lejojnë të zbuloni një gamë të gjerë incidentesh. Për shembull:

  • ndikimi nĂ« infrastrukturĂ« (DDoS)
  • komprometimi i nodit (injektimi i komandave)
  • komprometimi i llogarisĂ« dhe qasja e paautorizuar
  • konfigurimi i gabuar dhe dobĂ«sitĂ«
  • interfacet dhe API-tĂ« e pambrojtura.

Kjo paqartësi lidhet me faktin se siguria e të dhënave të klientëve, siç e zbuluam më lart, është përgjegjësi e klientit vetë. Nëse ai nuk është kujdesur për aktivizimin e mekanizmave të mbrojtjes dhe nuk ka aktivizuar mjetet e monitorimit, atëherë do të mësojë për incidentin vetëm përmes mediave ose nga klientët e tij.

Për identifikimin e incidenteve, mund të përdoren një gamë e gjerë shërbimesh monitorimi të zhvilluara nga Amazon (megjithëse shpesh plotësohen me mjete të jashtme, si osquery). Në AWS, janë të monitoruara të gjitha veprimet e përdoruesve, pa marrë parasysh se si kryhen ato - përmes konsolës së menaxhimit, komandave, SDK ose shërbimeve të tjera të AWS. Të gjitha regjistrimet për veprimet e çdo llogarie AWS (duke përfshirë emrin e përdoruesit, veprimin, shërbimin, parametrat e aktivitetit dhe rezultatin e tij) dhe përdorimin e API janë të aksesueshme përmes shërbimit AWS CloudTrail. Ju mund të shikoni këto ngjarje (për shembull, hyrja në konsolën AWS IAM) nga konsola CloudTrail, t'i analizoni ato me Amazon Athena ose t'i dërgoni ato në zgjidhje të jashtme, si Splunk, AlienVault etj. Regjistrat AWS CloudTrail ruhen në kasafortën tuaj AWS S3.

Monitorimi i sigurisë në re

Dy shërbime të tjera të AWS ofrojnë një sërë mundësish të rëndësishme për monitorim. Së pari, Amazon CloudWatch - është një shërbim monitorimi për burimet dhe aplikacionet AWS që lejon, ndër të tjera, identifikimin e anomali të ndryshme në re. Të gjitha shërbimet e integruara të AWS, si Amazon Elastic Compute Cloud (serverët), Amazon Relational Database Service (bazat e të dhënave), Amazon Elastic MapReduce (analiza e të dhënave) dhe mbi 30 shërbime të tjera të Amazon, përdorin Amazon CloudWatch për ruajtjen e regjistrave të tyre. Zhvilluesit mund të përdorin API-në e hapur nga Amazon CloudWatch për të shtuar funksionalitetin e monitorimit të regjistrave në aplikacionet dhe shërbimet e përdoruesve, duke lejuar zgjerimin e gamës së ngjarjeve të analizuara në kontekstin e sigurisë informative.

Monitorimi i sigurisë në re

Së dyti, shërbimi VPC Flow Logs lejon analizimin e trafikut rrjetësor që dërgohet ose merret nga serverët tuaj AWS (nga jashtë ose brenda), si dhe midis mikroshërbimeve. Kur ndonjë nga burimet tuaja AWS VPC ndërvepron me rrjetin, shërbimi VPC Flow Logs regjistron informacionin mbi trafikun rrjetësor, duke përfshirë ndërfaqen e rrjetit burim dhe destinacion, si dhe adresat IP, portet, protokollin, numrin e bajtave dhe numrin e paketave që keni parë. Ata që kanë përvojë në sigurinë e rrjetit lokal mund ta njohin këtë si analogu i rrjedhave NetFlow, të cilat mund të krijohen nga switch-e, router-a dhe firewalls të nivelit të ndërmarrjeve. Këto regjistra janë të rëndësishëm për qëllime monitorimi në sigurinë informative, sepse, ndryshe nga ngjarjet mbi veprimet e përdoruesve dhe aplikacioneve, lejojnë të mos humbasim as ndërveprimin rrjetësor në mjedisin e re virtuale AWS.

Monitorimi i sigurisë në re

Ashtu, këto tre shërbime AWS - AWS CloudTrail, Amazon CloudWatch dhe VPC Flow Logs - së bashku ofrojnë një pamje mjaft efektive mbi përdorimin e llogarisë tuaj, sjelljen e përdoruesve, menaxhimin e infrastrukturës, aktivitetin e aplikacioneve dhe shërbimeve, si dhe aktivitetin rrjetësor. Për shembull, me ndihmën e tyre mund të identifikoni anomali të mëposhtme:

  • PĂ«rpjekjet pĂ«r tĂ« skanuar uebfaqen, pĂ«r tĂ« kĂ«rkuar backdoors, pĂ«r tĂ« gjetur dobĂ«si pĂ«rmes shpĂ«rthimeve "gabim 404".
  • Sulme injeksioni (pĂ«r shembull, injeksioni SQL) pĂ«rmes shpĂ«rthimeve "gabim 500".
  • Mjetet e njohura pĂ«r sulme sqlmap, nikto, w3af, nmap etj. pĂ«rmes analizĂ«s sĂ« fushĂ«s User Agent.

Amazon Web Services pĂ«r qĂ«llime tĂ« sigurisĂ« kibernetike ka zhvilluar gjithashtu shĂ«rbime tĂ« tjera, tĂ« cilat mundĂ«sojnĂ« pĂ«rmbushjen e shumĂ« detyrave tĂ« tjera. PĂ«r shembull, nĂ« AWS ekziston njĂ« shĂ«rbim i integruar pĂ«r auditimin e politikave dhe konfigurimeve — AWS Config. Ky shĂ«rbim siguron auditimin nĂ« vazhdim tĂ« burimeve tuaja AWS dhe konfigurimeve tĂ« tyre. Le ta shqyrtojmĂ« njĂ« shembull tĂ« thjeshtĂ«: supozoni se dĂ«shironi tĂ« siguroheni qĂ« fjalĂ«kalimet e pĂ«rdoruesve janĂ« tĂ« çaktivizuara nĂ« tĂ« gjitha serverat tuaj dhe aksesimi Ă«shtĂ« i mundur vetĂ«m nĂ« bazĂ« tĂ« certifikatave. AWS Config lejon kontrollin lehtĂ«sisht pĂ«r kĂ«tĂ« nĂ« tĂ« gjitha serverat tuaj. Ka edhe politika tĂ« tjera qĂ« mund tĂ« aplikohen nĂ« serverat tuaj tĂ« cloud-it: "AsnjĂ« server nuk mund tĂ« pĂ«rdorĂ« portin 22," "VetĂ«m administratorĂ«t mund tĂ« modifikojnĂ« rregullat e murit tĂ« mbrojtjes" ose "VetĂ«m pĂ«rdoruesi Ivashko mund tĂ« krijojĂ« llogari tĂ« reja pĂ«rdoruesish, dhe ai mund ta bĂ«jĂ« kĂ«tĂ« vetĂ«m tĂ« martave." NĂ« verĂ«n e vitit 2016, shĂ«rbimi AWS Config u zgjerua pĂ«r tĂ« automatizuar zbulimin e shkeljeve tĂ« politikave tĂ« zhvilluara. Rregullat e AWS Config — siç Ă«shtĂ« esencialisht, kĂ«rkesa nĂ« vazhdim pĂ«r konfigurimin e shĂ«rbimeve qĂ« pĂ«rdorni nga Amazon, tĂ« cilat gjenerojnĂ« ngjarje nĂ« rast tĂ« shkeljeve tĂ« politikave pĂ«rkatĂ«se. PĂ«r shembull, nĂ« vend qĂ« tĂ« kryeni rregullisht kĂ«rkesa pĂ«r AWS Config pĂ«r tĂ« verifikuar se tĂ« gjitha diskot e serverĂ«ve virtualĂ« janĂ« tĂ« enkriptuar, mund tĂ« pĂ«rdorni Rregullat e AWS Config pĂ«r tĂ« kontrolluar vazhdimisht disqet e serverĂ«ve pĂ«r pĂ«rmbushjen e kĂ«tij kushti. Dhe, mĂ« e rĂ«ndĂ«sishmja, nĂ« kontekstin e kĂ«saj publikimi, çdo shkelje gjeneron ngjarje, tĂ« cilat mund tĂ« analizohen nga shĂ«rbimi juaj tĂ« sigurisĂ« sĂ« informacionit.

Monitorimi i sigurisë në re

Ekzistojnë në AWS ekuivalentë të zgjidhjeve tradicionale të sigurisë, të cilat gjithashtu gjenerojnë ngjarje sigurie, të cilat mund dhe duhet t'i analizoni:

  • zbulimi tĂ« ndĂ«rhyrjeve — AWS GuardDuty
  • kontrolli i rrjedhjeve tĂ« informacionit — AWS Macie
  • EDR (edhe pse duket e çuditshme tĂ« flasĂ«sh pĂ«r pajisje pĂ«rfundimtare nĂ« cloud) — AWS Cloudwatch + zgjidhje open source osquery ose GRR
  • analizimi Netflow — AWS Cloudwatch + AWS VPC Flow
  • analizimi DNS — AWS Cloudwatch + AWS Route53
  • AD — AWS Directory Service
  • menaxhimi i llogarive — AWS IAM
  • SSO — AWS SSO
  • analizimi i sigurisĂ« — AWS Inspector
  • menaxhimi i konfigurimeve — AWS Config
  • WAF — AWS WAF.

Nuk do të përshkruaj në detaje të gjithë shërbimet e Amazon, të cilat mund të jenë të dobishme në kontekstin e sigurisë së informacionit. E rëndësishmja është të kuptohet se të gjitha ato mund të gjenerojnë ngjarje, të cilat ne mund dhe duhet t'i analizojmë në kontekstin e sigurisë së informacionit, duke përdorur si mundësitë e brendshme të vetë Amazon, ashtu edhe zgjidhje të jashtme, për shembull, SIEM, të cilat mund të marrin ngjarjet e sigurisë në qendrën tuaj të monitorimit dhe t'i analizojnë atje së bashku me ngjarjet nga shërbime të tjera cloud ose nga infrastruktura e brendshme, perimetrit ose pajisjeve mobile.

Monitorimi i sigurisë në re

Sidoqoftë, gjithçka fillon me burimet e të dhënave, të cilat ju ofrojnë ngjarjet e sigurisë së informacionit. Burime të tilla përfshijnë për shembull:

  • CloudTrail — pĂ«rdorimi i API-ve dhe veprimeve tĂ« pĂ«rdoruesve
  • Trusted Advisor — kontrolli i sigurisĂ« pĂ«r pĂ«rputhshmĂ«ri me praktikat mĂ« tĂ« mira
  • Config — inventarizimi dhe konfigurimi i llogarive dhe cilĂ«simeve tĂ« shĂ«rbimeve
  • VPC Flow Logs — lidhjet me ndĂ«rfaqet virtuale
  • IAM — shĂ«rbimi i identifikimit dhe autentikimit
  • ELB Access Logs — regjistri i ngarkesave
  • Inspector — dobĂ«sitĂ« nĂ« aplikacione
  • S3 — ruajtja e skedarĂ«ve
  • CloudWatch — aktiviteten e aplikacioneve
  • SNS — shĂ«rbimi i njoftimeve.

Amazon, duke ofruar një gamë të tillë burimesh ngjarjesh dhe mjete për gjenerimin e tyre, është shumë i kufizuar në mundësitë për analizën e të dhënave të mbledhura në kontekstin e sigurisë së informacionit. Do t'ju duhet të shqyrtoni vetë log-ët ekzistues, duke kërkuar në to për indikatorë për komprometim. AWS Security Hub, i cili u lançua së fundmi nga Amazon, ka për qëllim të zgjidhë këtë problem, duke u bërë një SIEM cloud për AWS. Por për momentin ai është në fillimin e rrugës së tij dhe është i kufizuar si nga numri i burimeve me të cilat punon, ashtu edhe nga kufizime të tjera të vendosura nga arkitektura dhe abonimet e vetë Amazon.

Shembull: Monitorimi i Sigurisë së Informacionit në IaaS mbi Azure

Nuk dua të hyj në një polemikë të gjatë rreth se cili nga tre ofruesit e cloud (Amazon, Microsoft ose Google) është më i mirë (sidomos, duke qenë se secili prej tyre ka një specifikë të caktuar dhe përshtatet për zgjidhjen e detyrave të veta); le të fokusohemi në mundësitë e monitorimit të sigurisë së informacionit që ofrojnë këta lojtarë. Duhet pranuar se Amazon AWS ka qenë një nga të parët në këtë segment dhe prandaj ka avancuar më tej se të tjerët në aspektin e funksionaliteteve për sigurinë e informacionit (pavarësisht se shumë e pranojnë që përdorimi i tyre është në disa raste i komplikuar). Por kjo nuk do të thotë se do të injorojmë mundësitë që na ofrojnë Microsoft dhe Google.

Produkti i Microsoft gjithmonë është karakterizuar nga "hapësira" e tij dhe situata në Azure është e ngjashme. Për shembull, nëse AWS dhe GCP gjithmonë bazohen në konceptin "gjithçka që nuk lejohet, ndalohet", qasja e Azure është krejt e kundërta. Kur krijoni një rrjet virtual në cloud dhe një makinë virtuale brenda saj, të gjitha portat dhe protokollet janë të hapura dhe të lejuara si parazgjedhje. Prandaj, do t'ju duhen pak më shumë përpjekje për vendosjen fillestare të sistemit të menaxhimit të qasjes në cloud nga Microsoft. Kjo gjithashtu imponon kërkesa më strikte për monitorimin e aktiviteteve në Azure.

Monitorimi i sigurisë në re

AWS ka njĂ« karakteristikĂ« tĂ« veçantĂ« qĂ« lidhet me faktin se kur monitoroni burimet tuaja virtuale, nĂ«se ato ndodhen nĂ« regione tĂ« ndryshme, keni vĂ«shtirĂ«si nĂ« bashkimin e ngjarjeve dhe analizimin e tyre si njĂ« tĂ«rĂ«si, pĂ«r tĂ« cilat duhet tĂ« pĂ«rdorni strategji tĂ« ndryshme, si krijimi i kodit tuaj pĂ«r AWS Lambda, i cili do tĂ« transferonte ngjarjet midis regioneve. NĂ« Azure nuk ka njĂ« problem tĂ« tillĂ« — mekanizmi Activity Log ndjek tĂ« gjitha aktivitetet nĂ« nivelin e tĂ«rĂ« organizatĂ«s pa kufizime. E njĂ«jta gjĂ« vlen pĂ«r AWS Security Hub, i cili u zhvillua kohĂ«t e fundit nga Amazon pĂ«r tĂ« konsoliduar shumĂ« funksione tĂ« sigurisĂ« nĂ« njĂ« qendĂ«r tĂ« vetme sigurie, por vetĂ«m brenda regionit tĂ« tij, diçka qĂ« nĂ« fakt nuk Ă«shtĂ« e rĂ«ndĂ«sishme pĂ«r RusinĂ«. Azure ka QendrĂ«n e SigurisĂ« qĂ« nuk Ă«shtĂ« e lidhur me kufizimet rajonale, duke ofruar qasje nĂ« tĂ« gjitha funksionet e sigurisĂ« tĂ« platformĂ«s nĂ« cloud. MĂ« shumĂ«, pĂ«r ekipet e ndryshme lokale ai mund tĂ« ofrojĂ« njĂ« grup tĂ« vetin tĂ« mundĂ«sive mbrojtĂ«se dhe, pĂ«rfshirĂ« ngjarjet e sigurimit tĂ« menaxhuara nga ata. AWS Security Hub ende po pĂ«rpiqet tĂ« bĂ«het si Qendra e SigurisĂ« e Azure. Por duhet tĂ« shtojmĂ« edhe njĂ« hidhĂ«rim — mund tĂ« nxirrni shumĂ« nga Azure, shumĂ« nga ato qĂ« janĂ« pĂ«rmendur mĂ« parĂ« pĂ«r AWS, por kjo bĂ«het mĂ« e lehtĂ« vetĂ«m pĂ«r Azure AD, Azure Monitor dhe Azure Security Center. TĂ« gjitha mekanizmat e tjerĂ« mbrojtĂ«s tĂ« Azure, pĂ«rfshirĂ« edhe analizat e ngjarjeve tĂ« sigurisĂ«, menaxhohen ende nĂ« njĂ« mĂ«nyrĂ« qĂ« nuk Ă«shtĂ« shumĂ« e lehtĂ«. PjesĂ«risht, problemi zgjidhet nga API, i cili pĂ«rshkon tĂ« gjitha shĂ«rbimet e Microsoft Azure, por kjo do tĂ« kĂ«rkojĂ« pĂ«rpjekje tĂ« mĂ«tejshme pĂ«r integrimin e cloud-it tuaj me SOC tuaj dhe tĂ« keni specialistĂ« tĂ« kualifikuar (ashtu si me çdo SIEM tjetĂ«r qĂ« punon me API-tĂ« nĂ« cloud). Disa SIEM, pĂ«r tĂ« cilat do flasim mĂ« vonĂ«, tashmĂ« mbĂ«shtesin Azure dhe mund tĂ« automatizojnĂ« detyrĂ«n e monitorimit tĂ« tij, por edhe me ato ka vĂ«shtirĂ«si — nuk e mbulojnĂ« tĂ« gjitha log-et qĂ« ekzistojnĂ« nĂ« Azure.

Monitorimi i sigurisë në re

Grumbullimi i ngjarjeve dhe monitorimi nĂ« Azure ofrohet pĂ«rmes shĂ«rbimit Azure Monitor, i cili Ă«shtĂ« mjeti kryesor pĂ«r mbledhjen, ruajtjen dhe analizimin e tĂ« dhĂ«nave nĂ« cloud-in e Microsoft dhe burimeve tĂ« tij — repozitorĂ«ve Git, kontejnerĂ«ve, makinave virtuale, aplikacioneve, etj. TĂ« gjitha tĂ« dhĂ«nat e mbledhura nga Azure Monitor ndahen nĂ« dy kategori — metrika, tĂ« cilat mblidhen nĂ« kohĂ« reale dhe pĂ«rshkruajnĂ« treguesit kryesor tĂ« aktiviteteve nĂ« cloud-in Azure, dhe regjistrat, qĂ« pĂ«rmbajnĂ« tĂ« dhĂ«na tĂ« organizuara nĂ« regjistrime qĂ« karakterizojnĂ« aspekte tĂ« ndryshme tĂ« aktiviteteve tĂ« burimeve dhe shĂ«rbimeve Azure. PĂ«r mĂ« tepĂ«r, pĂ«rmes API-sĂ« sĂ« MbledhĂ«sit tĂ« tĂ« DhĂ«nave, shĂ«rbimi Azure Monitor mund tĂ« mbledhĂ« tĂ« dhĂ«na nga çdo burim REST pĂ«r tĂ« ndĂ«rtuar skenarĂ« tĂ« vetĂ«monitorimit.

Monitorimi i sigurisë në re

Ja disa burime të ngjarjeve të sigurisë që Azure ju ofron dhe të cilat mund t'i aksesoni përmes Azure Portal, CLI, PowerShell, ose REST API (disa vetëm përmes Azure Monitor / Insight API):

  • Activity Logs — ky regjistĂ«r pĂ«rgjigjet pĂ«r pyetjet klasike "kush", "çfarĂ«" dhe "kur" nĂ« lidhje me çdo operacion regjistrimi (PUT, POST, DELETE) mbi resurset cloud. Ngjarjet qĂ« lidhen me qasjen pĂ«r lexim (GET) nuk pĂ«rfshihen nĂ« kĂ«tĂ« regjistĂ«r, as disa tĂ« tjera.
  • Diagnostic Logs — pĂ«rmban tĂ« dhĂ«na pĂ«r operacionet me ndonjĂ« burim qĂ« hyn nĂ« abonimin tuaj.
  • Raportimi Azure AD — pĂ«rmban si aktivitetin e pĂ«rdoruesve, ashtu edhe aktivitetin sistemor tĂ« lidhur me menaxhimin e grupeve dhe pĂ«rdoruesve.
  • Windows Event Log dhe Linux Syslog — pĂ«rmban ngjarjet nga makinat virtuale qĂ« janĂ« vendosur nĂ« cloud.
  • Metrics — pĂ«rmban telemetrinĂ« pĂ«r gjendjen e performancĂ«s dhe “shĂ«ndetit” tĂ« shĂ«rbimeve dhe burimeve tuaja cloud. Matet çdo minutĂ« dhe ruhet pĂ«r 30 ditĂ«.
  • Network Security Group Flow Logs — pĂ«rmban tĂ« dhĂ«na pĂ«r ngjarjet e sigurisĂ« nĂ« rrjet, tĂ« mbledhura pĂ«rmes shĂ«rbimit Network Watcher dhe monitorimit tĂ« burimeve nĂ« nivelin e rrjetit.
  • Storage Logs — pĂ«rmban ngjarje qĂ« lidhen me qasjen nĂ« ruajtjet.

Monitorimi i sigurisë në re

Për monitorim mund të përdorni SIEM të jashtëm ose Azure Monitor dhe zgjerimet e tij të ndërtuara. Për sistemet e menaxhimit të ngjarjeve të sigurisë do të flasim më vonë, por për tani le të shohim çfarë na ofron vetë Azure për analizën e të dhënave në kontekstin e sigurisë. Ekrani kryesor për gjithçka që lidhet me sigurinë në Azure Monitor është Log Analytics Security and Audit Dashboard (versioni falas mbështet ruajtjen e një sasi të kufizuar të ngjarjeve për vetëm një javë). Ky panel është i ndarë në 5 fusha thelbësore, që vizualizojnë statistikën përmbledhëse për atë që po ndodh në mjedisin tuaj të cloud-it:

  • Domenet e SigurisĂ« — treguesit kryesorĂ« tĂ« sasisĂ« lidhur me sigurinĂ« — numri i incidenteve, numri i nyjeve tĂ« komprometuara, nyje tĂ« pa patch-uara, ngjarje tĂ« sigurisĂ« rrjetore, etj.
  • Çështje tĂ« RĂ«ndĂ«sishme — tregon numrin dhe rĂ«ndĂ«sinĂ« e problemeve aktive me sigurinĂ«
  • Zbulimet — tregon skemat e sulmeve tĂ« pĂ«rdorura kundĂ«r jush
  • Inteligjenca e KĂ«rcĂ«nimeve — tregon informacionin gjeografik pĂ«r nyjet e jashtme qĂ« po ju sulmojnĂ«
  • KĂ«rkesa tĂ« zakonshme pĂ«r sigurinĂ« — kĂ«rkesa tipike qĂ« do t'ju ndihmojnĂ« tĂ« monitoroni mĂ« mirĂ« sigurinĂ« tuaj.

Monitorimi i sigurisë në re

Si zgjerime të Azure Monitor, mund të përmendim Azure Key Vault (mbrojtja e çelësave kriptografikë në cloud), Malware Assessment (analiza e mbrojtjes nga softueri i dëmshëm në makinat virtuale), Azure Application Gateway Analytics (analiza, përfshirë log-et e firewall-it cloud), etj. Këto mjete, të pasuruara me rregulla të caktuara për trajtimin e ngjarjeve, lejojnë vizualizimin e aspekteve të ndryshme të aktiviteteve të shërbimeve cloud, përfshirë sigurinë, dhe identifikimin e devijimeve të ndryshme nga operimi. Por, siç ndodh shpesh, çdo funksionalitet shtesë kërkon një abonim të caktuar me pagesë, duke kërkuar planifikimin e përkatshëm të investimeve financiare.

Monitorimi i sigurisë në re

Azure ka njĂ« sĂ«rĂ« mundĂ«sish tĂ« integruara pĂ«r monitorimin e kĂ«rcĂ«nimeve, tĂ« cilat janĂ« tĂ« integruara nĂ« Azure AD, Azure Monitor dhe Azure Security Center. NdĂ«r to, pĂ«r shembull, zbulimi i ndĂ«rveprimit tĂ« makinave virtuale me IP tĂ« njohura tĂ« dĂ«mshme (falĂ« integrimit me shĂ«rbimet e InteligjencĂ«s sĂ« KĂ«rcĂ«nimeve nga Microsoft), zbulimi i softuerit tĂ« dĂ«mshĂ«m nĂ« infrastrukturĂ«n cloud falĂ« sinjaleve tĂ« alarmit nga makinat virtuale qĂ« janĂ« vendosur nĂ« cloud, sulme tĂ« tipit “pĂ«rzgjedhja e fjalĂ«kalimit” ndaj makinave virtuale, vulnerabilitete nĂ« konfigurimin e sistemit tĂ« identifikimit tĂ« pĂ«rdoruesve, hyrje nĂ« sistem nga anonimizuesish ose nyjesh tĂ« infektuara, rrjedhje tĂ« llogarive, hyrje nga vende tĂ« pazakonta, etj. Azure sot Ă«shtĂ« njĂ« nga pak ofruesit e cloud-it qĂ« ofron mundĂ«si tĂ« integruara tĂ« InteligjencĂ«s sĂ« KĂ«rcĂ«nimeve pĂ«r tĂ« pasuruar ngjarjet e mbledhura tĂ« sigurisĂ«.

Monitorimi i sigurisë në re

Siç u pĂ«rmend mĂ« parĂ«, funksionaliteti mbrojtĂ«s dhe, si pasojĂ«, ngjarjet e sigurisĂ« qĂ« ai krijon, nuk janĂ« tĂ« aksesueshme nga tĂ« gjithĂ« pĂ«rdoruesit nĂ« mĂ«nyrĂ« tĂ« barabartĂ«, por kĂ«rkojnĂ« njĂ« abonim tĂ« caktuar qĂ« pĂ«rfshin funksionalitetin e nevojshĂ«m, i cili gjeneron ngjarjet pĂ«r monitorimin e sigurisĂ«. PĂ«r shembull, njĂ« pjesĂ« e funksioneve tĂ« pĂ«rshkruara nĂ« paragrafi e mĂ«parshĂ«m pĂ«r monitorimin e anomali nĂ« llogari janĂ« tĂ« disponueshme vetĂ«m nĂ« licencĂ«n premium P2 pĂ«r shĂ«rbimin Azure AD. Pa tĂ«, si dhe nĂ« rastin e AWS, do tĂ« duhet tĂ« analizoni ngjarjet e mbledhura tĂ« sigurisĂ« “me dorĂ«â€. Gjithashtu, nĂ« varĂ«si tĂ« types sĂ« licencĂ«s pĂ«r Azure AD, nuk do t'ju jenĂ« tĂ« gjithĂ« ngjarjet tĂ« disponueshme pĂ«r analizĂ«.

Në portalin Azure mund të menaxhoni kërkesat për kërkesa në regjistrat e interesit tuaj, si dhe të konfiguroni panellet për vizualizimin e treguesve kryesorë të sigurisë. Për më tepër, atje mund të zgjidhni zgjerimet e Azure Monitor, të cilat ju lejojnë të zgjeroni funksionalitetin e log-eve të Azure Monitor dhe të merrni një analizë më të thellë të ngjarjeve nga pikëpamja e sigurisë.

Monitorimi i sigurisë në re

Nëse keni nevojë jo vetëm për mundësinë e punës me logët, por edhe për një qendër të plotë të sigurisë për platformën tuaj të cloud-it Azure, duke përfshirë menaxhimin e politikave të sigurisë, atëherë mund të flasim për nevojën e punës me Azure Security Center, shumica e funksioneve të dobishme të të cilit janë në dispozicion për një tarifë shtesë, për shembull, zbulimi i kërcënimeve, monitorimi jashtë Azure, vlerësimi i përputhshmërisë dhe më tepër (në versionin falas ju është e disponueshme vetëm vlerësimi i sigurisë dhe rekomandimet për të eliminuar problemet e zbuluara). Ai konsolidon të gjithë çështjet e sigurisë në një vend. Në thelb, mund të flasim për një nivel më të lartë të sigurisë sesa ajo që ju ofron Azure Monitor, pasi në këtë rast të dhënat e mbledhura nga e gjithë fabrika juaj cloud janë pasuruar me shumë burime, si Azure, Office 365, Microsoft CRM online, Microsoft Dynamics AX, outlook.com, MSN.com, Microsoft Digital Crimes Unit (DCU) dhe Microsoft Security Response Center (MSRC), mbi të cilat vendosen algoritme të avancuara të mësimit të makinerive dhe analizës së sjelljes, gjë që përfundimisht duhet të rrisë efikasitetin e zbulimit të kërcënimeve dhe reagimit ndaj tyre.

Azure gjithashtu ka njĂ« SIEM tĂ« vetin — ai u shfaq nĂ« fillim tĂ« vitit 2019. Ky Ă«shtĂ« Azure Sentinel, i cili mbĂ«shtetet nĂ« tĂ« dhĂ«nat nga Azure Monitor, si dhe mund tĂ« integrohet me zgjidhje tĂ« jashtme tĂ« sigurisĂ« (p.sh., NGFW ose WAF), lista e tĂ« cilave vazhdon tĂ« rritet. PĂ«rveç kĂ«saj, falĂ« integrimit tĂ« Microsoft Graph Security API, ju keni mundĂ«sinĂ« pĂ«r tĂ« lidhur feed-et tuaja tĂ« Threat Intelligence me Sentinel, gjĂ« qĂ« pasuron mundĂ«sitĂ« pĂ«r analizĂ«n e incidenteve nĂ« cloud-in tuaj Azure. Mund tĂ« themi se Azure Sentinel Ă«shtĂ« SIEM-i i parĂ« “nativ” qĂ« ka dalĂ« nĂ« tregun e ofruesve tĂ« cloud (ai i njĂ«jtĂ« Splunk ose ELK, qĂ« mund tĂ« vendosen nĂ« cloud, pĂ«r shembull, AWS, Ă«shtĂ« endĂ© e dizajnuar jo nga ofruesit e shĂ«rbimeve tradicionale tĂ« cloud). Azure Sentinel dhe Security Center mund tĂ« quhen SOC pĂ«r cloud-in Azure dhe mund tĂ« kufizoheni nĂ« to (me disa rezervime), nĂ«se nuk keni ndonjĂ« infrastrukturĂ« tjetĂ«r dhe tĂ« gjitha burimet tuaja llogariten nĂ« cloudin e Microsoft Azure.

Monitorimi i sigurisë në re

Por, pasi mundĂ«sitĂ« e integruara tĂ« Azure (edhe me njĂ« abonim tĂ« Sentinel) shpesh nuk mjaftojnĂ« pĂ«r qĂ«llimet e monitorimit tĂ« sigurisĂ« dhe integrimin e kĂ«tij procesi me burime tĂ« tjera tĂ« ngjarjeve tĂ« sigurisĂ« (si cloud dhe tĂ« brendshme), lind nevoja pĂ«r tĂ« eksportuar tĂ« dhĂ«nat e mbledhura nĂ« sisteme tĂ« jashtme, njĂ«ra prej tĂ« cilave mund tĂ« jetĂ« SIEM. Kjo bĂ«het si pĂ«rmes API-ve, ashtu edhe pĂ«rmes zgjerimeve speciale, tĂ« cilat aktualisht ekzistojnĂ« zyrtarisht vetĂ«m pĂ«r SIEM-tĂ« e mĂ«poshtme — Splunk (Azure Monitor Add-On for Splunk), IBM QRadar (Microsoft Azure DSM), SumoLogic, ArcSight dhe ELK. Para pak kohĂ«sh, kishte mĂ« shumĂ« SIEM tĂ« tillĂ«, por qĂ« nga 1 qershori 2019 Microsoft ndaloi mbĂ«shtetjen pĂ«r Azure Log Integration Tool (AzLog), i cili nĂ« fillimet e ekzistencĂ«s sĂ« Azure dhe nĂ« mungesĂ« tĂ« standardizimit tĂ« duhur pĂ«r punĂ«n me logĂ«t (Azure Monitor nuk ekzistonte ende) lejonte njĂ« integrim tĂ« lehtĂ« tĂ« SIEM-eve tĂ« jashtme me cloud-in e Microsoft. Tani situata ka ndryshuar dhe Microsoft rekomandon platformĂ«n Azure Event Hub, si instrumentin kryesor tĂ« integrimit pĂ«r SIEM-tĂ« e tjera. ShumĂ« tashmĂ« kanĂ« realizuar njĂ« integrim tĂ« tillĂ«, por kini kujdes — ata mund tĂ« kapin jo tĂ« gjitha logĂ«t e Azure, por vetĂ«m disa (shihni dokumentacionin pĂ«r SIEM-in tuaj).

Duke pĂ«rfunduar njĂ« shikim tĂ« shkurtĂ«r nĂ« Azure, dĂ«shiroj tĂ« jap njĂ« rekomandim tĂ« pĂ«rgjithshĂ«m pĂ«r kĂ«tĂ« shĂ«rbim cloud — para se tĂ« pohoni diçka nĂ« lidhje me funksionet e monitorimit tĂ« sigurisĂ« nĂ« Azure, Ă«shtĂ« e rĂ«ndĂ«sishme t'i konfiguroni ato me shumĂ« kujdes dhe t’i testoni pĂ«r tĂ« siguruar qĂ« ato funksionojnĂ« ashtu siç Ă«shtĂ« shkruar nĂ« dokumentacion dhe si ju kanĂ« treguar konsulentĂ«t e Microsoft (dhe ata mund tĂ« kenĂ« pikĂ«pamje tĂ« ndryshme pĂ«r funksionalitetin e funksioneve tĂ« Azure). NĂ«se keni mundĂ«si financiare, nga Azure mund tĂ« nxirrni shumĂ« tĂ« dobishme pĂ«r monitorimin e sigurisĂ«. NĂ«se ndĂ«rkaq burimet tuaja janĂ« tĂ« kufizuara, atĂ«herĂ« si nĂ« rastin e AWS, do t'ju duhet tĂ« mbĂ«shteteni vetĂ«m nĂ« forcat tuaja dhe tĂ« dhĂ«nat e papĂ«rpunuara qĂ« ju ofron Azure Monitor. Mos harroni se shumĂ« funksione tĂ« monitorimit janĂ« me pagesĂ« dhe Ă«shtĂ« mĂ« mirĂ« tĂ« njiheni me politikĂ«n e çmimeve paraprakisht. PĂ«r shembull, pa pagesĂ« mund tĂ« ruani tĂ« dhĂ«na pĂ«r 31 ditĂ« me njĂ« volum prej maksimumi 5 GB pĂ«r klient — tejkalimi i kĂ«tyre vlerave do t'ju kĂ«rkojĂ« tĂ« shpenzoni mĂ« shumĂ« (rreth 2+ dollarĂ« pĂ«r ruajtjen e çdo GB shtesĂ« nga klienti dhe 0,1 dollarĂ« pĂ«r ruajtjen e 1 GB çdo muaj shtesĂ«). Punimi me telemetrinĂ« e aplikacioneve dhe metrikat gjithashtu mund tĂ« kĂ«rkojĂ« mjete financiare shtesĂ«, ashtu si edhe punimi me alarmin dhe njoftimet (me pagesĂ« Ă«shtĂ« i disponueshĂ«m njĂ« limit i caktuar, i cili mund tĂ« mos mjaftojĂ« pĂ«r nevojat tuaja).

Shembuj: Monitorimi i sigurisë në IaaS mbi Google Cloud Platform

Google Cloud Platform, në krahasim me AWS dhe Azure, duket krejtësisht e re, por kjo është disi e mirë. Ndryshe nga AWS, i cili zhvilloi gradualisht funksionalitetet e tij, duke përfshirë ato të sigurimit, duke hasur në probleme me centralizimin; GCP, ashtu si Azure, menaxhohet shumë më mirë në mënyrë centralizuese, çka zvogëlon numrin e gabimeve dhe kohën e implementimit në një organizatë. Në lidhje me sigurinë, GCP ndodhet, çuditërisht, midis AWS dhe Azure. Po ashtu, ka një regjistrim të unifikuar të ngjarjeve për të gjithë organizatën, por ai është i paplotë. Disa funksione janë ende në fazën beta, por gradualisht ky mangësi duhet të korrigjohet dhe GCP do të bëhet një platformë më e pjekur në aspektin e monitorimit të sigurisë informatike.

Monitorimi i sigurisë në re

Instrumenti kryesor për regjistrimin e ngjarjeve në GCP është Stackdriver Logging (analog me Azure Monitor), i cili ju lejon të mbledhni ngjarje në të gjithë infrastrukturën tuaj cloud (përfshirë edhe nga AWS). Nga pikëpamja e sigurisë, në GCP çdo organizatë, projekt ose dosje ka katër regjistrime:

  • Admin Activity — pĂ«rmban tĂ« gjitha ngjarjet qĂ« lidhen me aksesin administrativ, si krijimi i njĂ« makine virtuale, ndryshimi i tĂ« drejtave tĂ« aksesit etj. Ky regjistĂ«r shkruhet gjithmonĂ«, pa marrĂ« parasysh dĂ«shirĂ«n tuaj dhe ruan informacionin e tij pĂ«r 400 ditĂ«.
  • Data Access — pĂ«rmban tĂ« gjitha ngjarjet qĂ« lidhen me veprimet e pĂ«rdoruesve cloud (krijimi, ndryshimi, leximi etj.). NĂ« mĂ«nyrĂ« standarde, ky regjistĂ«r nuk shkruhet, pasi madhĂ«sia e tij rritet shumĂ« shpejt. PĂ«r kĂ«tĂ« arsye, periudha e ruajtjes sĂ« tij Ă«shtĂ« vetĂ«m 30 ditĂ«. PĂ«r mĂ« tepĂ«r, nuk janĂ« tĂ« gjitha ngjarjet qĂ« regjistrohen. PĂ«r shembull, ngjarjet qĂ« lidhen me burimet e aksesueshme publikisht pĂ«r tĂ« gjithĂ« pĂ«rdoruesit ose qĂ« janĂ« tĂ« disponueshme pa hyrje nĂ« GCP nuk regjistrohen nĂ« kĂ«tĂ« regjistĂ«r.
  • System Event — pĂ«rmban ngjarje sistemike qĂ« nuk lidhen me pĂ«rdoruesit, ose veprimet e administratorit qĂ« ndryshon konfigurimin e burimeve cloud. Shkruhet gjithmonĂ« dhe ruhet pĂ«r 400 ditĂ«.
  • Access Transparency — Ă«shtĂ« njĂ« rast unik i regjistrit tĂ« ngjarjeve, i cili regjistron tĂ« gjitha veprimet e punonjĂ«sve tĂ« Google (por pĂ«r momentin jo pĂ«r tĂ« gjitha shĂ«rbimet GCP), tĂ« cilĂ«t kanĂ« qasje nĂ« infrastrukturĂ«n tuaj nĂ« kuadĂ«r tĂ« pĂ«rmbushjes sĂ« detyrave tĂ« tyre. Ky regjistĂ«r ruhet pĂ«r 400 ditĂ« dhe nuk Ă«shtĂ« i disponueshĂ«m pĂ«r çdo klient tĂ« GCP, por vetĂ«m nĂ« pĂ«rputhje me disa kushte (ose mbĂ«shtetje nĂ« nivelin Gold ose Platinum, ose posedimi i 4 rolleve tĂ« caktuara nĂ« kuadĂ«r tĂ« mbĂ«shtetjes korporative). NjĂ« funksionalitet i ngjashĂ«m ka gjithashtu, pĂ«r shembull, nĂ« Office 365 — Lockbox.

Shembuj i regjistrit: Access Transparency

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/[BUCKET_NAME]/objects/foo123"
    }
  ]
 }
 logName:  "projects/[PROJECT_NAME]/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

Qasja nĂ« regjistrat e pĂ«rmendur Ă«shtĂ« e mundur nĂ« disa mĂ«nyra (nĂ« ngjashmĂ«ri me ato tĂ« shqyrtuara mĂ« parĂ«, Azure dhe AWS) — pĂ«rmes ndĂ«rfaqes Log Viewer, pĂ«rmes API, pĂ«rmes Google Cloud SDK ose pĂ«rmes faqes Activity tĂ« projektit tuaj, ku jeni tĂ« interesuar pĂ«r ngjarjet. Po ashtu, mund t'i eksportoni ato nĂ« zgjidhje tĂ« jashtme pĂ«r analizĂ« shtesĂ«. Kjo e fundit bĂ«het pĂ«rmes eksportit tĂ« regjistrave nĂ« ruajtjen BigQuery ose Cloud Pub/Sub.

Përveç Stackdriver Logging, platforma GCP ofron gjithashtu funksionalitetin Stackdriver Monitoring, i cili lejon të monitoroni metrikat kyçe (performanca, qëndrueshmëria ndaj dështimeve, gjendja e përgjithshme etj.) të shërbimeve dhe aplikacioneve cloud. Të dhënat e procesuara në mënyrë speciale dhe të vizualizuara mund të lehtësojnë gjetjen e problemeve në infrastrukturën tuaj cloud, përfshirë edhe në kontekstin e sigurisë. Por duhet theksuar se ky funksionalitet nuk do të jetë shumë i pasur pikërisht në kontekstin e sigurisë informatike, pasi deri sot GCP nuk ka një analog të AWS GuardDuty dhe nuk mund të identifikojë mes të gjitha ngjarjeve të regjistruara ato të dëmshme (Google ka zhvilluar Event Threat Detection, por për momentin ai është në fazën beta dhe është herët për të folur për dobishmërinë e tij). Stackdriver Monitoring do të mund të përdoret si një sistem për zbuluar anomali, të cilat më pas do të hetohen për të gjetur shkaqet e paraqitjes së tyre. Por në kushtet e mungesës së personelit të kualifikuar në fushën e sigurisë informatike në GCP, kjo detyrë aktualisht duket e vështirë.

Monitorimi i sigurisë në re

ËshtĂ« gjithashtu e arsyeshme tĂ« pĂ«rmendet lista e disa moduleve pĂ«r sigurinĂ« informatike, tĂ« cilat mund tĂ« aplikohen brenda hapĂ«sirĂ«s tuaj cloud GCP dhe qĂ« janĂ« tĂ« ngjashme me ato qĂ« ofron AWS:

  • Cloud Security Command Center — Ă«shtĂ« analogu i AWS Security Hub dhe Azure Security Center.
  • Cloud DLP — zbulimi dhe redaktimi automatik (p.sh., maskimi) i tĂ« dhĂ«nave tĂ« vendosura nĂ« cloud, sipas mĂ« shumĂ« se 90 politikave tĂ« klasifikimit tĂ« paracaktuara.
  • Cloud Scanner — skaneri i dobĂ«sive tĂ« njohura (XSS, Flash Injection, biblioteka tĂ« paparuara, etj.) nĂ« App Engine, Compute Engine dhe Google Kubernetes.
  • Cloud IAM — menaxhimi i qasjes nĂ« tĂ« gjitha burimet e GCP.
  • Cloud Identity — menaxhimi i llogarive tĂ« pĂ«rdoruesve, pajisjeve dhe aplikacioneve GCP nga njĂ« konsolĂ« e vetme.
  • Cloud HSM — mbrojtja e çelĂ«save kriptografikĂ«.
  • Cloud Key Management Service — menaxhimi i çelĂ«save kriptografikĂ« nĂ« GCP.
  • VPC Service Control — krijimi i njĂ« perimetri tĂ« sigurt rreth burimeve tuaja GCP pĂ«r t'i mbrojtur ato nga rrjedhjet.
  • Titan Security Key — mbrojtje nga phishing.

Monitorimi i sigurisë në re

Shumë nga këto module gjenerojnë ngjarje sigurie, të cilat mund të dërgohen në magazinën BigQuery për analizë ose eksport në sisteme të tjera, duke përfshirë dhe SIEM. Siç u përmend më lart, GCP është një platformë që po zhvillohet vazhdimisht dhe aktualisht Google po zhvillon një sërë modulash të rinj për sigurinë në platformën e saj. Ndër to është Event Threat Detection (aktualisht në beta), e cila skanon log-et e Stackdriver për kërkimin e gjurmëve të aktiviteteve të paautorizuara (analog me GuardDuty në AWS), ose Policy Intelligence (në alfa), që do të lejojë zhvillimin e politikave inteligjente të qasjes në burimet GCP.

Kam bĂ«rĂ« njĂ« pĂ«rmbledhje tĂ« vogĂ«l tĂ« mundĂ«sive tĂ« ndĂ«rtuara pĂ«r monitorimin nĂ« platformat e njohura tĂ« cloud. Por, a keni spesialista qĂ« mund tĂ« punojnĂ« me ‘log-et e papĂ«rpunuara’ tĂ« ofruesit IaaS (jo tĂ« gjithĂ« janĂ« tĂ« gatshĂ«m tĂ« blejnĂ« mundĂ«si tĂ« avancuara tĂ« AWS, Azure ose Google)? PĂ«r mĂ« tepĂ«r, Ă«shtĂ« e njohur shprehja “besoni, por verifikoni”, e cila nĂ« fushĂ«n e sigurisĂ« Ă«shtĂ« mĂ« e rĂ«ndĂ«sishme se kurrĂ«. Sa i besoni mundĂ«sive tĂ« ndĂ«rtuara nga ofruesi i cloud, tĂ« cilat ju japin ngjarjet e sigurisĂ«? Sa pĂ«rqendrohen ata nĂ« sigurinĂ«?

NdonjĂ«herĂ« ia vlen tĂ« shohim nĂ« zgjidhjet e ngjarjeve pĂ«r monitorimin e infrastrukturave tĂ« cloud, tĂ« cilat mund tĂ« plotĂ«sojnĂ« sigurinĂ« e ndĂ«rtuar tĂ« cloud, dhe ndonjĂ«herĂ« kĂ«to zgjidhje janĂ« opsioni i vetĂ«m pĂ«r tĂ« marrĂ« tĂ« dhĂ«na mbi sigurinĂ« e tĂ« dhĂ«nave dhe aplikacioneve tuaja nĂ« cloud. PĂ«r mĂ« tepĂ«r, ato janĂ« thjesht mĂ« tĂ« pĂ«rshtatshme, pasi merret me tĂ« gjitha detyrat e analizes sĂ« log-eve tĂ« nevojshme, tĂ« gjeneruara nga shĂ«rbime tĂ« ndryshme cloud tĂ« ofruesve tĂ« ndryshĂ«m. NjĂ« shembull i tillĂ« i njĂ« zgjidhjeje tĂ« ndĂ«rtuar mund tĂ« jetĂ« Cisco Stealthwatch Cloud, i cili Ă«shtĂ« fokusuar nĂ« njĂ« detyrĂ« tĂ« vetme — monitorimin e anomalive tĂ« sigurisĂ« nĂ« ambientet cloud, pĂ«rfshirĂ« jo vetĂ«m Amazon AWS, Microsoft Azure dhe Google Cloud Platform, por edhe cloud private.

Shembull: Monitorimi i sigurisë me Stealthwatch Cloud

AWS ofron një platformë fleksibile për computing, por kjo fleksibilitet ndihmon që kompanitë të bëjnë lehtë gabime që çojnë në probleme sigurie. Modeli i ndarë i sigurisë vetëm e përkeqëson këtë. Ndezja e softuerit në cloud me dobësi të panjohura (me ato të njohura mund të luftohet, për shembull, me AWS Inspector ose GCP Cloud Scanner), fjalëkalime të dobëta, konfigurime të gabuara, insajderë, etj. Të gjitha këto pasqyrohen në sjelljen e burimeve cloud, të cilat mund të monitorohen nga Cisco Stealthwatch Cloud, i cili është një sistem monitorimi i sigurisë dhe zbulimit të sulmeve në cloud të hapur dhe private.

Monitorimi i sigurisë në re

Një nga karakteristikat kryesore të Cisco Stealthwatch Cloud është mundësia e modelimit të entiteteve. Me ndihmën e tij, mund të krijoni një model programor (pra, një simulim afër kohës reale) të çdo resursi tuaj në re (pa marrë parasysh nëse është AWS, Azure, GCP apo ndonjë tjetër). Këto mund të përfshijnë servera dhe përdorues, si dhe lloje resursesh specifike për mjedisin tuaj të re, siç janë grupet e sigurisë dhe grupet e automatizuar të shkallës (auto-scale). Këto modele përdorin si hyrje rrjedha të strukturuara të dhënash, të ofruara nga shërbimet në re. Për shembull, për AWS do të jenë VPC Flow Logs, AWS CloudTrail, AWS CloudWatch, AWS Config, AWS Inspector, AWS Lambda dhe AWS IAM. Modelimi i entiteteve zbulon automatikisht rolin dhe sjelljen e çdo resursi tuaj (mund të flasim për profilimin e gjithë aktivitetit në re). Ndër rolet e këtij aktiviteti përfshihen pajisje mobile Android ose Apple, servera Citrix PVS, servera RDP, porta e postës, klientë VoIP, serverë terminalë, kontrolerë domaini etj. Më pas, monitoron vazhdimisht sjelljen e tyre për të përcaktuar kur ndodh sjellje e rrezikshme ose kërcënuese për sigurinë. Ju mund të identifikoni përpjekjet për të thyer fjalëkalimin, sulmet DDoS, rrjedhjet e të dhënave, aksesin e paligjshëm në distancë, veprimet e malware, skanimin e dobësive dhe kërcënime të tjera. Për shembull, ja si duket zbulimi i përpjekjeve për akses në distancë nga një vend i pazakontë për organizatën tuaj (Koreja e Jugut) në një klaster Kubernetes përmes SSH:

Monitorimi i sigurisë në re

Ja si duket një përpjekje e dyshuar për rrjedhjen e informacionit nga një bazë të dhënash Postgress drejt një vendi me të cilin nuk është bashkëpunuar më parë:

Monitorimi i sigurisë në re

Dhe ja si duket një numër i madh i dështimeve të përpjekjeve për akses përmes SSH nga Kina dhe Indonezia nga një pajisje e jashtme:

Monitorimi i sigurisë në re

Ose, supozoni se njĂ« instancĂ« serveri nĂ« VPC, sipas politikĂ«s, nuk duhet tĂ« jetĂ« kurrĂ« njĂ« pikĂ« e destinacionit pĂ«r hyrje nĂ« distancĂ«. Supozoni mĂ« tej se njĂ« hyrje nĂ« distancĂ« ndodhi nĂ« kĂ«tĂ« kompjuter pĂ«r shkak tĂ« njĂ« ndryshimi tĂ« gabuar tĂ« politikave tĂ« rregullave tĂ« firewall-it. Funksioni i modelimit tĂ« entiteteve do tĂ« zbulonte dhe raportonte kĂ«tĂ« aktivitet (‘Hyrje e çuditshme nĂ« distancë’) nĂ« pothuajse kohĂ« reale dhe do tĂ« tregonte thirrjen specifike tĂ« API-sĂ« sĂ« AWS CloudTrail, Azure Monitor ose GCP Stackdriver Logging (duke pĂ«rfshirĂ« emrin e pĂ«rdoruesit, datĂ«n dhe orĂ«n, midis detajeve tĂ« tjera), qĂ« e shkaktoi ndryshimin nĂ« rregullin e MSE. MĂ« pas, ky informacion mund tĂ« transferohet nĂ« SIEM pĂ«r analizĂ«.

Monitorimi i sigurisë në re

Të njëjtat mundësi realizohen për çdo mjedis në re që mbështetet nga Cisco Stealthwatch Cloud:

Monitorimi i sigurisë në re

Modelimi i entiteteve është një formë unike e automatizimit të sigurisë, e cila mund të zbulojë probleme të panjohura më parë me njerëzit, proceset ose teknologjitë tuaja. Për shembull, ajo lejon zbulimin e problemeve të ndryshme të sigurisë, siç janë:

  • A ka ndonjĂ« person qĂ« ka zbuluar njĂ« backdoor nĂ« softuerin qĂ« pĂ«rdorim?
  • A ka ndonjĂ« softuer tĂ« palĂ«s sĂ« tretĂ« ose pajisje nĂ« re?
  • A po keqpĂ«rdor njĂ« pĂ«rdorues i autorizuar privilegjet?
  • A Ă«shtĂ« bĂ«rĂ« ndonjĂ« gabim konfigurimi qĂ« mundĂ«son aksesin nĂ« distancĂ« ose pĂ«rdorim tĂ« paintentuar tĂ« burimeve?
  • A ka ndonjĂ« rrjedhje tĂ« tĂ« dhĂ«nave nga serverat tanĂ«?
  • A ka ndonjĂ« pĂ«rpjekje nga ndonjĂ« vend tĂ« pazakontĂ« gjeografik pĂ«r tĂ« lidhur me ne?
  • A Ă«shtĂ« e infektuar reja jonĂ« nga malware?

Monitorimi i sigurisë në re

NjĂ« ngjarje e zbulimit tĂ« sigurisĂ« mund tĂ« dĂ«rgohet si njĂ« biletĂ« pĂ«rkatĂ«se nĂ« Slack, Cisco Spark, sistemin e menaxhimit tĂ« incidenteve PagerDuty, si dhe tĂ« dĂ«rgohet nĂ« disa SIEM, pĂ«rfshirĂ« Splunk ose ELK. NĂ« pĂ«rmbledhje, mund tĂ« themi se nĂ«se kompania juaj pĂ«rdor njĂ« strategji multi-re dhe nuk kufizohet nĂ« njĂ« ofrues tĂ« vetĂ«m tĂ« shĂ«rbimeve nĂ« re, mundĂ«sitĂ« e monitorimit tĂ« sigurisĂ« qĂ« pĂ«rshkruhen mĂ« sipĂ«r, bĂ«nĂ« qĂ« pĂ«rdorimi i Cisco Stealthwatch Cloud tĂ« ishte njĂ« opsion i mirĂ« pĂ«r tĂ« siguruar njĂ« grup tĂ« unifikuar funksionalitetesh pĂ«r monitorimin e ofruesve mĂ« tĂ« njohur nĂ« re — Amazon, Microsoft dhe Google. MĂ« interesante Ă«shtĂ« se nĂ«se krahasojmĂ« çmimet e Stealthwatch Cloud me licencat e avancuara pĂ«r monitorimin e sigurisĂ« nĂ« AWS, Azure ose GCP, mund tĂ« rezultojĂ« se zgjidhja Cisco Ă«shtĂ« edhe mĂ« e pĂ«rballueshme se funksionet e integruara tĂ« zgjidhjeve tĂ« Amazon, Microsoft dhe Google. Paradoxale, por kjo Ă«shtĂ« e vĂ«rtetĂ«. Dhe sa mĂ« shumĂ« mjete dhe mundĂ«si tĂ« reja tĂ« pĂ«rdorni, aq mĂ« e dukshme do tĂ« jetĂ« avantazhi i njĂ« zgjidhjeje tĂ« konsoliduar.

Monitorimi i sigurisë në re

Për më tepër, Stealthwatch Cloud mund të monitorojë edhe cloud-in privat të vendosur në organizatën tuaj, p.sh., mbi bazën e kontejnerëve Kubernetes ose duke monitoruar trafikët Netflow ose informacionin e rrjetit, që merret përmes pasqyrimit në pajisjet rrjetësore (përfshirë ato të prodhimit vendas), të dhënat e AD ose serverëve DNS, etj. Të gjitha këto të dhëna do të pasurohen me informacionin e Threat Intelligence, që mbledh grupi Cisco Talos, grupi më i madh në botë i kërkuesve të kërcënimeve të sigurisë kibernetike.

Monitorimi i sigurisë në re

Kjo ju lejon të implementoni një sistem të vetëm monitorimi si për cloud-et publike ashtu edhe për ato hibride, që mund ta përdorë kompania juaj. Informacioni i mbledhur mund të analizohet më pas përmes mundësive të integruara të Stealthwatch Cloud ose dërgohet në SIEM-in tuaj (për default mbështeten Splunk, ELK, SumoLogic dhe disa të tjera).

Këtë e mbyllim pjesën e parë të artikullit, në të cilin kam shqyrtuar mjetet e integruara dhe ato të jashtme për monitorimin e sigurisë në IaaS/PaaS, që na lejojnë të zbulojmë dhe të reagojmë shpejt ndaj incidenteve që ndodhin në mjediset cloud, që ka zgjedhur biznesi ynë. Në pjesën e dytë do të vazhdojmë temën dhe do të shqyrtojmë mundësitë e monitorimit të platformave SaaS me shembuj nga Salesforce dhe Dropbox, dhe gjithashtu do të përpiqemi të përmbledhim dhe të bashkojmë gjithçka, duke krijuar një sistem të vetëm monitorimi të sigurisë për ofruesit e ndryshëm të cloud-it.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster