Обнаружение угроз в облачных средах с помощью рабочих процессов

Материал из Документация Ключ-АСТРОМ

Обнаружение угроз в облачных средах с помощью рабочих процессов

Руководство

В этом руководстве вы узнаете, как:

  • Непрерывно обнаруживать активные угрозы в вашей облачной среде и реагировать на них.
  • Находить атакующих, пытающихся эксплуатировать ваши приложения, прежде чем они смогут негативно повлиять на ваш бизнес.
  • Легко и гибко искать в огромных объёмах данных признаки подозрительного поведения.

Целевая аудитория

Эта статья предназначена для:

  • DevOps, CloudOps и SRE, ответственных за защиту рабочих нагрузок.
  • Аналитиков по безопасности, ответственных за облачные среды.

Предварительные требования

  • Настройте приём логов аудита Kubernetes, например, через Firehose. Firehose можно использовать для пересылки логов из Elastic Kubernetes Service (EKS), но предоставленный шаблон совместим с любым дистрибутивом Kubernetes.
  • Создайте токен доступа с областью действия openpipeline.events_security, чтобы разрешить приём обнаружений. Чтобы позже безопасно получить доступ к токену из рабочего процесса, сохраните токен в хранилище учётных данных. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Начало работы

После настройки приёма логов вы можете начать обнаружение угроз.

Шаг 1. Настройте запланированные запросы DQL

Используйте Рабочие процессы для регулярного выполнения запросов DQL и поиска подозрительного поведения в ваших данных.

  1. Импортируйте наш шаблон рабочего процесса.
  2. Для шага execute_query адаптируйте запрос DQL под свои нужды.
    • Шаблонный запрос нацелен на поиск возможно скомпрометированных сервисных учётных записей в вашем кластере Kubernetes.
    • Вы можете настроить его, изменить его логику или полностью переработать для обнаружения других потенциальных угроз.
    • Дополнительные примеры можно найти в блоге Ключ-АСТРОМ.
  3. Для шага ingest_findings перейдите в Ввод > Аутентификация и выберите токен, ранее сохранённый в хранилище учётных данных.

Шаг 2. Протестируйте рабочий процесс

Чтобы вызвать обнаружение на основе предоставленного запроса, выполните следующие команды в кластере Kubernetes, отслеживаемом Ключ-АСТРОМ:

  • Создайте тестовую сервисную учётную запись:
kubectl create serviceaccount test-sa -n default
  • Попытайтесь получить несанкционированный доступ (должно вызвать обнаружение):
kubectl --as=system:serviceaccount:default:test-sa get secret -A

Шаг 3. Настройте обнаружение

Вы можете определить исключения из правила, добавив критерии allowlisting в шаг apply_allowlist рабочего процесса.

  • Событие обнаружения не будет создано, если все атрибуты записи совпадают с любой одной записью в allowlist.
  • Сравнение атрибутов следует логике AND внутри записи.
  • Оценка allowlist использует логику OR между записями.

Шаг 4. Сортировка и расследование

Используйте Угрозы и эксплойты для изучения и приоритизации созданных обнаружений. Богатый контекст наблюдаемости, предоставляемый в обнаружении, позволяет быстро анализировать и уверенно оценивать ситуацию.

Пример результата:

Примеры рабочих процессов для реагирования на угрозы

Ключ-АСТРОМ предоставляет готовые шаблоны рабочих процессов, которые автоматически срабатывают при новых обнаружениях угроз Kubernetes и отправляют уведомления через Slack, Microsoft Teams или электронную почту. Используйте их в качестве отправной точки для создания собственных автоматизированных рабочих процессов реагирования:

  • Мгновенное уведомление о критических обнаружениях Kubernetes: срабатывает при обнаружениях высокого или критического уровня и оповещает ответственную команду.
  • Отправитель уведомлений об обнаружении угроз: многоразовый вспомогательный рабочий процесс для централизованной доставки уведомлений.

Эти шаблоны показывают, как обогащать обнаружения контекстом владения и интегрировать оповещения в реальном времени в ваши рабочие процессы реагирования.

Заключение

Рабочие процессы обеспечивают точное обнаружение угроз и реагирование с учётом контекста вашей среды. Такие функции, как гибкое планирование, фильтрация на основе DQL, allowlisting, тегирование владения и интеграция уведомлений, позволяют быстро обнаруживать угрозы с низким уровнем шума. Включённый шаблон предлагает модульную отправную точку, которую можно доработать или расширить для удовлетворения конкретных операционных потребностей.