Управление интеграциями безопасности с помощью Security Operations

Материал из Документация Ключ-АСТРОМ

Управление интеграциями безопасности с помощью Security Operations

Централизованное управление всеми подключениями для приёма данных безопасности из одного приложения.

Обзор

Security Operations предоставляет единый интерфейс для создания, настройки и управления подключениями к сторонним продуктам безопасности. Каждое подключение создаёт выделенный конвейер приёма, который направляет результаты безопасности в бакет security.events через OpenPipeline.

Он предоставляет единый интерфейс для:

  • Создания подключений для поддерживаемых продуктов безопасности и облачных сервисов
  • Следования пошаговым инструкциям по подключению для каждой интеграции
  • Проверки приёма с помощью образцов событий и запроса проверки на основе DQL
  • Мониторинга работоспособности и потока данных всех интеграций из центрального представления
  • Управления доступом к подключениям, их совместным использованием и жизненным циклом
  • Установки готовых дашбордов и рабочих процессов, обеспечивающих немедленную операционную ценность

Поддерживаемые интеграции

Интеграция Категория
Amazon GuardDuty Оповещения и обнаружения
Amazon ECR Сканеры кода и артефактов сборки
AWS Security Hub Состояние безопасности
Google Artifact Registry Сканеры кода и артефактов сборки
Microsoft Defender for Cloud Состояние безопасности
Microsoft Sentinel Оповещения и обнаружения
OCSF generic ingest Универсальный

Устаревание устаревших push-интеграций Security Operations заменяет следующие автономные push-интеграции приложений, которые теперь устарели:

  • Amazon GuardDuty (автономное приложение)
  • Amazon ECR (автономное приложение)
  • AWS Security Hub (автономное приложение)
  • Microsoft Defender for Cloud (автономное приложение)
  • Microsoft Sentinel (автономное приложение)
  • OCSF (автономное приложение)

Если у вас есть существующие подключения, настроенные в любом из этих устаревших приложений, перенесите их в Security Operations и удалите устаревшие приложения. См. раздел «Миграция с устаревших интеграций».

Варианты использования

С результатами безопасности, принятыми через Security Operations, вы можете реализовать следующие варианты использования.

  • Автоматизация и оркестрация результатов безопасности
  • Визуализация и анализ результатов безопасности
  • Обнаружение пробелов в покрытии результатов безопасности
  • Мониторинг подозрительной активности при входе с помощью Ключ-АСТРОМ
  • Контекстуализация во время выполнения для результатов контейнеров

Начало работы

Требования

Для использования Security Operations вам необходимы следующие разрешения платформы Ключ-АСТРОМ.

Действие Требуемое разрешение
Просмотр подключений app-settings:objects:read
Создание или изменение подключений app-settings:objects:write
Удаление подключений или управление совместным использованием app-settings:objects:admin
Запрос принятых данных storage:security.events:read

Создание подключения

  1. В Ключ-АСТРОМ откройте раздел Расширения.
  2. Найдите интеграцию, которую хотите настроить (например, Amazon GuardDuty), и выберите Установить.
  3. Выберите Настроить, затем выберите Настроить новое подключение.
  4. Введите Имя для подключения и следуйте инструкциям по подключению на экране для выбранной интеграции.
  5. Выберите Создать, чтобы сохранить подключение и сгенерировать токен приёма с ограниченной областью действия.

После создания подключения инструкции по подключению проведут вас через настройку на стороне провайдера — например, развёртывание стека CloudFormation для интеграций AWS или шаблона Bicep для интеграций Azure.

Вы также можете получить доступ к Security Operations напрямую через Настройки > Сбор и захват > Данные безопасности.

Проверка приёма

После завершения настройки на стороне провайдера убедитесь, что данные поступают:

  1. В Security Operations выберите подключение, которое хотите проверить.
  2. Выберите Отправить образец события. Приложение отправляет предварительно заданное образцовое событие через конечную точку приёма.
  3. Запрос проверки на основе DQL запускается автоматически. Успешный результат подтверждает, что образцовое событие достигло платформы и было обработано правильно.

Мониторинг работоспособности интеграции

Security Operations предоставляет центральное представление всех ваших интеграций безопасности в одном месте, чтобы вы могли оценить работоспособность и поток данных каждого подключения, не переключаясь между отдельными экранами интеграций.

Из главного представления вы можете видеть:

  • Агрегированный график приёма, показывающий объём событий по всем подключениям с течением времени — плоская линия или внезапное падение сигнализирует о том, что интеграция перестала отправлять данные
  • Таблицу подключений, в которой перечислены все настроенные подключения, их категория интеграции и время последнего получения данных
  • Детализацию по каждому подключению с индивидуальным графиком приёма, конфигурацией подключения и статусом проверки из последнего теста образцового события

Используйте это представление для раннего обнаружения остановленных или неправильно настроенных интеграций и для подтверждения того, что изменения на стороне провайдера (например, сменённый ключ API или переразвёрнутый стек CloudFormation) вступили в силу.

Редактирование подключения

  1. В Security Operations выберите подключение, которое хотите отредактировать.
  2. Выберите Редактировать.
  3. Измените настройки подключения и выберите Сохранить.

Удаление подключения

Удаление подключения удаляет конвейер приёма и отзывает связанный токен приёма. Существующие данные не затрагиваются.

  1. В Security Operations выберите подключение, которое хотите удалить.
  2. Выберите Удалить и подтвердите.

Совместное использование подключения

Совместное использование определяет, кто может просматривать, использовать или изменять подключение. По умолчанию доступ имеет только владелец подключения.

Чтобы поделиться подключением:

  1. В Security Operations выберите подключение.
  2. Выберите Поделиться.
  3. Добавьте пользователей или группы и назначьте уровень доступа:
  * Просмотр — может просматривать подключение и его конфигурацию
  * Редактор — может редактировать настройки подключения
  * Администратор — может редактировать, удалять и управлять совместным использованием

Готовые дашборды и рабочие процессы

Дашборды доступны для обнаружения сразу после создания подключения. Развёртывайте рабочие процессы перед их запуском — знание DQL или ручная настройка не требуются.

Дашборды

Дашборды автоматически становятся доступными как готовые дашборды после создания подключения. Откройте раздел Дашборды и просмотрите Готовые дашборды или получите к ним доступ непосредственно из представления сведений о подключении в Security Operations.

Дашборд Описание
Audit logs Активность журналов аудита, принятая из сторонних платформ
Container image alert reduction Контекстуализация во время выполнения для результатов контейнеров для снижения количества оповещений
Container scan events coverage Отчёт о покрытии для событий сканирования образов контейнеров
Container vulnerability findings Результаты уязвимостей в реестрах артефактов образов контейнеров
Emerging threat intelligence reports Недавно сообщённая аналитика угроз, сгруппированная по источнику и серьёзности
Host vulnerability findings reduction Контекстуализация во время выполнения для результатов хостов для снижения количества оповещений
Security findings Обзор результатов безопасности, о которых сообщалось по всем подключённым продуктам
Security product coverage Обзор покрытия безопасности по сущностям и средам
Sign-in activity monitoring Попытки входа, сбои и аномалии из принятых логов идентификации
SonarQube posture overview Качество кода и состояние безопасности, о которых сообщает SonarQube
Threat exposure analysis Коррелирует аналитику угроз с наблюдаемыми логами и трассировками для оценки подверженности
Track remediation with vulnerability scans Прогресс исправления, измеряемый по последовательным сканированиям уязвимостей
Vulnerability findings Обзор результатов уязвимостей, о которых сообщалось по подключённым продуктам
Web network activity Активность веб- и сетевых запросов из принятых логов и трассировок

Рабочие процессы

Рабочие процессы автоматизируют обработку входящих результатов безопасности. В отличие от дашбордов, рабочие процессы должны быть явно развёрнуты перед запуском.

Рабочий процесс Описание
Email on new critical security findings Отправляет автоматическое уведомление по электронной почте при приёме новых результатов критической серьёзности
Jira ticket for critical container vulnerabilities Создаёт один тикет Jira за запуск для новых результатов критических уязвимостей контейнеров
Jira ticket for critical vulnerabilities Создаёт один тикет Jira за запуск для новых результатов критических уязвимостей
Slack notification for critical container vulnerabilities Отправляет один сгруппированный дайджест Slack для новых результатов критических уязвимостей контейнеров
Slack notification for critical vulnerabilities Отправляет один сгруппированный дайджест Slack для новых результатов критических уязвимостей

Не все шаблоны доступны для каждой интеграции. Шаблоны, отображаемые в Security Operations и в каждом приложении, отражают только те, которые применимы к вашим настроенным подключениям.

Развёртывание рабочего процесса

Чтобы развернуть шаблон рабочего процесса Security Operations:

  1. В разделе Workflows выберите +Workflow.
  2. В разделе Security Operations выберите шаблон рабочего процесса, который хотите развернуть.
  3. Просмотрите конфигурацию и выберите Сохранить.

В качестве альтернативы вы можете начать развёртывание из представления сведений о подключении в Security Operations.

Миграция с устаревших интеграций

Если у вас есть подключения, настроенные в устаревшем автономном приложении, перенесите их в Security Operations, чтобы воспользоваться централизованным управлением, улучшенными средствами совместного использования и будущими обновлениями.

Security Operations включает пошаговые инструкции по миграции для каждой устаревшей интеграции непосредственно в приложении.

Чтобы выполнить миграцию:

  1. В Ключ-АСТРОМ откройте Security Operations.
  2. Выберите Перенести подключения. Приложение перечислит все устаревшие подключения, которые оно может обнаружить, и проведёт вас через их повторное создание в виде управляемых подключений.
  3. После проверки того, что новые подключения правильно принимают данные, следуйте инструкциям в приложении, чтобы удалить устаревшее приложение.