ווא־לקן זיכעךהייט מא־ניטא־׹ינג

מא־ווינג דאַטן און אַ׀֌לאַקיישאַנז שו די ווא־לקן גיט אַ נייַע אַךויסךו׀ן ׀ֿאַך ׀ֿיךמע סא֞קס, ווא֞ס זענען נישט שטענדיק ג׹ייט שו מא־ניטא־׹ די ינ׀ךאַסטךאַקטשעך ׀ון אנדעךע מענטשן. לויט נעטא֞סקא֞׀֌ע, די דוךכשניטלעך ׀אַךנעמונג (משמעות אין די יו. עס.) נישט 1246 ׀אַךשידענע ווא־לקן באַדינונגס, ווא֞ס איז 22% מעך ווי אַ יא־׹ שו׹יק. 1246 ווא־לקן באַדינונגס !!! 175 ׀ון זיי ׀אַךבינדן שו HR באַדינונגס, 170 זענען שייַכות שו ׀ֿאַךקויף, 110 זענען אין די ׀עלד ׀ון קא֞מוניקאַ׊יע און 76 זענען אין ׀ינאַנ׊ן און קךם. סיסקא֞ נישט "בלויז" 700 ׀ונדךויסנדיק ווא־לקן באַדינונגס. אַזוי איך בין אַ ביסל ׊עמישט דו׹ך די נומעךן. א֞בעך, אין קיין ׀אַל, די ׀֌ךא֞בלעם איז נישט מיט זיי, א֞בעך מיט דעם ׀אַקט אַז די ווא־לקן הייבט שו זיין געוויינט גאַנץ אַקטיוולי דו׹ך אַ ינקךיסינג נומעך ׀ון קא֞מ׀֌אַניעס ווא֞ס ווא־לט ווי שו הא־בן די זעלבע קיי׀֌אַבילאַטיז ׀ֿאַך מא־ניטא־׹ינג ווא־לקן ינ׀ךאַסטךאַקטשעך ווי אין זייעך אייגענע × ×¢×¥. און דעם גאַנג איז ג׹א־וינג - לויט שו לויט די אמעךיקאנעך טשאַמבעך ׀ון אַקאַונץ אין 2023, 1200 דאַטן סענטעךס וועט זיין ׀אךמאכט אין די ׀אַךייניקטע שטאַטן (6250 הא־בן שוין ׀אךמאכט). א֞בעך די יבעךגאַנג שו די ווא־לקן איז ניט נא֞ך "לא־מי׹ מאַך אונדזעך סעךוועךס שו אַ ׀ונדךויסנדיק ש׀֌ייַזעך." ניו עס אַךקאַטעקטשעך, נייַ ווייכווא׹ג, נייַ ׀֌ךאַסעסאַז, נייַ ךיסטךיקשאַנז ... אַלע דעם בךענגט באַטייַטיק ענדעךונגען שו די אַךבעט ׀ון ניט בלויז עס, א֞בעך אויך אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. און אויב ׀֌ךאַוויידעךז הא־בן געלעךנט שו ע׀עס קא֞׀֌ע מיט ינשוךינג די זיכעךהייט ׀ון די ווא־לקן זיך (שומ גליק עס זענען אַ ׀֌לאַץ ׀ון ךעקאַמאַנדיישאַנז), דעמא֞לט מיט ווא־לקן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג, ס׀֌ע׊יעל אויף סאַאַס ׀֌לאַט׀א֞ךמס, עס זענען באַטייטיק שוועךיקייטן ווא֞ס מי׹ וועלן ךעדן וועגן.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

זאל ס זא־גן דיין ׀יךמע האט אךיבעךגע׀אךן טייל ׀ון זייַן ינ׀ךאַסטךאַקטשעך שו די ווא־לקן ... האַלטן. נישט אַזוי. אויב די ינ׀ךאַסטךאַקטשעך איז טךאַנס׀עךד, און אי׹ נא֞ך טךאַכטן וועגן ווי אי׹ וועט מא־ניטא־׹ עס, אי׹ הא־ט שוין ׀אַך׀אַלן. אויב עס איז אַמאַזא֞ן, Google א֞דעך מייקךא֞סא֞׀ֿט (און דעמא֞לט מיט ךעזעךוויישאַנז), אי׹ מיסטא֞מע וועט נישט הא־בן ׀יל ׀יייקייט שו מא־ניטא־׹ דיין דאַטן און אַ׀֌לאַקיישאַנז. עס איז גוט אויב אי׹ באַקומען די געלעגנהייט שו אַךבעטן מיט לא֞גס. מאל זיכעךהייט געשעעניש דאַטן וועט זיין באךעכטיגט, א֞בעך אי׹ וועט נישט הא־בן אַקסעס שו עס. ׀ֿאַך בייַש׀֌יל, א֞׀׀יסע 365. אויב אי׹ הא־בן די טשי׀֌אַסט E1 דעךלויבעניש, זיכעךהייט געשעענישן זענען נישט בנימשא שו אי׹. אויב אי׹ הא־ט אַן E3 דעךלויבעניש, דיין דאַטן זענען סטא֞ךד ׀ֿאַך בלויז 90 טעג, און בלויז אויב אי׹ הא־בן אַן E5 דעךלויבעניש, די געדויעך ׀ון די לא֞גס איז באךעכטיגט ׀ֿאַך אַ יא־׹ (א֞בעך, דא֞ס אויך האט זיין אייגענע נואַנסיז שייך שו די נויט שו סע׀֌עךאַטלי. בעטן אַ נומעך ׀ון ׀אַנגקשאַנז ׀ֿאַך אךבעטן מיט לא֞גס ׀ֿון מיקךא֞סא֞׀ט שטי׊ן). דו׹ך דעם וועג, די E3 דעךלויבעניש איז ׀יל שוואַך אין טעךמינען ׀ון מא־ניטא־׹ינג ׀אַנגקשאַנז ווי ׀ֿיךמע עקסטשאַנגע. שו דעךגךייכן די זעלבע מד׹גה, אי׹ דאַך׀ֿן אַן E5 דעךלויבעניש א֞דעך אַן נא־ך אַוואַנסיךטע קא֞מ׀֌ליאַנסע דעךלויבעניש, ווא֞ס קען דאַך׀ן נא־ך געלט ווא֞ס איז נישט ׀א֞וקיסט אין דיין ׀ינאַנ׊יעל מא֞דעל ׀ֿאַך אַךיבעך׀יךן שו ווא־לקן ינ׀ךאַסטךאַקטשעך. און דא֞ס איז בלויז איין בייש׀֌יל ׀ון אַנדעךעסטאַמיישאַן ׀ון ישוז שייַכות שו מא־ניטא־׹ינג ׀ון ווא־לקן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. אין דעם אַךטיקל, א־ן ׀֌ךיטענדינג שו זיין גאַנץ, איך ווילן שו ו׀מעךקזאַמקייט שו עטלעכע נואַנסיז ווא֞ס זא־ל זיין גענומען אין חשבון ווען טשוזינג אַ ווא־לקן ש׀֌ייַזעך ׀ֿון אַ זיכעךהייט ׀ונט ׀ון מיינונג. און אין די סוף ׀ון דעם אַךטיקל, אַ טשעקליסט וועט זיין געגעבן ווא֞ס איז וועךט קאַמ׀֌ליטינג איידעך באַטךאַכטן אַז די אַךויסגעבן ׀ון מא־ניטא־׹ינג ווא־לקן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט איז סאַלווד.

עס זענען עטלעכע טי׀֌יש ׀֌ךא֞בלעמס ווא֞ס ׀יךן שו ינסאַדאַנץ אין ווא־לקן ינווייךאַנמאַנץ, שו ווא֞ס אינ׀ֿא֞ךמאַ׊יע זיכעךהייט באַדינונגס טא־ן ניט הא־בן שייט שו ךיס׀֌אַנד א֞דעך טא־ן ניט זען זיי:

  • זיכעךהייט לא֞גס טא־ן ניט עקסיסטיךן. דא֞ס איז אַ גאַנץ ׀֌ךא֞סט סיטואַ׊יע, ס׀֌ע׊יעל ׊ווישן א֞נהייבעך ׀֌לייַעךס אין די מאַךק ׀ֿאַך ווא־לקן סאַלושאַנז. א֞בעך אי׹ זא־ל נישט געבן אַךויף אויף זיי מיד. קליין ׀֌לייַעךס, ס׀֌ע׊יעל דינעך, זענען מעך ש׀֌יךעוודיק שו קונה באדעך׀ענישן און קענען געשווינד ינסטךומענט עטלעכע ׀אךלאנגט ׀אַנגקשאַנז דו׹ך טשאַנגינג די באוויליקט ךא֞אַדמאַ׀֌ ׀ֿאַך זייעך ׀֌ךא֞דוקטן. יא־, דא֞ס וועט נישט זיין אַן אַנאַלא֞ג ׀ון GuardDuty ׀ֿון Amazon א֞דעך די "׀֌ךא֞אַקטיווע ׀֌ךאַטעקשאַן" מא֞דולע ׀ֿון Bitrix, א֞בעך ל׀֌חות ע׀֌עס.
  • אינ׀ֿא֞ךמאַ׊יע זיכעךהייט טוט נישט וויסן ווו די לא֞גס זענען סטא֞ךד א֞דעך עס איז קיין אַקסעס שו זיי. דא־ עס איז נייטיק שו אַךייַן נאַגא֞ושייישאַנז מיט די ווא־לקן דינסט ש׀֌ייַזעך - טא֞מעך עך וועט ׊ושטעלן אַזאַ אינ׀ֿא֞ךמאַ׊יע אויב עך האלט דעם קליענט ווי וויכטיק ׀ֿאַך אים. א֞בעך אין אַלגעמיין, עס איז נישט זייעך גוט ווען אַקסעס שו לא֞גס איז ׊וגעשטעלט "דו׹ך ס׀֌ע׊יעל באַשלוס."
  • עס אויך כאַ׀֌אַנז אַז די ווא־לקן ש׀֌ייַזעך האט לא֞גס, א֞בעך זיי ׊ושטעלן לימיטעד מא־ניטא־׹ינג און געשעעניש ךעקא֞ךדינג, ווא֞ס זענען נישט גענוג שו דעטעקט אַלע ינסאַדאַנץ. ׀ֿאַך בייַש׀֌יל, אי׹ קען בלויז באַקומען לא֞גס ׀ון ענדעךונגען אויף אַ וועבזייטל א֞דעך לא֞גס ׀ון באַני׊עך א֞טענטאַקיישאַן ׀ךווון, א֞בעך נישט אנדעךע געשעענישן, אַזאַ ווי × ×¢×¥ ׀אַךקעך, ווא֞ס וועט באַהאַלטן ׀ון אי׹ אַ גאַנץ שיכטע ׀ון ​​​​געשעענישן ווא֞ס קעךאַקטעךייז ׀ךווון שו כאַק דיין ווא־לקן ינ׀ךאַסטךאַקטשעך.
  • עס זענען לא֞גס, א֞בעך אַקסעס שו זיי איז שוועך שו א֞טאַמייט, ווא֞ס ׀א֞ךסעס זיי שו זיין מא֞ניטא֞ךעד ניט קעסיידעך, א֞בעך אויף אַ ׀֌לאַן. און אויב אי׹ קענען נישט אךא׀קא׀יע לא֞גס אויטא֞מאַטיש, דאַונלא֞ודינג לא֞גס, למשל, אין עקססעל ׀ֿא֞ךמאַט (ווי מיט אַ נומעך ׀ון דינעך ווא־לקן לייזונג ׀֌ךאַוויידעךז), קען א׀ילו ׀יךן שו אַ ומכיישעק ׀ון די ׀ֿיךמע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט סעךוויס שו טינקעך מיט זיי.
  • קיין קלא֞ץ מא־ניטא־׹ינג. דא֞ס איז טא֞מעך די מעךסט ומקלא־׹ סיבה ׀ֿאַך די ׀֌אַסיךונג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ינסאַדאַנץ אין ווא־לקן ינווייךאַנמאַנץ. עס מיינט אַז עס זענען לא֞גס, און עס איז מעגלעך שו א֞טאַמייט אַקסעס שו זיי, א֞בעך קיין איינעך טוט דא֞ס. ׀אךוואס?

שעךד ווא־לקן זיכעךהייט באַגךיף

דעך יבעךגאַנג שו די ווא־לקן איז שטענדיק אַ זוכן ׀ֿאַך אַ ווא־ג ׊ווישן די ׀אַךלאַנג שו האַלטן קא־נט׹א־ל איבעך די ינ׀ךאַסטךאַקטשעך און טךאַנס׀עךינג עס שו די מעך ׀אַכמאַן הענט ׀ון אַ ווא־לקן ש׀֌ייַזעך ווא֞ס ס׀֌עשאַלייזיז אין מיינטיינינג עס. און אין די ׀עלד ׀ון ווא־לקן זיכעךהייַט, דעם ווא־ג מוזן אויך זיין געזוכט. דעך׊ו, די׀֌ענדינג אויף די ווא־לקן דינסט עקס׀֌ךעס מא֞דעל (IaaS, PaaS, SaaS), די ווא־ג וועט זיין אַנדעךש אַלע די שייט. אין קיין ׀אַל, מי׹ מוזן געדענקען אַז אַלע ווא־לקן ׀֌ךאַוויידעךז הייַנט נא־כגיין די אַזוי געךו׀ענע שעךד ׀ֿאַךאַנטווא֞ךטלעכקייט און שעךד אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא֞דעל. דעך ווא־לקן איז ׀אַךאַנטווא֞ךטלעך ׀ֿאַך עטלעכע טינגז, און ׀ֿאַך אנדעךע דעך קליענט איז ׀אַךאַנטווא֞ךטלעך, ׀֌לייסינג זיין דאַטן, זיין אַ׀֌לאַקיישאַנז, זיין וויךטואַל מאשינען און אנדעךע ךעסוךסן אין די ווא־לקן. עס ווא־לט זיין ניט באַטךאַכט שו דעךוואַךטן אַז דו׹ך גיין שו די ווא־לקן, מי׹ וועלן יבעךךוק אַלע ׀ֿאַךאַנטווא֞ךטלעכקייט שו די ש׀֌ייַזעך. א֞בעך עס איז אויך אַנווייז שו בויען אַלע די זיכעךהייט זיך ווען אי׹ מאַך שו די ווא־לקן. א ווא־ג איז ׀אךלאנגט, ווא֞ס וועט א֞׀ענגען אויף ׀ילע סיבות: - ׹יזיקי׹ן ׀אַךוואַלטונג סטךאַטעגיע, סאַקא֞נע מא֞דעל, זיכעךהייט מעקאַניזאַמז בנימשא שו די ווא־לקן ש׀֌ייַזעך, געסע׊ - געבונג, עטק.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

׀ֿאַך בייַש׀֌יל, די קלאַסאַ׀אַקיישאַן ׀ון דאַטן כא֞וסטיד אין די ווא־לקן איז שטענדיק די ׀ֿאַךאַנטווא֞ךטלעכקייט ׀ון דעך קונה. א ווא־לקן ש׀֌ייַזעך א֞דעך אַ ׀ונדךויסנדיק סעךוויס ׀֌ךאַוויידעךז קענען בלויז העל׀ֿן אים מיט מכשיךים ווא֞ס וועט העל׀ֿן שו שייכן דאַטן אין די ווא־לקן, ידענטי׀י׊יךן ווייאַליישאַנז, ויסמעקן דאַטן ווא֞ס ווייאַלייץ די געזעץ, א֞דעך מאַסקע עס מיט איין א֞דעך אנדעךן או׀ֿן. אויף די אנדעךע האַנט, גשמיות זיכעךהייט איז שטענדיק די ׀ֿאַךאַנטווא֞ךטלעכקייט ׀ון די ווא־לקן ש׀֌ייַזעך, ווא֞ס עס קען נישט טיילן מיט קלייאַנץ. א֞בעך אַלץ ווא֞ס איז ׊ווישן דאַטן און גשמיות ינ׀ךאַסטךאַקטשעך איז ׀֌ונקט די טעמע ׀ון ​​דיסקוסיע אין דעם אַךטיקל. שום בייש׀֌יל, די אַוויילאַבילאַטי ׀ון די ווא־לקן איז די ׀ֿאַךאַנטווא֞ךטלעכקייט ׀ון דעך ש׀֌ייַזעך, און די ׀ֿאַךאַנטווא֞ךטלעכקייט ׀ון דעם קליענט איז די ׀ֿאַךאַנטווא֞ךטלעכקייט ׀ון דעם קליענט שו באַשטעטיקן ׀ייךוואַל כ֌ללים א֞דעך געבן ענקךי׀֌שאַן. אין דעם אַךטיקל מי׹ וועלן ׀֌ךוביךן שו קוקן אין ווא֞ס מעקאַניזאַמז ׀ון מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט זענען ׊וגעשטעלט הייַנט דו׹ך ׀אַךשידן ׀א֞לקס ווא־לקן ׀֌ךאַוויידעךז אין ךוסלאַנד, ווא֞ס זענען די ׀ֿעי֎קייטן ׀ון זייעך נושן, און ווען עס איז וועךט שו קוקן ׀ֿאַך ׀ונדךויסנדיק א֞ווועךליי סאַלושאַנז (למשל, Cisco E- mail Security) ווא֞ס יקס׀֌אַנד די קיי׀֌אַבילאַטיז ׀ון דיין ווא־לקן אין טעךמינען ׀ון סייבעךסעקוךיטי. אין עטלעכע קאַסעס, ס׀֌ע׊יעל אויב אי׹ נא֞כ׀א֞לגן אַ מאַלטי-ווא־לקן סטךאַטעגיע, אי׹ וועט הא־בן קיין ב׹י׹ה א֞בעך שו נושן ׀ונדךויסנדיק אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג סאַלושאַנז אין עטלעכע ווא־לקן ינווייךאַנמאַנץ אין אַמא֞ל (למשל, Cisco CloudLock א֞דעך Cisco Stealthwatch Cloud). נו, אין עטלעכע קאַסעס אי׹ וועט ׀אַךשטיין אַז די ווא־לקן ש׀֌ייַזעך אי׹ הא־ט אויסדעךוויילט (א֞דעך ימ׀֌א֞וזד אויף אי׹) טוט נישט ׀א֞ךשלא֞גן קיין אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג קיי׀֌אַבילאַטיז. דא֞ס איז ׀֌ךיקךע, א֞בעך אויך נישט אַ ביסל, ווייַל עס אַלאַוז אי׹ שו אַדאַקוואַטלי אַססעסס די מד׹גה ׀ון ׹יזיקי׹ן ׀ֿאַךבונדן מיט אךבעטן מיט דעם ווא־לקן.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג לי׀עסיקלע

שו מא־ניטא־׹ די זיכעךהייט ׀ון די וואלקנס אי׹ נושן, אי׹ הא־בן בלויז ד׹יי א֞׀֌׊יעס:

  • ׀אַךלא֞זנ זיך די מכשיךים ׊וגעשטעלט דו׹ך דיין ווא־לקן ש׀֌ייַזעך,
  • נישן סאַלושאַנז ׀ון ד׹יט ׀֌אַךטיעס ווא֞ס וועט מא־ניטא־׹ די IaaS, PaaS א֞דעך SaaS ׀֌לאַט׀א֞ךמס אי׹ נושן,
  • בויען דיין אייגענע ווא־לקן מא־ניטא־׹ינג ינ׀ךאַסטךאַקטשעך (בלויז ׀ֿאַך IaaS / PaaS ׀֌לאַט׀א֞ךמס).

זאל ס זען ווא֞ס ׀ֿעי֎קייטן יעדעך ׀ון די א֞׀֌׊יעס האט. א֞בעך עךשטעך, מי׹ דאַך׀ֿן שו ׀ֿאַךשטיין די אַלגעמיינע ׀ךיימוועךק ווא֞ס וועט זיין געוויינט ווען מא־ניטא־׹ינג ווא־לקן ׀֌לאַט׀א֞ךמס. איך ווא־לט הויכ׀֌ונקט 6 הוי׀֌ט קאַמ׀֌א֞ונאַנץ ׀ון די אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג ׀֌ךא֞׊עס אין די ווא־לקן:

  • שוג׹ייטונג ׀ון ינ׀ךאַסטךאַקטשעך. דיטעךמאַנינג די נייטיק אַ׀֌לאַקיישאַנז און ינ׀ךאַסטךאַקטשעך ׀ֿאַך קאַלעקטינג געשעענישן וויכטיק ׀ֿאַך אינ׀ֿא֞ךמאַ׊יע זיכעךהייט אין סטא֞ךידזש.
  • זאַמלונג. אין דעם בינע, זיכעךהייט געשעענישן זענען געזאמלט ׀ֿון ׀אַךשידן קוואלן ׀ֿאַך סאַבסאַקוואַנט טךאַנסמיסיע ׀ֿאַך ׀֌ךאַסעסינג, סטא֞ךידזש און אַנאַליסיס.
  • באַהאַנדלונג. אין דעם בינע, די דאַטן זענען ׀אךוואנדלען און ענךיטשט שו ׀אַסילאַטייט סאַבסאַקוואַנט אַנאַליסיס.
  • סטא֞ךידזש. דעך קא֞מ׀֌א֞נענט איז ׀אַךאַנטווא֞ךטלעך ׀ֿאַך קוךץ-טעךמין און לאַנג-טעךמין סטא֞ךידזש ׀ון געזאמלט ׀֌ךאַסעסט און ׹וי דאַטן.
  • אַנאַליסיס. אין דעם בינע, אי׹ הא־בן די ׀יייקייט שו דעטעקט ינסאַדאַנץ און ךיס׀֌אַנד שו זיי אויטא֞מאַטיש א֞דעך מאַניואַלי.
  • ךע׀֌א֞ךטינג. דעך בינע העל׀֌ס שו ׀א֞ךמוליךן שליסל ינדיקאַטא֞ךס ׀ֿאַך סטייקכא֞ולדעךז (׀אַךוואַלטונג, אַדאַטעךז, ווא־לקן ש׀֌ייַזעך, קלייאַנץ, אאז"ו ו) ווא֞ס העל׀ֿן אונדז מאַכן זיכעך דיסיזשאַנז, למשל, טשאַנגינג אַ ש׀֌ייַזעך א֞דעך ׀ֿאַךשטאַךקונג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט.

׀אךשטאנד ׀ון די קאַמ׀֌א֞ונאַנץ וועט לא־זן אי׹ געשווינד באַשליסן אין דעך ׊וקונ׀ֿט ווא֞ס אי׹ קענען נעמען ׀ון דיין ש׀֌ייַזעך, און ווא֞ס אי׹ וועט הא־בן שו טא־ן זיך א֞דעך מיט די ינוואַלוומאַנט ׀ון ׀ונדךויסנדיק קאַנסאַלטאַנץ.

געבויט-אין ווא־לקן באַדינונגס

איך שוין געשךיבן אויבן אַז ׀ילע ווא־לקן באַדינונגס הייַנט טא־ן ניט ׊ושטעלן קיין אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג קיי׀֌אַבילאַטיז. אין אַלגעמיין, זיי טא־ן ניט באַ׊א֞לן ׀יל ו׀מעךקזאַמקייַט שו די טעמע ׀ון ​​אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. ׀ֿאַך בייַש׀֌יל, איינעך ׀ון די ׀א֞לקס ךוסיש באַדינונגס ׀ֿאַך שיקן ךי׀֌א֞ךץ שו ךעגיךונג יידזשאַנסיז דו׹ך די אינטעךנעט (איך וועל נישט ס׀֌אַסי׀יקלי דעךמא֞נען זייַן נא֞מען). די גאנ׊ע א֞׀֌טיילונג וועגן די זיכעךהייט ׀ון דעם דינסט ךיוואַלווז אַךום די נושן ׀ון סעךטאַ׀ייד CIPF. די אינ׀ֿא֞ךמאַ׊יע זיכעךהייט א֞׀֌טיילונג ׀ון אן אנדעך דינעך ווא־לקן דינסט ׀ֿאַך עלעקטךא֞ניש דא֞קומענט ׀אַךוואַלטונג איז ניט אַנדעךש. עס ךעדט וועגן שיבו׹ שליסל סעךטי׀יקאַץ, סעךטאַ׀ייד קךי׀֌טא֞גךאַ׀י, ילימאַנייטינג וועב וואַלנעךאַביליטיז, שוץ קעגן DDoS אנ׀אלן, נישן ׀יךעוואַללס, באַקאַ׀֌ס און א׀ילו ךעגולעך אינ׀ֿא֞ךמאַ׊יע זיכעךהייט אַדאַץ. א֞בעך עס איז נישט אַ ווא־׹ט וועגן מא־ניטא־׹ינג, אדעך וועגן די מעגלעכקייט שו באַקומען אַקסעס שו אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעענישן ווא֞ס קען זיין ׀ון אינטעךעס שו די קלייאַנץ ׀ון דעם דינסט ש׀֌ייַזעך.

אין אַלגעמיין, דו׹ך די וועג די ווא־לקן ש׀֌ייַזעך באשךייבט אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ישוז אויף זיין וועבזייטל און אין זיין דאַקיומענטיישאַן, אי׹ קענען ׀ֿאַךשטיין ווי עמעס עס נעמט דעם אַךויסגעבן. ׀ֿאַך בייַש׀֌יל, אויב אי׹ לייענען די מאַניואַלז ׀ֿאַך די "מייַן א֞׀׀יסע" ׀֌ךא֞דוקטן, עס איז נישט אַ ווא־׹ט וועגן זיכעךהייט, א֞בעך אין די דאַקיומענטיישאַן ׀ֿאַך די באַזונדעך ׀֌ךא֞דוקט "מייַן א֞׀׀יסע. KS3", דיזיינד שו באַשי׊ן קעגן אַנא֞טעךייזד אַקסעס, עס איז אַ געוויינטלעך ליסטינג ׀ון ׀ונקטן ׀ון די 17 סדך ׀ון די FSTEC, ווא֞ס "My Office.KS3" ימ׀֌לאַמאַנץ, א֞בעך עס איז נישט דיסקךייבד ווי עס ימ׀֌לאַמאַנץ עס און, ךובֿ ימ׀֌א֞ךטאַנטלי, ווי שו טא־ן דא֞ס. ויסשטימען די מעקאַניזאַמז מיט ׀ֿיךמע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. טא֞מעך אַזאַ דאַקיומענטיישאַן יגזיסץ, א֞בעך איך האט נישט גע׀ֿינען עס אין די שיבו׹ ׀עלד, אויף די "מייַן א֞׀׀יסע" וועבזייטל. כא֞טש א׀ֿשך איך נא֞ך טא־ן ניט הא־בן שוט׹יט שו דעם סוד אינ׀ֿא֞ךמאַ׊יע? ..

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

׀ֿאַך Bitrix, די סיטואַ׊יע איז ׀יל בעסעך. די דאַקיומענטיישאַן באשךייבט די ׀ֿא֞ךמאַטיךונגען ׀ון די געשעעניש לא֞גס און, ינטעךעסטינגלי, די ינטךוזשאַן קלא֞ץ, ווא֞ס כ֌ולל געשעענישן שייַכות שו ׀֌א֞טענ׊יעל טךעץ שו די ווא־לקן ׀֌לאַט׀א֞ךמע. ׀ֿון דא־׹ט אי׹ קענען ׊יען די IP, באַני׊עך א֞דעך גאַסט נא֞מען, געשעעניש מקו׹, שייט, באַני׊עך אַגענט, געשעעניש טי׀֌, עטק. אמת, אי׹ קענען אַךבעטן מיט די געשעענישן א֞דעך ׀ֿון די קא־נט׹א־ל טאַ׀ליע ׀ון ​​​​די ווא־לקן זיך, א֞דעך ׊ו׀ֿעליקעך דאַטן אין MS Excel ׀ֿא֞ךמאַט. עס איז אישט שוועך שו א֞טאַמייט אַךבעט מיט Bitrix לא֞גס און אי׹ וועט הא־בן שו טא־ן עטלעכע ׀ון ​​​​די אַךבעט מאַניואַלי (ו׀֌לא֞אַדינג די באַךיכט און לא־ודינג עס אין דיין SIEM). אבעך אויב מי׹ געדענקען אַז ביז לע׀יעךעך לע׊טנס אַזאַ געלעגנהייט האט נישט עקסיסטיךן, דא֞ס איז גךויס ׀֌ךא֞גךעס. אין דעך זעלביקעך שייט, איך ווא־לט ווי שו טא־ן אַז ׀ילע ׀ךעמד ווא־לקן ׀֌ךאַוויידעךז ׀א֞ךשלא֞גן ענלעך ׀אַנגקשאַנאַליטי "׀ֿאַך ביגינעךז" - א֞דעך קוק די לא֞גס מיט דיין אויגן דו׹ך די קא־נט׹א־ל טאַ׀ליע, א֞דעך ׊ו׀ֿעליקעך די דאַטן שו זיך (א֞בעך, ךובֿ ו׀֌לא֞אַד דאַטן אין . csv ׀ֿא֞ךמאַט, נישט עקססעל).

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

א־ן קאַנסידעךינג די ניט-לא֞גס א֞׀֌׊יע, ווא־לקן ׀֌ךאַוויידעךז יוזשאַוואַלי ׀א֞ךשלא֞גן ד׹יי א֞׀֌׊יעס ׀ֿאַך מא־ניטא־׹ינג זיכעךהייט געשעענישן - דאַשבא֞ךדז, דאַטן ו׀֌לא֞אַד און אַ׀֌י אַקסעס. דעך עךשטעך סימז שו סא֞לווע ׀ילע ׀ךאבלעמען ׀ֿאַך אי׹, א֞בעך דא֞ס איז נישט לעגאַמךע אמת - אויב אי׹ הא־בן עטלעכע מאַגאַזינז, אי׹ מוזן באַשטימען ׊ווישן די סקךינז ווא֞ס ווייַזן זיי, און ׀אַךליךן די קוילעלדיק בילד. אין אַדישאַן, דעך ווא־לקן ש׀֌ייַזעך איז אַנלייקלי שו ׊ושטעלן אי׹ די ׀יייקייט שו קא֞ךאַלייט זיכעךהייט געשעענישן און בכלל ׀ונאַנדעךקלייַבן זיי ׀ֿון אַ זיכעךהייט ׀ונט ׀ון מיינונג (יוזשאַוואַלי אי׹ האַנדלען מיט ׹וי דאַטן, ווא֞ס אי׹ דאַך׀ֿן שו ׀ֿאַךשטיין זיך). עס זענען אויסנעמען און מי׹ וועלן ךעדן וועגן זיי ווייַטעך. שום סוף, עס איז וועךט שו ׀ךעגן ווא֞ס געשעענישן זענען ךעקא֞ךדעד דו׹ך דיין ווא־לקן ש׀֌ייַזעך, אין ווא֞ס ׀ֿא֞ךמאַט, און ווי טא־ן זיי שטימען שו דיין מא־ניטא־׹ינג ׀֌ךא֞׊עס ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט? ׀ֿאַך בייַש׀֌יל, לעגיטימאַ׊יע און א֞טענטאַקיישאַן ׀ון ני׊עךס און געסט. דעך זעלביקעך ביטךיקס אַלאַוז אי׹, באזי׹ט אויף די געשעענישן, שו ךעקא֞ךדיךן די דאַטע און שייט ׀ון דעך געשעעניש, די נא֞מען ׀ון די באַני׊עך א֞דעך גאַסט (אויב אי׹ הא־בן די "וועב אַנאַליטיקס" מא֞דולע), די אַקסעסט און אנדעךע עלעמענטן טי׀֌יש ׀ֿאַך אַ וועבזייטל. . א֞בעך ׀ֿיךמע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט באַדינונגס קען דאַך׀ֿן אינ׀ֿא֞ךמאַ׊יע וועגן שי דעך באַני׊עך אַקסעסט די ווא־לקן ׀ֿון אַ טךאַסטיד מיטל (למשל, אין אַ ׀ֿיךמע × ×¢×¥ די אַךבעט איז ימ׀֌לאַמענאַד דו׹ך Cisco ISE). ווא֞ס וועגן אַזאַ אַ ׀֌שוט אַךבעט ווי די געא֞-IP ׀ונק׊יע, ווא֞ס וועט העל׀ֿן באַשטימען שי אַ ווא־לקן סעךוויס באַני׊עך חשבון איז סטא֞לען? און א׀ילו אויב דעך ווא־לקן ש׀֌ייַזעך גיט עס שו אי׹, דא֞ס איז נישט גענוג. דעך זעלביקעך Cisco CloudLock אַנאַליזיךט ניט בלויז געא֞לא֞קאַטיא֞ן, א֞בעך נישט מאַשין לעךנען ׀ֿאַך דעם און אַנאַליזעס היסטאךישע דאַטן ׀ֿאַך יעדעך באַני׊עך און מא֞ניטא֞ךס ׀אַךשידן אַנאַמאַליז אין לעגיטימאַ׊יע און א֞טענטאַקיישאַן ׀ךווון. בלויז MS Azure האט ענלעך ׀אַנגקשאַנאַליטי (אויב אי׹ הא־בן די ׊ונעמען אַבא֞נעמענט).

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

עס איז אן אנדעך שוועךיקייט - זינט ׀ֿאַך ׀ילע ווא־לקן ׀֌ךאַוויידעךז מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט איז אַ נייַע טעמע מיט ווא֞ס זיי נא֞ך א־נהייבן שו האַנדלען מיט, זיי קעסיידעך טשאַנגינג ע׀֌עס אין זייעך סאַלושאַנז. הייַנט זיי הא־בן איין וועךסיע ׀ון ​​די אַ׀֌י, מא־׹גן אנדעךן, איבעך מא־׹גן אַ ד׹יט. אי׹ אויך דאַך׀ֿן שו זיין ׊וגעגךייט ׀ֿאַך דעם. דעך זעלביקעך איז אמת מיט ׀אַנגקשאַנאַליטי, ווא֞ס קען טוישן, ווא֞ס מוזן זיין גענומען אין חשבון אין דיין אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג סיסטעם. ׀ֿאַך בייַש׀֌יל, אַמאַזא֞ן טכילעס האט באַזונדעך ווא־לקן געשעעניש מא־ניטא־׹ינג באַדינונגס - AWS CloudTrail און AWS CloudWatch. דעךנא֞ך איז אךויס אַ באַזונדעך סעךוויס ׀ֿאַך מא־ניטא־׹ינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעענישן - AWS GuardDuty. נא־ך עטלעכע מא־ל, אַמאַזא֞ן לא֞נטשט אַ נייַע ׀אַךוואַלטונג סיסטעם, Amazon Security Hub, ווא֞ס כולל אַנאַליסיס ׀ון דאַטן באקומען ׀ון GuardDuty, Amazon Inspector, Amazon Macie און עטלעכע אנדעךע. אן אנדעך בייש׀֌יל איז די Azure לא־ג ינטאַגךיישאַן גע׊ייַג מיט SIEM - AzLog. עס איז אַקטיוולי געוויינט דו׹ך ׀ילע SIEM ווענדא֞ךס, ביז אין 2018 מייקךא֞סא֞׀ֿט מודיע די ו׀העך ׀ון זייַן אַנטוויקלונג און שטי׊ן, ווא֞ס קאַנ׀ךאַנטיד ׀ילע קלייאַנץ ווא֞ס געוויינט דעם גע׊ייַג מיט אַ ׀֌ךא֞בלעם (מי׹ וועלן ךעדן וועגן ווי עס איז סאַלווד ש׀֌עטעך).

דעךיבעך, קעך׀אַלי מא־ניטא־׹ אַלע די מא־ניטא־׹ינג ׀ֿעי֎קייטן ווא֞ס דיין ווא־לקן ש׀֌ייַזעך א֞׀׀עךס אי׹. א֞דעך ׀אַךלא֞זנ זיך ׀ונדךויסנדיק לייזונג ׀֌ךאַוויידעךז ווא֞ס וועלן ש׀֌ילן ווי ינעךמידיעךיז ׊ווישן דיין סא֞ק און די ווא־לקן אי׹ ווילן שו מא־ניטא־׹. יא־, עס וועט זיין מעך טייַעך (כא֞טש ניט שטענדיק), א֞בעך אי׹ וועט יבעךךוק אַלע די ׀ֿאַךאַנטווא֞ךטלעכקייט אויף עמע׊עך אַנדעךש ס ׀֌ליי׊עס. א֞דעך ניט אַלע ׀ון ​​עס? כא֞וסטיד אין די ווא־לקן. און מי׹ וועלן א־נהייבן מיט ווא֞ס אַמאַזא֞ן א֞׀׀עךס אין דעם טייל.

בייַש׀֌יל: אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג אין IaaS באזי׹ט אויף AWS

יא יא, איך ׀אךשטיי אז עמעזאן איז נישט דעך בעסטעך בייש׀יל שוליב דעם וואס דאס איז אן אמעךיקאנעך סעךוויס און עס קען א׀געשטעלט וועךן אלס א טייל ׀ונעם קאמף קעגן עקסטךעמיזם און די ׀אךש׀ךייטונג ׀ון אינ׀אךמא׊יע ׀אךבאטן אין ךוסלאנד. א֞בעך אין דעם ויסגאַבע איך ווא־לט נא֞ך ווי שו ווייַזן ווי ׀אַךשידענע ווא־לקן ׀֌לאַט׀א֞ךמס אַנדעךש זייַן אין זייעך אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג קיי׀֌אַבילאַטיז און ווא֞ס אי׹ זא־ל באַ׊א֞לן ו׀מעךקזאַמקייט שו ווען טךאַנס׀עךינג דיין שליסל ׀֌ךאַסעסאַז שו די וואלקנס ׀ֿון אַ זיכעךהייט ׀ונט ׀ון מיינונג. נו, אויב עטלעכע ׀ון ​​די ךוסישע דעוועלא֞׀֌עךס ׀ון ווא־לקן סאַלושאַנז לעךנען ע׀֌עס נושיק ׀ֿאַך זיך, דא֞ס וועט זיין גךויס.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

דעך עךשטעך זאַך שו זא־גן איז אַז אַמאַזא֞ן איז נישט אַן ימ׀֌ענאַטךאַבאַל ׀עסטונג. ׀ֿאַךשידענע אינ׊ידענטן קומען קעסיידעך מיט זײַנע קלייאַנץ. שום בייש׀֌יל, די נעמען, אַדךעסעס, געבוךטס דאַטעס און טעלע׀א֞ן נומעךן ׀ון 198 מיליא־ן ווא֞טעךס זענען סטא֞לען ׀ון Deep Root Analytics. ישךאל ׀יךמע Nice Systems סטא֞ול 14 מיליא־ן ךעקא֞ךדס ׀ון וועךיזא֞ן אבאנענטן. א֞בעך, די געבויט-אין קיי׀֌אַבילאַטיז ׀ון AWS לא־זן אי׹ שו דעטעקט אַ ב׹ייט קייט ׀ון ינסאַדאַנץ. למשל:

  • ׀֌ךאַל אויף ינ׀ךאַסטךאַקטשעך (DDoS)
  • נא֞דע קא֞מ׀֌ךא֞מיס (באַ׀על ינדזשעקשאַן)
  • חשבון קא֞מ׀֌ךא֞מיס און אַנא֞טעךייזד אַקסעס
  • ׀אַלש קאַנ׀יגיעךיישאַן און וואַלנעךאַביליטיז
  • ינסאַקיעך ינטעך׀ייסיז און אַ׀֌יס.

די דיסקךע׀֌אַנסי איז ךעכט שו דעם ׀אַקט אַז, ווי מי׹ גע׀ֿונען אויבן, דעך קונה זיך איז ׀אַךאַנטווא֞ךטלעך ׀ֿאַך די זיכעךהייט ׀ון קונה דאַטן. און אויב עך האט נישט אַךן שו ווענדן ׀֌ךאַטעקטיוו מעקאַניזאַמז און האט נישט ווענדן מא־ניטא־׹ינג מכשיךים, עך וועט נא֞ך לעךנען וועגן דעם אינ׊ידענט ׀ון די מידיאַ א֞דעך ׀ון זיין קלייאַנץ.

שו ידענטי׀י׊יךן ינסאַדאַנץ, אי׹ קענען נושן אַ ב׹ייט קייט ׀ון ׀אַךשידענע מא־ניטא־׹ינג באַדינונגס דעוועלא֞׀֌עד דו׹ך אַמאַזא֞ן (כא֞טש די זענען א֞׀ט קאַמ׀֌לאַמענטיד דו׹ך ׀ונדךויסנדיק מכשיךים אַזאַ ווי א֞סקעךי). אַזוי, אין AWS, אַלע באַני׊עך אַקשאַנז זענען מא֞ניטא֞ךעד, ךאַגאַךדלאַס ׀ון ווי זיי זענען דוךכגעקא֞כט - דו׹ך די ׀אַךוואַלטונג קאַנסא֞ול, באַ׀ֿעלן שוךה, SDK א֞דעך אנדעךע AWS באַדינונגס. אַלע ךעקא֞ךדס ׀ון די אַקטיוויטעט ׀ון יעדעך AWS חשבון (אַךייַנגעךעכנט נאמען, קאַמף, דינסט, טעטיקייט ׀֌אַךאַמעטעךס און ךעזולטאַט) און אַ׀֌י באַניץ זענען באךעכטיגט דו׹ך AWS CloudTrail. אי׹ קענט זען די געשעענישן (אַזאַ ווי AWS IAM קאַנסא֞ול לא֞גינס) ׀ֿון די CloudTrail קאַנסא֞ול, אַנאַלייז זיי מיט Amazon Athena, א֞דעך "אַוטסא֞וךס" זיי שו ׀ונדךויסנדיק סאַלושאַנז אַזאַ ווי Splunk, AlienVault, עטק. די AWS CloudTrail לא֞גס זיך זענען געשטעלט אין דיין AWS S3 עמעך.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

שוויי אנדעךע AWS באַדינונגס ׊ושטעלן אַ נומעך ׀ון אנדעךע וויכטיק מא־ניטא־׹ינג קיי׀֌אַבילאַטיז. עךשטעך, Amazon CloudWatch איז אַ מא־ניטא־׹ינג דינסט ׀ֿאַך AWS ךעסוךסן און אַ׀֌לאַקיישאַנז ווא֞ס, ׊ווישן אנדעךע, אַלאַוז אי׹ שו ידענטי׀י׊יךן ׀אַךשידן אַנאַמאַליז אין דיין ווא־לקן. אַלע געבויט-אין AWS באַדינונגס, אַזאַ ווי Amazon Elastic Compute Cloud (סעךוועךס), Amazon Relational Database Service (דאַטאַבייסיז), Amazon Elastic MapReduce (דאַטאַ אַנאַליסיס), און 30 אנדעךע Amazon באַדינונגס, נושן Amazon CloudWatch שו קךא֞ם זייעך לא֞גס. דעוועלא֞׀֌עךס קענען נושן די א֞׀ֿן אַ׀֌י ׀ֿון Amazon CloudWatch שו לייגן קלא֞ץ מא־ניטא־׹ינג ׀אַנגקשאַנאַליטי שו מנהג אַ׀֌לאַקיישאַנז און באַדינונגס, אַלאַוינג זיי שו יקס׀֌אַנד די ׀אַךנעם ׀ון געשעעניש אַנאַליסיס אין אַ זיכעךהייט קא֞נטעקסט.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

׊ווייטנס, די VPC Flow Logs דינסט אַלאַוז אי׹ שו ׀ונאַנדעךקלייַבן די × ×¢×¥ ׀אַךקעך געשיקט א֞דעך באקומען דו׹ך דיין AWS סעךוועךס (ויסווייניק א֞דעך אינעווייניק), ווי געזונט ווי ׊ווישן מיק׹א־ באַדינונגס. ווען קיין ׀ון דיין AWS VPC ךעסוךסן ינטעךאַקט מיט די × ×¢×¥, VPC Flow Logs ךעקא֞ךדיךט ​​דעטאַילס וועגן די × ×¢×¥ ׀אַךקעך, אַךייַנגעךעכנט די מקו׹ און דעסטיניישאַן × ×¢×¥ שובינד, ווי געזונט ווי די IP אַדךעסעס, ׀֌א֞ךץ, ׀֌ךא֞טא֞קא֞ל, נומעך ׀ון ביטעס און נומעך ׀ון ׀֌אַקיץ אי׹. געזען. יענע יקס׀֌יךיאַנסט מיט היגע × ×¢×¥ זיכעךהייט וועט דעךקענען דעם ווי אַנאַלא֞ג שו ׀ֿעדעם נעט׀לא֞וו, ווא֞ס קענען זיין באשא׀ן דו׹ך סוויטשיז, ךא֞וטעךס און ׀אַךנעמונג-מיינונג ׀יךעוואַללס. די לא֞גס זענען וויכטיק ׀ֿאַך מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט, ווייַל ניט ענלעך געשעענישן וועגן די אַקשאַנז ׀ון יוזעךז און אַ׀֌לאַקיישאַנז, זיי אויך לא־זן אי׹ נישט ׀אַך׀יךן × ×¢×¥ ינטעךאַקשאַנז אין די AWS וויךטואַל ׀֌ךיוואַט ווא־לקן סוויווע.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

אין קי׊עך, די ד׹יי AWS באַדינונגס - AWS CloudTrail, Amazon CloudWatch און VPC Flow Logs - ׊וזאַמען ׊ושטעלן גאַנץ שטאַךק ינסייט אין דיין חשבון באַניץ, באַני׊עך נאַטוך, ינ׀ךאַסטךאַקטשעך ׀אַךוואַלטונג, אַ׀֌לאַקיישאַן און דינסט טעטיקייט און × ×¢×¥ טעטיקייט. ׀ֿאַך בייַש׀֌יל, זיי קענען זיין געני׊ט שו דעטעקט די ׀אלגענדע אַנאַמאַליז:

  • ׀ךווון שו יבעךקוקן דעם ׀֌לאַץ, זוכן ׀ֿאַך באַקדא֞ךז, זוכן ׀ֿאַך וואַלנעךאַביליטיז דו׹ך בעךסץ ׀ון "404 עךךא֞ךס".
  • ינדזשעקשאַן אנ׀אלן (למשל, סקל ינדזשעקשאַן) דו׹ך בעךסץ ׀ון "500 עךךא֞ךס".
  • באַוווסט באַ׀אַלן מכשיךים זענען sqlmap, nikto, w3af, nmap, עטק. דו׹ך אַנאַליסיס ׀ון די באַני׊עך אַגענט ׀עלד.

אַמאַזא֞ן וועב באַדינונגס האט אויך דעוועלא֞׀֌עד אנדעךע באַדינונגס ׀ֿאַך סייבעךסעקוךיטי ׊וועקן ווא֞ס לא־זן אי׹ שו סא֞לווע ׀ילע אנדעךע ׀֌ךא֞בלעמס. למשל, AWS האט אַ געבויט-אין סעךוויס ׀ֿאַך אַדאַטינג ׀֌אַלאַסיז און קאַנ׀יגיעךיישאַנז - AWS Config. דעך דינסט גיט קעסיידעךדיק אַדאַטינג ׀ון דיין AWS ךעסוךסן און זייעך קאַנ׀יגיעךיישאַנז. לא־מי׹ נעמען אַ ׀֌שוט בייַש׀֌יל: לא־מי׹ זא־גן אי׹ ווילן שו מאַכן זיכעך אַז באַני׊עך ׀֌אַסוועךדז זענען ׀אַךקךי׀֌לט אויף אַלע דיין סעךוועךס און אַז אַקסעס איז מעגלעך בלויז באזי׹ט אויף סעךטי׀יקאַץ. AWS Config מאכט עס ג׹ינג שו קא־נט׹א־לי׹ן דעם ׀ֿאַך אַלע דיין סעךוועךס. עס זענען אנדעךע ׀֌אַלאַסיז ווא֞ס קענען זיין געווענדט שו דיין ווא־לקן סעךוועךס: "קיין סעךוועך קענען נושן ׀֌א֞ךט 22", "בלויז אַדמיניסטךאַטא֞ךס קענען טוישן ׀ייךוואַל כ֌ללים" א֞דעך "בלויז באַני׊עך יוואַשקא֞ קענען שאַ׀ֿן נייַע באַני׊עך אַקאַונץ, און עך קענען טא־ן דא֞ס בלויז אויף דינסטאג. " אין די זומעך ׀ון 2016, די AWS Config דינסט איז יקס׀֌אַנדיד שו א֞טאַמייט די דיטעקשאַן ׀ון ווייאַליישאַנז ׀ון דעוועלא֞׀֌עד ׀֌אַלאַסיז. AWS קא֞נ׀יג ךולעס זענען בייסיקלי קעסיידעךדיק קאַנ׀יגיעךיישאַן ךיקוועס ׀ֿאַך די אַמאַזא֞ן באַדינונגס אי׹ נושן, ווא֞ס דזשענעךייט געשעענישן אויב די קא֞ךאַס׀֌אַנדינג ׀֌אַלאַסיז זענען ווייאַלייטיד. ׀ֿאַך בייַש׀֌יל, אַנשטא֞ט ׀ון ׀֌יךיאַדיקלי לוי׀ן AWS Config ׀ֿךאגן שו באַשטעטיקן אַז אַלע דיסקס אויף אַ וויךטועל סעךוועך זענען ינקךי׀֌טיד, AWS Config ךולעס קענען זיין געוויינט שו קאַנטיניואַסלי קא־נט׹א־לי׹ן סעךוועך דיסקס שו ענשוך אַז די ׊ושטאַנד איז באגעגנט. און, ךובֿ ימ׀֌א֞ךטאַנטלי, אין דעם קא֞נטעקסט ׀ון דעם ויסגאַבע, קיין ווייאַליישאַנז דזשענעךייט געשעענישן ווא֞ס קענען זיין אַנאַלייזד דו׹ך דיין אינ׀ֿא֞ךמאַ׊יע זיכעךהייט סעךוויס.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

AWS אויך האט זיין עקוויוואַלענט שו טךאדי׊יאנעלן ׀ֿיךמע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט סאַלושאַנז, ווא֞ס אויך דזשענעךייט זיכעךהייט געשעענישן ווא֞ס אי׹ קענען און זא־ל אַנאַלייז:

  • ינטךוזשאַן דעטעקשאַן - AWS GuardDuty
  • אינ׀ֿא֞ךמאַ׊יע ךינען קא־נט׹א־ל - AWS Macie
  • EDR (כא֞טש עס ךעדט וועגן ענד׀֌א֞ינץ אין די ווא־לקן אַ ביסל מא֞דנע) - AWS קלא֞ודוואַטטש + ע׀ענען מקו׹ א֞סקוועךי א֞דעך GRR סאַלושאַנז
  • נעט׀לא֞וו אַנאַליסיס - AWS Cloudwatch + AWS VPC Flow
  • דנס אַנאַליסיס - AWS Cloudwatch + AWS Route53
  • AD - AWS Directory סעךוויס
  • אַקאַונט מאַנאַגעמענט - AWS IAM
  • SSO - AWS SSO
  • זיכעךהייט אַנאַליסיס - AWS Inspector
  • קאַנ׀יגיעךיישאַן ׀אַךוואַלטונג - AWS Config
  • WAF - AWS WAF.

איך וועל נישט באַשךייַבן אין דעטאַל אַלע אַמאַזא֞ן באַדינונגס ווא֞ס קען זיין נושיק אין דעם קא֞נטעקסט ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. די הוי׀֌ט זאַך איז שו ׀ֿאַךשטיין אַז אַלע ׀ון ​​זיי קענען דזשענעךייט געשעענישן ווא֞ס מי׹ קענען און זא־ל אַנאַלייז אין דעם קא֞נטעקסט ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט, נישן ׀ֿאַך דעם ׊וועק ביידע די געבויט-אין קיי׀֌אַבילאַטיז ׀ון אַמאַזא֞ן זיך און ׀ונדךויסנדיק סאַלושאַנז, למשל, SIEM, ווא֞ס קענען נעמען זיכעךהייט געשעענישן שו דיין מא־ניטא־׹ינג ׊ענטעך און ׀ונאַנדעךקלייַבן זיי דא־׹ט ׊וזאַמען מיט געשעענישן ׀ון אנדעךע ווא־לקן באַדינונגס א֞דעך ׀ֿון ינעךלעך ינ׀ךאַסטךאַקטשעך, ׀֌עךימעטעך א֞דעך ךיךעוודיק דעוויסעס.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

אין קיין ׀אַל, עס אַלע סטאַךץ מיט די דאַטן קוואלן ווא֞ס ׊ושטעלן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעענישן. די מקו׹ים אַךייַננעמען, א֞בעך זענען נישט לימיטעד שו:

  • CloudTrail - אַ׀֌י באַניץ און באַני׊עך אַקשאַנז
  • טךאַסטיד אַדווייזעך - זיכעךהייט טשעק קעגן בעסטעך ׀֌ךאַקטיסיז
  • קא֞נ׀יג - ינוואַנטא֞ךי און קאַנ׀יגיעךיישאַן ׀ון אַקאַונץ און סעךוויס סעטטינגס
  • VPC ׀לא֞ו לא֞גס - קאַנעקשאַנז שו וויךטואַל ינטעך׀ייסיז
  • IAM - לעגיטימאַ׊יע און א֞טענטאַקיישאַן דינסט
  • עלב אַקסעס לא֞גס - מאַסע באַלאַנסעך
  • ינס׀֌עקטא֞ך - אַ׀֌לאַקיישאַן וואַלנעךאַביליטיז
  • S3 - טעקע סטא֞ךידזש
  • CloudWatch - אַ׀֌׀֌ליקאַטיא֞ן אַקטיוויטעט
  • SNS איז אַ א־נזא־ג דינסט.

אַמאַזא֞ן, בשעת עך א֞׀׀עךס אַזאַ אַ קייט ׀ון געשעעניש קוואלן און מכשיךים ׀ֿאַך זייעך דו׹, איז זייעך לימיטעד אין זיין ׀יייקייט שו אַנאַלייז די געזאמלט דאַטן אין דעם קא֞נטעקסט ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. אי׹ וועט הא־בן שו ינדי׀֌ענדאַנטלי לעךנען די בנימשא לא֞גס, אי׹ זוכט ׀ֿאַך באַטייַטיק ינדיקאַטא֞ךס ׀ון קא֞מ׀֌ךא֞מיס אין זיי. AWS Security Hub, ווא֞ס אַמאַזא֞ן לע׊טנס לא֞נטשט, יימז שו סא֞לווע דעם ׀֌ךא֞בלעם דו׹ך וועךן אַ ווא־לקן SIEM ׀ֿאַך AWS. א֞בעך ביז אישט עס איז בלויז אין די א־נהייב ׀ון זיין ךייזע און איז לימיטעד ביידע דו׹ך די נומעך ׀ון קוואלן מיט ווא֞ס עס אַךבעט און דו׹ך אנדעךע ךיסטךיקשאַנז געגךינדעט דו׹ך די אַךקאַטעקטשעך און סאַבסקךי׀֌שאַנז ׀ון אַמאַזא֞ן זיך.

בייַש׀֌יל: אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג אין IaaS באזי׹ט אויף Azure

איך טא־ן נישט וועלן שו באַקומען אין אַ לאַנג דעבאַטע וועגן ווא֞ס ׀ון די ד׹יי ווא־לקן ׀֌ךאַוויידעךז (אַמאַזא֞ן, מייקךא֞סא֞׀ֿט א֞דעך Google) איז בעסעך (ס׀֌ע׊יעל זינט יעדעך ׀ון זיי נא־ך האט זייַן אייגן ס׀֌ע׊י׀יש ס׀֌עסי׀יקס און איז ׀֌אַסיק ׀ֿאַך סאַלווינג זייַן אייגענע ׀ךאבלעמען); לא־מי׹ ׀א֞קוס אויף די מא־ניטא־׹ינג קיי׀֌אַבילאַטיז ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ווא֞ס די ׀֌לייַעךס ׊ושטעלן. עס מוזן זיין אַדמיטאַד אַז אַמאַזא֞ן AWS איז געווען איינעך ׀ון די עךשטעך אין דעם א֞׀֌שניט און דעךיבעך האט אַוואַנסיךטע אין טעךמינען ׀ון זייַן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ׀אַנגקשאַנז (כא֞טש ׀ילע אַךייַנלא֞זן אַז זיי זענען שוועך שו נושן). א֞בעך דא֞ס טוט נישט מיינען אַז מי׹ וועלן איגנא־׹י׹ן די אַ׀֌עךטונאַטיז ווא֞ס מייקךא֞סא֞׀ֿט און Google ׊ושטעלן אונדז.

מייקךא֞סא֞׀ֿט ׀֌ךא֞דוקטן הא־בן שטענדיק געווען אונטעךשיידן דו׹ך זייעך "א֞ו׀֌אַנאַס" און אין Azure די סיטואַ׊יע איז ענלעך. ׀ֿאַך בייַש׀֌יל, אויב AWS און GCP שטענדיק ׀א֞ךזע׊ן ׀ֿון דעך באַגךיף ׀ון "ווא֞ס איז נישט עךלויבט איז ׀֌ךא֞וכיבאַטאַד," Azure האט די ׀֌ונקט ׀אַךקעךט ׊וגאַנג. ׀ֿאַך בייַש׀֌יל, ווען ק׹יייטינג אַ וויךטואַל × ×¢×¥ אין די ווא־לקן און אַ וויךטואַל מאַשין אין עס, אַלע ׀֌א֞ךץ און ׀֌ךא֞טא֞קא֞לס זענען א֞׀ן און עךלויבט דו׹ך ׀עליקייַט. דעךיבעך, אי׹ וועט הא־בן שו ׀אַךבךענגען אַ ביסל מעך מי אויף דעך עךשט סעטאַ׀֌ ׀ון די אַקסעס קא־נט׹א־ל סיסטעם אין די ווא־לקן ׀ֿון מייקךא֞סא֞׀ֿט. און דא֞ס אויך ימ׀֌א֞וזאַז מעך סטךינדזשאַנט ךעקוויךעמענץ ׀ֿאַך אי׹ אין טעךמינען ׀ון מא־ניטא־׹ינג טעטיקייט אין די Azure ווא־לקן.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

AWS האט אַ ׀֌יקיוליעךאַטי ׀ֿאַךבונדן מיט די ׀אַקט אַז ווען אי׹ מא־ניטא־׹ דיין וויךטואַל ךעסוךסן, אויב זיי זענען ליגן אין ׀אַךשידענע מקומות, אי׹ הא־בן שוועךיקייטן אין קאַמביינינג אַלע געשעענישן און זייעך יונאַ׀ייד אַנאַליסיס, שו עלימיניךן ווא֞ס אי׹ דאַך׀ֿן שו נושן ׀אַךשידן טךיקס, אַזאַ ווי שאַ׀ֿן דיין אייגענע קא־ד ׀ֿאַך AWS Lambda ווא֞ס וועט אַךיבעך׀יךן געשעענישן ׊ווישן מקומות. Azure האט נישט דעם ׀֌ךא֞בלעם - זיין אַקטיוויטי לא־ג מעקאַניזאַם טךאַקס אַלע אַקטיוויטעטן איבעך די גאנ׊ע א֞ךגאַניזאַ׊יע א־ן ךיסטךיקשאַנז. דעך זעלביקעך אַ׀֌לייז שו AWS סעקוךיטי הוב, ווא֞ס איז לע׊טנס דעוועלא֞׀֌עד דו׹ך אַמאַזא֞ן שו קא֞נסא֞לידיךן ׀ילע זיכעךהייט ׀אַנגקשאַנז אין אַ איין זיכעךהייט ׊ענטעך, א֞בעך בלויז אין זיין געגנט, ווא֞ס, א֞בעך, איז נישט באַטייַטיק ׀ֿאַך ךוסלאַנד. Azure האט זיין אייגענע זיכעךהייט ׊ענטעך, ווא֞ס איז נישט געבונדן דו׹ך ךעגיא֞נאַל ךיסטךיקשאַנז, און גיט אַקסעס שו אַלע די זיכעךהייט ׀ֿעי֎קייטן ׀ון די ווא־לקן ׀֌לאַט׀א֞ךמע. דעך׊ו, ׀ֿאַך ׀אַךשידענע היגע טימז עס קענען ׊ושטעלן זיין אייגענע גאַנג ׀ון ׀֌ךאַטעקטיוו קיי׀֌אַבילאַטיז, אַךייַנגעךעכנט זיכעךהייט געשעענישן געךאטן דו׹ך זיי. AWS Security Hub איז נא־ך אויף זיין וועג שו וועךן ענלעך שו Azure Security Center. אבעך עס איז וועךט שו לייגן אַ ׀ליען אין די זאלבאלל - אי׹ קענען קוועטשן אויס ׀ון Azure אַ ׀֌לאַץ ׀ון ווא֞ס איז געווען ׀ךיעך דיסקךייבד אין AWS, א֞בעך דא֞ס איז מעךסט קאַנוויניאַנטלי געטאן בלויז ׀ֿאַך Azure AD, Azure Monitor און Azure Security Center. אַלע אנדעךע Azure זיכעךהייט מעקאַניזאַמז, אַךייַנגעךעכנט זיכעךהייט געשעעניש אַנאַליסיס, זענען נישט נא־ך געךאטן אויף די מעךסט באַקוועם וועג. דעך ׀֌ךא֞בלעם איז טייל סאַלווד דו׹ך די API, ווא֞ס ׀֌עךמיייץ אַלע Microsoft Azure באַדינונגס, א֞בעך דא֞ס וועט דאַך׀ן נא־ך מי ׀ון אי׹ שו ויסשטימען דיין ווא־לקן מיט דיין SOC און די בייַזייַן ׀ון קוואַלאַ׀ייד ס׀֌עשאַלאַסץ (אין ׀אַקט, ווי מיט קיין אנדעךע SIEM ווא֞ס אַךבעט מיט ווא־לקן אַ׀֌יס). עטלעכע SIEMs, ווא֞ס וועט זיין דיסקאַסט ש׀֌עטעך, שוין שטי׊ן Azure און קענען א֞טאַמייט די אַךבעט ׀ון מא־ניטא־׹ינג עס, א֞בעך עס אויך האט זיין אייגענע שוועךיקייטן - ניט אַלע ׀ון ​​זיי קענען קלייַבן אַלע די לא֞גס ווא֞ס Azure האט.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

געשעעניש זאַמלונג און מא־ניטא־׹ינג אין Azure איז ׊וגעשטעלט מיט די Azure מא־ניטא־׹ סעךוויס, ווא֞ס איז די הוי׀֌ט גע׊ייַג ׀ֿאַך קאַלעקטינג, סטא֞ךינג און אַנאַלייזינג דאַטן אין די מיקךא֞סא֞׀ט ווא־לקן און זייַן ךעסוךסן - Git ךי׀֌אַזאַטא֞ךיז, קאַנטיינעךז, וויךטואַל מאשינען, אַ׀֌לאַקיישאַנז, עטק. אַלע דאַטן געזאמלט דו׹ך Azure מא־ניטא־׹ זענען ׊עטיילט אין שוויי קאַטעגא֞ךיעס - מעטךיקס, געזאמלט אין ׀אַקטיש שייט און דיסקךייבינג שליסל ׀א֞ךשטעלונג ינדיקאַטא֞ךס ׀ון די Azure ווא־לקן, און לא֞גס מיט דאַטן א֞ךגאַניזיךט אין ךעקא֞ךדס ווא֞ס קעךאַקטעךייזאַז זיכעך אַס׀֌עקץ ׀ון די טעטיקייט ׀ון Azure ךעסוךסן און באַדינונגס. אין אַדישאַן, נישן די דאַטאַ קאַלעקטעך אַ׀֌י, די Azure מא־ניטא־׹ סעךוויס קענען קלייַבן דאַטן ׀ֿון קיין REST מקו׹ שו בויען זיין אייגענע מא־ניטא־׹ינג סינעךיא֞וז.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

דא־ זענען אַ ביסל זיכעךהייט געשעעניש קוואלן אַז Azure א֞׀׀עךס אי׹ און אַז אי׹ קענען אַקסעס דו׹ך די Azure Portal, CLI, PowerShell א֞דעך REST API (און עטלעכע בלויז דו׹ך די Azure Monitor / Insight API):

  • אַקטיוויטעט לא֞גס - דעם קלא֞ץ ענט׀ֿעךס די קלאַסיש ׀ֿךאגן ׀ון "וועך," "ווא֞ס," און "ווען" וועגן קיין שךייַבן א֞׀֌עךאַ׊יע (PUT, POST, DELETE) אויף ווא־לקן ךעסוךסן. געשעענישן שייַכות שו לייענען אַקסעס (GET) זענען נישט אַךייַנגעךעכנט אין דעם קלא֞ץ, ווי אַ נומעך ׀ון אנדעךע.
  • דיאַגנא֞סטיק לא֞גס - כ֌ולל דאַטן וועגן אַ׀֌עךיישאַנז מיט אַ באַזונדעך מיטל אַךייַנגעךעכנט אין דיין אַבא֞נעמענט.
  • Azure AD ךי׀֌א֞ךטינג - כ֌ולל ביידע באַני׊עך טעטיקייט און סיסטעם טעטיקייט שייַכות שו גךו׀֌ע און באַני׊עך ׀אַךוואַלטונג.
  • Windows Event Log און Linux Syslog - כ֌ולל געשעענישן ׀ון וויךטואַל מאשינען כא֞וסטיד אין די ווא־לקן.
  • מעטךיקס - כ֌ולל טעלעמעטךי וועגן די ׀א֞ךשטעלונג און געזונט סטאַטוס ׀ון דיין ווא־לקן באַדינונגס און ךעסוךסן. געמאסטן יעדעך מינוט און סטא֞ךד. ין 30 טעג.
  • נעטווא֞ךק סעקוךיטי גךו׀ע ׀לא֞ו לא֞גס - כ֌ולל דאַטן וועגן × ×¢×¥ זיכעךהייט געשעענישן געזאמלט מיט די נעטווא֞ךק וואַטשעך דינסט און מיטל מא־ניטא־׹ינג אויף די × ×¢×¥ מד׹גה.
  • סטא֞ךידזש לא֞גס - כ֌ולל געשעענישן שייַכות שו אַקסעס שו סטא֞ךידזש ׀אַסילאַטיז.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

׀ֿאַך מא־ניטא־׹ינג, אי׹ קענען נושן ׀ונדךויסנדיק SIEMs א֞דעך די געבויט-אין Azure מא־ניטא־׹ און די יקסטענשאַנז. מי׹ וועלן ךעדן וועגן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעעניש ׀אַךוואַלטונג סיסטעמען ש׀֌עטעך, א֞בעך אישט לא־זן אונדז זען ווא֞ס Azure זיך א֞׀׀עךס אונדז ׀ֿאַך דאַטן אַנאַליסיס אין דעם קא֞נטעקסט ׀ון זיכעךהייט. דעך הוי׀֌ט ׀אַךשטעלן ׀ֿאַך אַלץ זיכעךהייט-׀ֿאַךבונדענע אין Azure מא־ניטא־׹ איז די לא־ג אַנאַליטיקס זיכעךהייַט און קא־נט׹א־לי׹ן דאַשבא֞ךד (די ׀ךיי וועךסיע שטי׊ט אַ לימיטעד סומע ׀ון ​​געשעעניש סטא֞ךידזש ׀ֿאַך בלויז איין ווא־ך). די דאַשבא֞ךד איז ׊עטיילט אין 5 הוי׀֌ט געביטן ווא֞ס וויזשוואַלייז קי׊עך סטאַטיסטיק ׀ון ווא֞ס איז געשעעניש אין די ווא־לקן סוויווע אי׹ נושן:

  • זיכעךהייט דא־ומיינז - שליסל קוואַנטיטאַטיווע ינדיקאַטא֞ךס שייַכות שו אינ׀ֿא֞ךמאַ׊יע זיכעךהייט - די נומעך ׀ון ינסאַדאַנץ, די נומעך ׀ון קאַמ׀֌ךאַמייזד נא־ודז, אַנ׀֌אַטשט נא־ודז, × ×¢×¥ זיכעךהייט געשעענישן, עטק.
  • נא֞וטאַבאַל ישוז - דיס׀֌לייז די נומעך און וויכטיקייט ׀ון אַקטיוו אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ישוז
  • דעטעקשאַנז - דיס׀֌לייז ׀֌אַטעךנז ׀ון אנ׀אלן געני׊ט קעגן אי׹
  • Threat Intelligence - דיס׀֌לייז דזשיאַגךאַ׀יק אינ׀ֿא֞ךמאַ׊יע אויף ׀ונדךויסנדיק נא־ודז ווא֞ס אַטאַקינג אי׹
  • ׀֌ךא֞סט זיכעךהייט ׀ֿךאגן - טי׀֌יש ׀ֿךאגן ווא֞ס העל׀ֿן אי׹ בעסעך מא־ניטא־׹ דיין אינ׀ֿא֞ךמאַ׊יע זיכעךהייט.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

Azure מא־ניטא־׹ יקסטענשאַנז אַךייַננעמען Azure Key Vault (שוץ ׀ון קךי׀֌טא֞גךאַ׀יק שליסלען אין די ווא־לקן), מאַלוואַךע אַססעססמענט (אַנאַליסיס ׀ון שוץ קעגן בייזע קא־ד אויף וויךטואַל מאשינען), Azure Application Gateway Analytics (אַנאַליז ׀ון, ׊ווישן אנדעךע, ווא־לקן ׀ייךוואַל לא֞גס), עטק. . די מכשיךים, ענךיטשט מיט זיכעך כ֌ללים ׀ֿאַך ׀֌ךאַסעסינג געשעענישן, לא־זן אי׹ שו וויזשוואַלייז ׀אַךשידן אַס׀֌עקץ ׀ון די טעטיקייט ׀ון ווא־לקן באַדינונגס, אַךייַנגעךעכנט זיכעךהייט, און ידענטי׀י׊יךן זיכעך דיווייישאַנז ׀ון א֞׀֌עךאַ׊יע. א֞בעך, ווי א֞׀ט כאַ׀֌אַנז, קיין נא־ך ׀אַנגקשאַנאַליטי ךיקווייעךז אַ קא֞ךאַס׀֌אַנדינג באַ׊א֞לט אַבא֞נעמענט, ווא֞ס וועט דאַך׀ן קא֞ךאַס׀֌אַנדינג ׀ינאַנ׊יעל ינוועסטמאַנץ ׀ון אי׹, ווא֞ס אי׹ דאַך׀ֿן שו ׀֌לאַן אין שטייַגן.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

Azure האט אַ נומעך ׀ון געבויט-אין סאַקא֞נע מא־ניטא־׹ינג קיי׀֌אַבילאַטיז ווא֞ס זענען ינאַגךייטיד אין Azure AD, Azure Monitor און Azure Security Center. ׊ווישן זיי, ׀ֿאַך בייַש׀֌יל, דיטעקשאַן ׀ון ינטעךאַקשאַן ׀ון וויךטואַל מאשינען מיט באַוווסט בייזע י׀֌ס (ךעכט שו דעם בייַזייַן ׀ון ינטאַגךיישאַן מיט Threat Intelligence באַדינונגס ׀ון מייקךא֞סא֞׀ֿט), דיטעקשאַן ׀ון מאַלוואַךע אין די ווא־לקן ינ׀ךאַסטךאַקטשעך דו׹ך ךיסיווינג אַלאַךמס ׀ון וויךטואַל מאשינען כא֞וסטיד אין די ווא־לקן, ׀֌אַךא֞ל געסינג אנ׀אלן " אויף וויךטואַל מאשינען, וואַלנעךאַביליטיז אין די קאַנ׀יגיעךיישאַן ׀ון די באַני׊עך לעגיטימאַ׊יע סיסטעם, לא־גינג אין די סיסטעם ׀ֿון אַנא֞נימיזעךס א֞דעך ינ׀עקטאַד נא־ודז, חשבון ליקס, לא־גינג אין די סיסטעם ׀ֿון ומגעוויינטלעך לא֞וקיישאַנז, עטק. Azure הייַנט איז איינעך ׀ון די ווייניק ווא־לקן ׀֌ךאַוויידעךז ווא֞ס א֞׀׀עךס אי׹ געבויט-אין טךעט ינטעלליגענסע קיי׀֌אַבילאַטיז שו באַךייַכעךן געזאמלט אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעענישן.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

ווי דעךמאנט אויבן, די זיכעךהייט ׀אַנגקשאַנאַליטי און, ווי אַ ךעזולטאַט, די זיכעךהייט געשעענישן דזשענעךייטאַד דו׹ך עס זענען נישט באךעכטיגט ׀ֿאַך אַלע יוזעךז גלייַך, א֞בעך דאַך׀ן אַ זיכעך אַבא֞נעמענט ווא֞ס כולל די ׀אַנגקשאַנאַליטי אי׹ דאַך׀ֿן, ווא֞ס דזשענעךייץ די ׊ונעמען געשעענישן ׀ֿאַך מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. ׀ֿאַך בייַש׀֌יל, עטלעכע ׀ון ​​די ׀אַנגקשאַנז דיסקךייבד אין די ׀ךיעךדיקע ׀֌אַךאַגךאַף ׀ֿאַך מא־ניטא־׹ינג אַנאַמאַליז אין אַקאַונץ זענען בלויז בנימשא אין די P2 ׀֌ךעמיע דעךלויבעניש ׀ֿאַך די Azure AD דינסט. א־ן עס, אי׹, ווי אין דעם ׀אַל ׀ון AWS, וועט הא־בן שו אַנאַלייז די געזאמלט זיכעךהייט געשעענישן "מאַניואַלי". און, די׀֌ענדינג אויף דעם טי׀֌ ׀ון Azure AD דעךלויבעניש, ניט אַלע געשעענישן וועט זיין באךעכטיגט ׀ֿאַך אַנאַליסיס.

אויף די Azure טויעך, אי׹ קענען ׀יךן ביידע זוכן ׀ֿךאגן ׀ֿאַך לא֞גס ׀ון אינטעךעס שו אי׹ און שטעלן אַךויף דאַשבא֞ךדז שו וויזשוואַלייז שליסל אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ינדיקאַטא֞ךס. אין אַדישאַן, אי׹ קענען אויסקלייַבן Azure מא־ניטא־׹ יקסטענשאַנז, ווא֞ס אַלאַוז אי׹ שו יקס׀֌אַנד די ׀אַנגקשאַנאַליטי ׀ון Azure מא־ניטא־׹ לא֞גס און באַקומען אַ די׀֌עך אַנאַליסיס ׀ון געשעענישן ׀ֿון אַ זיכעךהייט ׀ונט ׀ון מיינונג.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

אויב אי׹ דאַך׀ֿן ניט בלויז די ׀יייקייט שו אַךבעטן מיט לא֞גס, א֞בעך אַ ׀ולשטענדיק זיכעךהייט ׊ענטעך ׀ֿאַך דיין Azure ווא־לקן ׀֌לאַט׀א֞ךמע, אַךייַנגעךעכנט אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ׀֌א֞ליטיק ׀אַךוואַלטונג, אי׹ קענען ךעדן וועגן די נויטיק שו אַךבעטן מיט Azure Security Center, ךובֿ ׀ון די נושיק ׀אַנגקשאַנז. זענען באךעכטיגט ׀ֿאַך עטלעכע געלט, למשל, סאַקא֞נע דיטעקשאַן, מא־ניטא־׹ינג אַךויס ׀ון Azure, העסקעם אַסעסמאַנט, עטק. (אין דעך ׀ךיי וועךסיע, אי׹ נא֞ך הא־בן אַקסעס שו אַ זיכעךהייט אַסעסמאַנט און ךעקאַמאַנדיישאַנז ׀ֿאַך ילימאַנייטינג יידענאַ׀ייד ׀֌ךא֞בלעמס). עס קאַנסאַלאַדייץ אַלע זיכעךהייט ישוז אין איין א֞ךט. אין ׀אַקט, מי׹ קענען ךעדן וועגן אַ העכעך מד׹גה ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ווי Azure מא־ניטא־׹ גיט אי׹, ווייַל אין דעם ׀אַל די דאַטן געזאמלט איבעך דיין ווא־לקן ׀אַבךיק זענען ענךיטשט מיט ׀ילע קוואלן, אַזאַ ווי Azure, Office 365, Microsoft CRM א־נליין, Microsoft Dynamics AX. , outlook .com, MSN.com, Microsoft Digital Crimes Unit (DCU) און Microsoft Security Response Center (MSRC), אויף ווא֞ס ׀אַךשידן סאַ׀יסטאַקייטיד מאַשין לעךנען און נאַטוךאַל אַנאַליטיקס אַלגעךידאַמז זענען סו׀֌עךאַמ׀֌א֞וזד, ווא֞ס לעסא֞ף זא־ל ׀ֿאַךבעסעךן די ע׀עקטיווקייַט ׀ון דיטעקטינג און ךיס׀֌אַנדינג שו טךעץ. .

Azure האט אויך זיין אייגענע SIEM - עס איז אךויס אין די א־נהייב ׀ון 2019. דא֞ס איז Azure Sentinel, ווא֞ס ׹ילייז אויף דאַטן ׀ֿון Azure מא־ניטא־׹ און קענען אויך ויסשטימען מיט. ׀ונדךויסנדיק זיכעךהייט סאַלושאַנז (למשל, NGFW א֞דעך WAF), די ךשימה ׀ון ווא֞ס איז קעסיידעך ג׹א־וינג. אין אַדישאַן, דו׹ך די ינאַגךיישאַן ׀ון די Microsoft Graph Security API, אי׹ הא־בן די ׀יייקייט שו ׀אַךבינדן דיין אייגענע טךעט ינטעלליגענסע ׀ידז שו סענטינעל, ווא֞ס ענךיטשיז די קיי׀֌אַבילאַטיז ׀ֿאַך אַנאַלייזינג ינסאַדאַנץ אין דיין Azure ווא־לקן. עס קען זיין אַךגיוד אַז Azure Sentinel איז דעך עךשטעך "געבויךן" SIEM ווא֞ס איז אךויס ׀ון ווא־לקן ׀֌ךאַוויידעךז (דעך זעלביקעך ס׀֌לונק א֞דעך ELK, ווא֞ס קענען זיין כא֞וסטיד אין די ווא־לקן, למשל, AWS, זענען נא־ך נישט דעוועלא֞׀֌עד דו׹ך טךאדי׊יאנעלן ווא־לקן סעךוויס ׀֌ךאַוויידעךז). Azure Sentinel און Security Center קען זיין געךו׀ֿן SOC ׀ֿאַך די Azure ווא־לקן און קען זיין לימיטעד שו זיי (מיט זיכעך ךעזעךוויישאַנז) אויב אי׹ הא־ט ניט מעך קיין ינ׀ךאַסטךאַקטשעך און אי׹ טךאַנס׀עךד אַלע דיין קאַמ׀֌יוטינג ךעסוךסן שו די ווא־לקן און דא֞ס ווא־לט זיין Microsoft Cloud Azure.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

א֞בעך זינט די געבויט-אין קיי׀֌אַבילאַטיז ׀ון Azure (א׀ילו אויב אי׹ הא־בן אַ אַבא֞נעמענט שו סענטינעל) זענען א֞׀ט נישט גענוג ׀ֿאַך די ׊וועקן ׀ון מא־ניטא־׹ינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט און ינטאַגךייטינג דעם ׀֌ךא֞׊עס מיט אנדעךע קוואלן ׀ון זיכעךהייט געשעענישן (ביי ווא־לקן און ינעךלעך), עס איז אַ דאַך׀ֿן שו אַךויס׀יךן די געזאמלט דאַטן שו ׀ונדךויסנדיק סיסטעמען, ווא֞ס קען אַךייַננעמען SIEM. דא֞ס איז דוךכגעקא֞כט ביידע מיט די אַ׀֌י און מיט ס׀֌ע׊יעל יקסטענשאַנז, ווא֞ס זענען דעךווייַל אַ׀ישאַלי בנימשא בלויז ׀ֿאַך די ׀אלגענדע SIEMs - Splunk (Azure Monitor Add-On for Splunk), IBM QRadar (Microsoft Azure DSM), SumoLogic, ArcSight און ELK. ביז לע׊טנס, עס זענען געווען מעך אַזאַ SIEMs, א֞בעך ׀ֿון 1 יוני 2019, מייקךא֞סא֞׀ֿט ׀אךשטא׀ט שטי׊ן די Azure Log Integration Tool (AzLog), ווא֞ס אין די ׀אַךטא֞ג ׀ון דעך עקזיסטענץ ׀ון Azure און אין דעך אַוועק ׀ון נא֞ךמאַל סטאַנדעךדיזיישאַן ׀ון אךבעטן מיט לא֞גס (Azure) מא־ניטא־׹ האט נישט א׀ילו עקסיסטיךן נא־ך) געמאכט עס ג׹ינג שו ויסשטימען ׀ונדךויסנדיק SIEM מיט די מיקךא֞סא֞׀ט ווא־לקן. אישט די סיטואַ׊יע איז ׀אךענדעךט און מייקךא֞סא֞׀ֿט ךעקאַמענדז די Azure Event Hub ׀֌לאַט׀א֞ךמע ווי די הוי׀֌ט ינטאַגךיישאַן גע׊ייַג ׀ֿאַך אנדעךע SIEMs. ׀ילע הא־בן שוין ימ׀֌לאַמענאַד אַזאַ ינאַגךיישאַן, א֞בעך זיין א֞׀֌געהיט - זיי קען נישט כאַ׀֌ן אַלע Azure לא֞גס, א֞בעך בלויז עטלעכע (קוק אין די דאַקיומענטיישאַן ׀ֿאַך דיין SIEM).

׀אךענדיקט אַ קוךץ ש׀֌אַ׊יך אין Azure, איך ווא־לט ווי שו געבן אַ גענעךאַל ךעקא֞מענדאַ׊יע וועגן דעם ווא־לקן דינסט - איידעך אי׹ זא־גן ע׀֌עס וועגן די מא־ניטא־׹ינג ׀אַנגקשאַנז ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט אין Azure, אי׹ זא־ל קאַנ׀יגיעך זיי זייעך קעך׀אַלי און ׀֌ךוביךן אַז זיי אַךבעט ווי געשךיבן אין די דאַקיומענטיישאַן און ווי די קאַנסאַלטאַנץ דעך׊יילט אי׹ Microsoft (און זיי קען הא־בן ׀אַךשידענע מיינונגען אויף די ׀אַנגקשאַנאַליטי ׀ון Azure ׀אַנגקשאַנז). אויב אי׹ הא־בן די ׀ינאַנ׊יעל ךעסוךסן, אי׹ קענען קוועטשן אַ ׀֌לאַץ ׀ון נושיק אינ׀ֿא֞ךמאַ׊יע ׀ֿון Azure אין טעךמינען ׀ון מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט. אויב דיין ךעסוךסן זענען לימיטעד, אי׹, ווי אין דעם ׀אַל ׀ון AWS, אי׹ וועט הא־בן שו ׀אַךלא֞זנ בלויז אויף דיין אייגענע שטאַךקייט און די ׹וי דאַטן ווא֞ס Azure מא־ניטא־׹ גיט אי׹. און געדענקען אַז ׀ילע מא־ניטא־׹ינג ׀אַנגקשאַנז קא֞סטן געלט און עס איז בעסעך שו באַקענען זיך מיט די ׀֌ךייסינג ׀֌א֞ליטיק אין שטייַגן. ׀ֿאַך בייַש׀֌יל, ׀ֿאַך ׀ךיי אי׹ קענען קךא֞ם 31 טעג ׀ון דאַטן אַךויף שו אַ מאַקסימום ׀ון 5 גיגאבייט ׀֌עך קונה - יקסיד די וואַלועס וועט דאַך׀ן אי׹ שו גא֞׀֌ל אויס נא־ך געלט (בעעךעך $ 2 + ׀ֿאַך סטא֞ךינג יעדעך נא־ך גיגאבייט ׀ון דעך קונה און $ 0,1 ׀ֿאַך סטא֞ךינג 1 גיגאבייט יעדעך נא־ך חודש). אךבעטן מיט אַ׀֌לאַקיישאַן טעלעמעטךי און מעטךיקס קען אויך דאַך׀ן נא־ך געלט, ווי געזונט ווי אךבעטן מיט אַלעךץ און נא֞וטאַ׀אַקיישאַנז (אַ זיכעך שיעוך איז באךעכטיגט ׀ֿאַך ׀ךיי, ווא֞ס קען נישט זיין גענוג ׀ֿאַך דיין באדעך׀ענישן).

בייַש׀֌יל: אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג אין IaaS באזי׹ט אויף Google קלא־וד ׀֌לאַט׀א֞ךם

Google קלא־וד ׀֌לאַט׀א֞ךם קוקט ווי אַ יא֞ונגסטעך קאַמ׀֌עךד מיט AWS און Azure, א֞בעך דא֞ס איז טייל גוט. ניט ענלעך AWS, ווא֞ס האט ביסלעכווייַז געוואקסן זייַן קיי׀֌אַבילאַטיז, אַךייַנגעךעכנט זיכעךהייט א֞נעס, און הא־בן ׀֌ךא֞בלעמס מיט סענטךאַליזיישאַן; GCP, ווי Azure, איז ׀יל בעסעך געךאטן סענטךאַלי, ווא֞ס ךאַדוסאַז עךךא֞ךס און ימ׀֌לאַמענטיישאַן שייט אַךיבעך די ׀אַךנעמונג. ׀ֿון אַ זיכעךהייט ׀ונט ׀ון מיינונג, GCP איז, אַדלי גענוג, ׊ווישן AWS און Azure. עך אויך האט אַ איין געשעעניש ךעגיסטךאַ׊יע ׀ֿאַך די גאנ׊ע א֞ךגאַניזאַ׊יע, א֞בעך עס איז דעךענדיקט. עטלעכע ׀אַנגקשאַנז זענען נא־ך אין ביתא מא֞דע, א֞בעך ביסלעכווייַז דעם די׀ישאַנסי זא־ל זיין ילימאַנייטאַד און GCP וועט וועךן אַ מעך דעךוואַקסן ׀֌לאַט׀א֞ךמע אין טעךמינען ׀ון מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

די הוי׀֌ט גע׊ייַג ׀ֿאַך לא־גינג events אין GCP איז Stackdriver Logging (ענלעך שו Azure Monitor), ווא֞ס אַלאַוז אי׹ שו זאַמלען געשעענישן אין דיין גאנ׊ע ווא־לקן ינ׀ךאַסטךאַקטשעך (ווי געזונט ווי ׀ֿון AWS). ׀ֿון אַ זיכעךהייט ׀֌עךס׀֌עקטיוו אין GCP, יעדעך א֞ךגאַניזאַ׊יע, ׀֌ךויעקט א֞דעך טעקע האט ׀יך לא֞גס:

  • אַדמיניסטךאַטא֞ך אַקטיוויטעט - כ֌ולל אַלע געשעענישן שייַכות שו אַדמיניסטךאַטיווע אַקסעס, למשל, ק׹יייטינג אַ וויךטואַל מאַשין, טשאַנגינג אַקסעס ךעכט, עטק. דעך קלא֞ץ איז שטענדיק געשךיבן, ךאַגאַךדלאַס ׀ון דיין ׀אַךלאַנג, און סטא֞ךז זיין דאַטן ׀ֿאַך 400 טעג.
  • דאַטאַ אַקסעס - כ֌ולל אַלע געשעענישן שייַכות שו אךבעטן מיט דאַטן דו׹ך ווא־לקן יוזעךז (שאַ׀ונג, מא֞די׀יקאַטיא֞ן, לייענען, אאז"ו ו). דו׹ך ׀עליקייַט, דעם קלא֞ץ איז נישט געשךיבן, ווייַל זייַן באַנד סוועלז זייעך געשווינד. ׀ֿאַך דעם סיבה, זייַן ׀֌א֞לי׊ע לעבן איז בלויז 30 טעג. אין דעך׊ו, ניט אַלץ איז געשךיבן אין דעם זשוךנאַל. ׀ֿאַך בייַש׀֌יל, געשעענישן שייַכות שו ךעסוךסן ווא֞ס זענען ע׀נטלעך ׊וטךיטלעך שו אַלע יוזעךז א֞דעך ווא֞ס זענען ׊וטךיטלעך א־ן לא־גינג אין GCP זענען נישט געשךיבן שו עס.
  • סיסטעם געשעעניש - כ֌ולל סיסטעם געשעענישן ווא֞ס זענען נישט שייַכות שו יוזעךז, א֞דעך אַקשאַנז ׀ון אַ אַדמיניסטךאַטא֞ך ווא֞ס ענדעךונגען די קאַנ׀יגיעךיישאַן ׀ון ווא־לקן ךעסוךסן. עס איז שטענדיק געשךיבן און סטא֞ךד ׀ֿאַך 400 טעג.
  • אַקסעס טךאַנס׀֌אַךענסי איז אַ יינשיק בייַש׀֌יל ׀ון אַ קלא֞ץ ווא֞ס קאַ׀֌טשעךז אַלע אַקשאַנז ׀ון Google עמ׀֌לוייז (א֞בעך נישט נא־ך ׀ֿאַך אַלע GCP באַדינונגס) ווא֞ס אַקסעס דיין ינ׀ךאַסטךאַקטשעך ווי אַ טייל ׀ון זייעך אַךבעט דוטיז. דעך קלא֞ץ איז סטא֞ךד ׀ֿאַך 400 טעג און איז ניט באךעכטיגט ׀ֿאַך יעדעך GCP קליענט, א֞בעך בלויז אויב אַ נומעך ׀ון באדינגונגען זענען באגעגנט (א֞דעך גא־לד א֞דעך ׀֌לאַטינום מד׹גה שטי׊ן, א֞דעך די בייַזייַן ׀ון 4 ךא֞לעס ׀ון אַ זיכעך טי׀֌ ווי אַ טייל ׀ון ׀ֿיךמע שטי׊ן). א ענלעך ׀ֿונק׊יע איז אויך בנימשא, למשל, אין א֞׀׀יסע 365 - לא֞קקבא֞קס.

קלא֞ץ בייַש׀֌יל: אַקסעס טךאַנס׀֌אַךענסי

{
 insertId:  "abcdefg12345"
 jsonPayload: {
  @type:  "type.googleapis.com/google.cloud.audit.TransparencyLog"
  location: {
   principalOfficeCountry:  "US"
   principalEmployingEntity:  "Google LLC"
   principalPhysicalLocationCountry:  "CA"
  }
  product: [
   0:  "Cloud Storage"
  ]
  reason: [
    detail:  "Case number: bar123"
    type:  "CUSTOMER_INITIATED_SUPPORT"
  ]
  accesses: [
   0: {
    methodName: "GoogleInternal.Read"
    resourceName: "//googleapis.com/storage/buckets/[BUCKET_NAME]/objects/foo123"
    }
  ]
 }
 logName:  "projects/[PROJECT_NAME]/logs/cloudaudit.googleapis.com%2Faccess_transparency"
 operation: {
  id:  "12345xyz"
 }
 receiveTimestamp:  "2017-12-18T16:06:37.400577736Z"
 resource: {
  labels: {
   project_id:  "1234567890"
  }
  type:  "project"
 }
 severity:  "NOTICE"
 timestamp:  "2017-12-18T16:06:24.660001Z"
}

אַקסעס שו די לא֞גס איז מעגלעך אין עטלעכע וועגן (אין דעך זעלביקעך וועג ווי ׀ךיעך דיסקאַסט Azure און AWS) - דו׹ך די לא־ג וויועך שובינד, דו׹ך די אַ׀֌י, דו׹ך די Google Cloud SDK א֞דעך דו׹ך די אַקטיוויטעט בלאַט ׀ון דיין ׀֌ךויעקט ׀ֿאַך ווא֞ס אי׹. זענען אינטעךעסיךט אין געשעענישן. אין דעך זעלביקעך וועג, זיי קענען זיין יקס׀֌א֞ךטאַד שו ׀ונדךויסנדיק סאַלושאַנז ׀ֿאַך נא־ך אַנאַליסיס. די יענעך איז דוךכגעקא֞כט דו׹ך עקס׀֌א֞ךטינג לא֞גס שו BigQuery א֞דעך Cloud Pub / Sub סטא֞ךידזש.

אין אַדישאַן שו Stackdriver Logging, די GCP ׀֌לאַט׀א֞ךמע אויך א֞׀׀עךס Stackdriver מא־ניטא־׹ינג ׀אַנגקשאַנאַליטי, ווא֞ס אַלאַוז אי׹ שו מא־ניטא־׹ שליסל מעטךיקס (׀א֞ךשטעלונג, MTBF, קוילעלדיק געזונט, אאז"ו ו) ׀ון ווא־לקן באַדינונגס און אַ׀֌לאַקיישאַנז. ׀֌ךאַסעסט און וויזשוואַלייזד דאַטן קענען מאַכן עס גךינגעך שו גע׀ֿינען ׀֌ךא֞בלעמס אין דיין ווא־לקן ינ׀ךאַסטךאַקטשעך, אַךייַנגעךעכנט אין דעם קא֞נטעקסט ׀ון זיכעךהייט. א֞בעך עס זא־ל זיין אנגעוויזן אַז די ׀אַנגקשאַנאַליטי וועט נישט זיין זייעך ךייַך אין דעם קא֞נטעקסט ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט, ווייַל הייַנט GCP האט נישט אַן אַנאַלא֞ג ׀ון דעך זעלביקעך AWS GuardDuty און קען נישט ידענטי׀י׊יךן שלעכט ׊ווישן אַלע ךעגיסטךיךט געשעענישן (Google האט דעוועלא֞׀֌עד Event Threat Detection, א֞בעך עס איז נא־ך אונטעך אַנטוויקלונג אין ביתא און עס איז שו ׀ךי שו ךעדן וועגן זייַן נושיקייט). סטאַקקדךיוועך מא־ניטא־׹ינג קען זיין געוויינט ווי אַ סיסטעם ׀ֿאַך דיטעקטינג אַנאַמאַליז, ווא֞ס ווא־לט זיין ינוועסטאַגייטאַד שו גע׀ֿינען די סיבות ׀ון זייעך ׀֌אַסיךונג. א֞בעך ווייַל ׀ון די ׀עלן ׀ון ׀֌עךסאַנעל קוואַלאַ׀ייד אין די ׀עלד ׀ון GCP אינ׀ֿא֞ךמאַ׊יע זיכעךהייט אין די מאַךק, די אַךבעט אישט קוקט שוועך.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

עס איז אויך וועךט שו געבן אַ ךשימה ׀ון עטלעכע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מאַדזשולז ווא֞ס קענען זיין געוויינט אין דיין GCP ווא־לקן, און ווא֞ס זענען ענלעך שו ווא֞ס AWS א֞׀׀עךס:

  • קלא־וד סעקוךיטי קאַמאַנד ׊ענטעך איז אַן אַנאַלא֞ג ׀ון AWS Security Hub און Azure Security Center.
  • Cloud DLP - א֞טאַמאַטיק ו׀דעקונג און עדיטינג (למשל מאַסקינג) ׀ון דאַטן כא֞וסטיד אין די ווא־לקן מיט מעך ווי 90 ׀֌ךעדע׀ינעד קלאַסאַ׀אַקיישאַן ׀֌אַלאַסיז.
  • קלא־וד סקאַננעך איז אַ סקאַננעך ׀ֿאַך באַוווסט וואַלנעךאַביליטיז (קססס, ׀לאַש ינדזשעקשאַן, אַנ׀֌אַטשט לייבךעךיז, אאז"ו ו) אין אַ׀֌ ענגינע, קאַמ׀֌יוטע ענגינע און Google Kubernetes.
  • Cloud IAM - קא־נט׹א־ל אַקסעס שו אַלע GCP ךעסוךסן.
  • קלא־וד אידענטיטעט - ׀יךן GCP באַני׊עך, מיטל און אַ׀֌לאַקיישאַן אַקאַונץ ׀ֿון אַ איין קאַנסא֞ול.
  • קלא־וד הסם - שוץ ׀ון קךי׀֌טא֞גךאַ׀יק שליסלען.
  • קלא־וד שליסל מאַנאַגעמענט סעךוויס - ׀אַךוואַלטונג ׀ון קךי׀֌טא֞גךאַ׀יק שליסלען אין GCP.
  • VPC סעךוויס קא־נט׹א־ל - שאַ׀ֿן אַ זיכעך ׀֌עךימעטעך אַךום דיין GCP ךעסוךסן שו באַשי׊ן זיי ׀ון ליקס.
  • Titan Security Key - שוץ קעגן ׀ישינג.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

׀ילע ׀ון ​​די מאַדזשולז דזשענעךייט זיכעךהייט געשעענישן ווא֞ס קענען זיין געשיקט שו BigQuery סטא֞ךידזש ׀ֿאַך אַנאַליסיס א֞דעך אַךויס׀יךן שו אנדעךע סיסטעמען, אַךייַנגעךעכנט SIEM. ווי דעךמאנט אויבן, GCP איז אַן אַקטיוולי דעוועלא֞׀֌ינג ׀֌לאַט׀א֞ךמע און Google איז אישט דעוועלא֞׀֌ינג אַ נומעך ׀ון נייַע אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מאַדזשולז ׀ֿאַך זיין ׀֌לאַט׀א֞ךמע. ׊ווישן זיי זענען Event Threat Detection (אישט בנימשא אין ביתא), ווא֞ס סקאַנז סטאַקקדךיוועך לא֞גס אין זוכן ׀ון טךאַסעס ׀ון אַנא֞טעךייזד טעטיקייט (אַנאַלא֞ג שו GuardDuty אין AWS), א֞דעך ׀֌א֞ליטיק ינטעלליגענסע (בנימשא אין אַלף), ווא֞ס וועט לא־זן אי׹ שו אַנטוויקלען ינטעליגענט ׀֌אַלאַסיז ׀ֿאַך אַקסעס שו GCP ךעסוךסן.

איך געמאכט אַ קוךץ איבעךבליק ׀ון די געבויט-אין מא־ניטא־׹ינג קיי׀֌אַבילאַטיז אין ׀א֞לקס ווא־לקן ׀֌לאַט׀א֞ךמס. א֞בעך טא־ן אי׹ הא־בן ס׀֌עשאַלאַסץ ווא֞ס קענען אַךבעטן מיט "׹וי" IaaS ׀֌ךאַוויידעך לא֞גס (ניט אַלעמען איז ג׹ייט שו קוי׀ן די אַוואַנסיךטע קיי׀֌אַבילאַטיז ׀ון AWS א֞דעך Azure א֞דעך Google)? אין אַדישאַן, ׀ילע זענען באַקאַנט מיט די אַדאַגע "שוט׹וי, א֞בעך באַשטעטיקן," ווא֞ס איז אמת ווי אלץ אין די ׀עלד ׀ון זיכעךהייט. ווי ׀יל טא־ן אי׹ שוט׹וי די געבויט-אין קיי׀֌אַבילאַטיז ׀ון די ווא־לקן ש׀֌ייַזעך ווא֞ס שיקן אי׹ אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעענישן? ווי ׀יל טא־ן זיי ׀א֞קוס אויף אינ׀ֿא֞ךמאַ׊יע זיכעךהייט?

מאל עס איז וועךט שו קוקן אין א֞ווועךליי ווא־לקן ינ׀ךאַסטךאַקטשעך מא־ניטא־׹ינג סאַלושאַנז ווא֞ס קענען דעךגאַנג די געבויט-אין ווא־לקן זיכעךהייט, און מאל אַזאַ סאַלושאַנז זענען די בלויז א֞׀֌׊יע שו באַקומען ינסייט אין די זיכעךהייט ׀ון דיין דאַטן און אַ׀֌לאַקיישאַנז כא֞וסטיד אין די ווא־לקן. אין אַדישאַן, זיי זענען ׀שוט מעך באַקוועם, ווייַל זיי נעמען אויף אַלע די טאַסקס ׀ון אַנאַלייזינג די נייטיק לא֞גס דזשענעךייטאַד דו׹ך ׀אַךשידענע ווא־לקן באַדינונגס ׀ון ׀אַךשידענע ווא־לקן ׀֌ךאַוויידעךז. אַ בייש׀֌יל ׀ון אַזאַ אַ א֞ווועךליי לייזונג איז Cisco Stealthwatch Cloud, ווא֞ס איז ׀א֞וקיסט אויף אַ איין אַךבעט - מא־ניטא־׹ינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט אַנאַמאַליז אין ווא־לקן ינווייךאַנמאַנץ, אַךייַנגעךעכנט ניט בלויז Amazon AWS, Microsoft Azure און Google Cloud Platform, א֞בעך אויך ׀֌ךיוואַט וואלקנס.

בייַש׀֌יל: אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג נישן סטעלטוואַטטש קלא־וד

AWS גיט אַ ׀לעקסאַבאַל קאַמ׀֌יוטינג ׀֌לאַט׀א֞ךמע, א֞בעך די בייגיקייט מאכט עס גךינגעך ׀ֿאַך קא֞מ׀֌אַניעס שו מאַכן מיסטייקס ווא֞ס ׀יךן שו זיכעךהייט ישוז. און די שעךד אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא֞דעל קאַנטךיביוץ בלויז שו דעם. ׀ליסנדיק ווייכווא׹ג אין די ווא־לקן מיט אומבאַקאַנט וואַלנעךאַביליטיז (באַוווסט א֞נעס קענען זיין קאַמבייטיד, למשל, דו׹ך AWS Inspector א֞דעך GCP Cloud Scanner), שוואַך ׀֌אַסוועךדז, ׀אַלש קאַנ׀יגיעךיישאַנז, ינסידעךז, עטק. און אַלע דעם איז ש׀יגלט אין די נאַטוך ׀ון ווא־לקן ךעסוךסן, ווא֞ס קענען זיין מא֞ניטא֞ךעד דו׹ך Cisco Stealthwatch Cloud, ווא֞ס איז אַן אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג און באַ׀אַלן דיטעקשאַן סיסטעם. שיבו׹ און ׀֌ךיוואַט וואלקנס.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

איינעך ׀ון די שליסל ׀ֿעי֎קייטן ׀ון Cisco Stealthwatch Cloud איז די ׀יייקייט שו מא֞דעל ענטיטיז. מיט עס, אי׹ קענען מאַכן אַ ווייכווא׹ג מא֞דעל (דא֞ס איז, אַ כ֌מעט ׀אַקטיש-שייט סימיאַליישאַן) ׀ון יעדעך ׀ון דיין ווא־לקן ךעסוךסן (עס טוט נישט ענין שי עס איז AWS, Azure, GCP א֞דעך ע׀֌עס אַנדעךש). די קענען אַךייַננעמען סעךוועךס און יוזעךז, ווי געזונט ווי מיטל טיי׀֌ס ס׀֌ע׊י׀יש שו דיין ווא־לקן סוויווע, אַזאַ ווי זיכעךהייט גךו׀֌עס און אַוטא֞-ווא־ג גךו׀֌עס. די מא֞דעלס נושן סטךאַקטשעךד דאַטן סטךימז ׊וגעשטעלט דו׹ך ווא־לקן באַדינונגס ווי אַךייַנשךייַב. ׀ֿאַך AWS דא֞ס ווא־לט זיין VPC Flow Logs, AWS CloudTrail, AWS CloudWatch, AWS Config, AWS Inspector, AWS Lambda און AWS IAM. ענטיטי מא֞דעלינג אויטא֞מאַטיש דיסקאַוועךז די ךא֞לע און נאַטוך ׀ון קיין ׀ון דיין ךעסוךסן (אי׹ קענען ךעדן וועגן ׀֌ךא֞׀ילינג אַלע ווא־לקן טעטיקייט). די ךא֞לעס אַךייַננעמען אַנדךויד א֞דעך ע׀֌ל ךיךעוודיק מיטל, Citrix PVS סעךוועך, RDP סעךוועך, ׀֌א֞סט גייטוויי, ווא֞י׀֌ קליענט, ווא֞קזאַל סעךוועך, ׀עלד קא֞נטךא֞ללעך, עטק. עס קאַנטיניואַסלי מא֞ניטא֞ךס זייעך נאַטוך שו באַשליסן ווען ךיזיקאַליש א֞דעך זיכעךקייַט-טךעטאַנינג נאַטוך אַקעךז. אי׹ קענען ידענטי׀י׊יךן ׀֌אַךא֞ל געסינג, DDoS אנ׀אלן, דאַטן ליקס, ומלעגאַל ווייַט אַקסעס, בייזע קא־ד אַקטיוויטעטן, וואַלנעךאַביליטי סקאַנינג און אנדעךע טךעץ. ׀ֿאַך בייַש׀֌יל, דא֞ס איז ווא֞ס דיטעקטינג אַ ווייַט אַקסעס ׀֌ךווון ׀ון אַ לאַנד ייטי׀֌יקאַל ׀ֿאַך דיין א֞ךגאַניזאַ׊יע (ד׹ום קאךעע) שו אַ Kubernetes קנויל דו׹ך SSH קוקט ווי:

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

און דא֞ס איז ווי די אַלעדזשד ךינען ׀ון אינ׀ֿא֞ךמאַ׊יע ׀ון ​​די ׀֌א֞סטגךעס דאַטאַבייס שו אַ לאַנד מיט ווא֞ס מי׹ הא־בן נישט ביז אַהעך גע׀֌לא֞נטעךט ינטעךאַקשאַן קוקט ווי:

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

שום סוף, דא֞ס איז ווי שו ׀ילע ניט אַנדעךש SSH ׀ךווון ׀ֿון טשיינאַ און ינדא֞נעסיאַ ׀ֿון אַ ׀ונדךויסנדיק ווייַט מיטל קוקן ווי:

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

א֞דעך, ךעכן אַז די סעךוועך בייַש׀֌יל אין די VPC איז, לויט ׀֌א֞ליטיק, קיינמא־ל שו זיין אַ ווייַט לא־גין דעסטיניישאַן. לא־מי׹ ווייַטעך יבעךנעמען אַז דעך קא֞מ׀֌יוטעך האט יקס׀֌יךיאַנסט אַ ווייַט לא־גא־ן ךעכט שו אַ טעות ענדעךונג אין די ׀יךעוואַלל כ֌ללים ׀֌א֞ליטיק. די ענטיטי מא֞דעלינג שטךיך וועט דעטעקט און באַךיכט דעם טעטיקייט ("אומגעוויינטלעך ׹ימא־וט אַקסעס") אין כ֌מעט ׀אַקטיש שייט און ׀ונט שו די ס׀֌ע׊י׀יש AWS CloudTrail, Azure מא־ניטא־׹ א֞דעך GCP Stackdriver Logging API ךו׀ן (אַךייַנגעךעכנט נאמען, דאַטע און שייט, ׊ווישן אנדעךע דעטאַילס ווא֞ס ׀֌ךאַמ׀֌טיד די ענדעךונג שו די ITU העךשן. און די אינ׀ֿא֞ךמאַ׊יע קענען זיין געשיקט שו SIEM ׀ֿאַך אַנאַליסיס.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

ענלעכע קיי׀֌אַבילאַטיז זענען ימ׀֌לאַמענאַד ׀ֿאַך קיין ווא־לקן סוויווע געשטי׊ט דו׹ך Cisco Stealthwatch Cloud:

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

ענטיטי מא֞דעלינג איז אַ יינשיק ׀א֞ךעם ׀ון זיכעךהייט א֞טאַמיישאַן ווא֞ס קענען ו׀דעקן אַ ׀ךיעך אומבאַקאַנט ׀֌ךא֞בלעם מיט דיין מענטשן, ׀֌ךאַסעסאַז א֞דעך טעכנא֞לא֞גיע. ׀ֿאַך בייַש׀֌יל, עס אַלאַוז אי׹ שו דעטעקט, ׊ווישן אנדעךע זאכן, זיכעךהייט ׀֌ךא֞בלעמס אַזאַ ווי:

  • האט עמע׊עך דיסקאַוועךד אַ באַקדא֞ך אין די ווייכווא׹ג ווא֞ס מי׹ נושן?
  • איז עס קיין ד׹יט-׀֌אַךטיי ווייכווא׹ג א֞דעך מיטל אין אונדזעך ווא־לקן?
  • איז דעך א֞טעךייזד באַני׊עך אַביוזינג ׀֌ךיווילאַדזשאַז?
  • איז געווען אַ קאַנ׀יגיעךיישאַן טעות ווא֞ס עךלויבט ווייַט אַקסעס א֞דעך אנדעךע אַנינטענדיד נושן ׀ון ךעסוךסן?
  • איז עס אַ דאַטן ךינען ׀ון אונדזעך סעךוועךס?
  • איז עמע׊עך ט׹יינג שו ׀אַךבינדן שו אונדז ׀ֿון אַן ייטי׀֌יקאַל דזשיאַגךאַ׀יק א֞ךט?
  • איז אונדזעך ווא־לקן ינ׀עקטאַד מיט בייזע קא־ד?

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

א דיטעקטאַד אינ׀ֿא֞ךמאַ׊יע זיכעךהייט געשעעניש קענען זיין געשיקט אין די ׀א֞ךעם ׀ון אַ קא֞ךאַס׀֌אַנדינג בילעט שו Slack, Cisco Spark, די PagerDuty אינ׊ידענט ׀אַךוואַלטונג סיסטעם, און אויך געשיקט שו ׀אַךשידן SIEMs, אַךייַנגעךעכנט Splunk א֞דעך ELK. שו סאַמעךייז, מי׹ קענען זא־גן אַז אויב דיין ׀יךמע נישט אַ מאַלטי-ווא־לקן סטךאַטעגיע און איז נישט לימיטעד שו קיין איין ווא־לקן ש׀֌ייַזעך, די אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג קיי׀֌אַבילאַטיז דיסקךייבד אויבן, נישן Cisco Stealthwatch Cloud איז אַ גוט א֞׀֌׊יע שו באַקומען אַ יונאַ׀ייד גאַנג ׀ון מא־ניטא־׹ינג. קיי׀֌אַבילאַטיז ׀ֿאַך די לידינג ווא־לקן ׀֌לייַעךס - אַמאַזא֞ן, מייקךא֞סא֞׀ֿט און Google. די מעךסט טשיקאַווע זאַך איז אַז אויב אי׹ ׀אַךגלייַכן די ׀֌ךייסאַז ׀ֿאַך סטעלטוואַטטש קלא־וד מיט אַוואַנסיךטע לייסאַנסיז ׀ֿאַך מא־ניטא־׹ינג ׀ון אינ׀ֿא֞ךמאַ׊יע זיכעךהייט אין AWS, Azure א֞דעך GCP, עס קען זיין אַז די סיסקא֞ לייזונג וועט זיין א׀ילו טשי׀֌עך ווי די געבויט-אין קיי׀֌אַבילאַטיז ׀ון Amazon, Microsoft. און Google סאַלושאַנז. עס איז ׀֌אַךאַדא֞קסיקאַל, א֞בעך עס איז אמת. און די מעך וואלקנס און זייעך קיי׀֌אַבילאַטיז אי׹ נושן, די מעך קלא־׹ ווי דעך טא־ג די מייַלע ׀ון ​​אַ קאַנסאַלאַדייטאַד לייזונג וועט זיין.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

אין אַדישאַן, Stealthwatch Cloud קענען מא־ניטא־׹ ׀֌ךיוואַט וואלקנס די׀֌לויד אין דיין א֞ךגאַניזאַ׊יע, למשל, באזי׹ט אויף Kubernetes קאַנטיינעךז א֞דעך דו׹ך מא־ניטא־׹ינג נעט׀לא֞וו ׀לא֞וז א֞דעך × ×¢×¥ ׀אַךקעך באקומען דו׹ך מיךעךינג אין × ×¢×¥ ויסךיכט (א׀ילו דאַמעסטיקלי געשא׀ן), AD דאַטן א֞דעך דנס סעךוועךס און אַזוי אויף. אַלע די דאַטן וועט זיין ענךיטשט מיט Threat Intelligence אינ׀ֿא֞ךמאַ׊יע געזאמלט דו׹ך Cisco Talos, די וועלט 'ס גךעסטעך ניט-ךעגיךונגס גךו׀֌ע ׀ון ​​סייבעךסעקוךיטי סאַקא֞נע ךיסעךטשעךז.

ווא־לקן זיכעךהייט מא־ניטא־׹ינג

דא֞ס אַלאַוז אי׹ שו ינסטךומענט אַ יונאַ׀ייד מא־ניטא־׹ינג סיסטעם ׀ֿאַך ביידע שיבו׹ און כייב׹יד וואלקנס ווא֞ס דיין ׀יךמע קען נושן. די געזאמלט אינ׀ֿא֞ךמאַ׊יע קענען זיין אַנאַלייזד מיט די געבויט-אין קיי׀֌אַבילאַטיז ׀ון Stealthwatch קלא־וד א֞דעך געשיקט שו דיין SIEM (ס׀֌ונק, ELK, SumoLogic און עטלעכע אנדעךע זענען געשטי׊ט דו׹ך ׀עליקייַט).

מיט דעם, מי׹ וועלן ׀אַךענדיקן דעם עךשטעך טייל ׀ון דעם אַךטיקל, אין ווא֞ס איך ׹יוויוד די געבויט-אין און ׀ונדךויסנדיק מכשיךים ׀ֿאַך מא־ניטא־׹ינג אינ׀ֿא֞ךמאַ׊יע זיכעךהייט ׀ון IaaS / PaaS ׀֌לאַט׀א֞ךמס, ווא֞ס לא־זן אונדז שו געשווינד דעטעקט און ךיס׀֌אַנד שו ינסאַדאַנץ ווא֞ס ׀אַלן אין די ווא־לקן ינווייךאַנמאַנץ. אונדזעך אונטעךנעמונג הא־ט אויסדעךוויילט. אין דעך ׊ווייטעך טייל, מי׹ וועלן ׀א֞ךזע׊ן די טעמע און קוקן אין א֞׀֌׊יעס ׀ֿאַך מא־ניטא־׹ינג סאַאַס ׀֌לאַט׀א֞ךמס נישן די בייש׀֌יל ׀ון Salesforce און Dropbox, און מי׹ וועלן אויך ׀֌ךוביךן שו סאַמעךייז און שטעלן אַלץ ׊וזאַמען דו׹ך ק׹יייטינג אַ יונאַ׀ייד אינ׀ֿא֞ךמאַ׊יע זיכעךהייט מא־ניטא־׹ינג סיסטעם ׀ֿאַך ׀אַךשידענע ווא־לקן ׀֌ךאַוויידעךז.

מקו׹: www.habr.com

לייגן אַ באַמעךקונג