Управление интеграциями безопасности с помощью Security Operations
Управление интеграциями безопасности с помощью Security Operations
Централизованное управление всеми подключениями для приёма данных безопасности из одного приложения.
Обзор
Security Operations предоставляет единый интерфейс для создания, настройки и управления подключениями к сторонним продуктам безопасности. Каждое подключение создаёт выделенный конвейер приёма, который направляет результаты безопасности в бакет security.events через OpenPipeline.
Он предоставляет единый интерфейс для:
- Создания подключений для поддерживаемых продуктов безопасности и облачных сервисов
- Следования пошаговым инструкциям по подключению для каждой интеграции
- Проверки приёма с помощью образцов событий и запроса проверки на основе DQL
- Мониторинга работоспособности и потока данных всех интеграций из центрального представления
- Управления доступом к подключениям, их совместным использованием и жизненным циклом
- Установки готовых дашбордов и рабочих процессов, обеспечивающих немедленную операционную ценность
Поддерживаемые интеграции
| Интеграция | Категория |
|---|---|
| Amazon GuardDuty | Оповещения и обнаружения |
| Amazon ECR | Сканеры кода и артефактов сборки |
| AWS Security Hub | Состояние безопасности |
| Google Artifact Registry | Сканеры кода и артефактов сборки |
| Microsoft Defender for Cloud | Состояние безопасности |
| Microsoft Sentinel | Оповещения и обнаружения |
| OCSF generic ingest | Универсальный |
Устаревание устаревших push-интеграций Security Operations заменяет следующие автономные push-интеграции приложений, которые теперь устарели:
- Amazon GuardDuty (автономное приложение)
- Amazon ECR (автономное приложение)
- AWS Security Hub (автономное приложение)
- Microsoft Defender for Cloud (автономное приложение)
- Microsoft Sentinel (автономное приложение)
- OCSF (автономное приложение)
Если у вас есть существующие подключения, настроенные в любом из этих устаревших приложений, перенесите их в Security Operations и удалите устаревшие приложения. См. раздел «Миграция с устаревших интеграций».
Варианты использования
С результатами безопасности, принятыми через Security Operations, вы можете реализовать следующие варианты использования.
- Автоматизация и оркестрация результатов безопасности
- Визуализация и анализ результатов безопасности
- Обнаружение пробелов в покрытии результатов безопасности
- Мониторинг подозрительной активности при входе с помощью Ключ-АСТРОМ
- Контекстуализация во время выполнения для результатов контейнеров
Начало работы
Требования
Для использования Security Operations вам необходимы следующие разрешения платформы Ключ-АСТРОМ.
| Действие | Требуемое разрешение |
|---|---|
| Просмотр подключений | app-settings:objects:read
|
| Создание или изменение подключений | app-settings:objects:write
|
| Удаление подключений или управление совместным использованием | app-settings:objects:admin
|
| Запрос принятых данных | storage:security.events:read
|
Создание подключения
- В Ключ-АСТРОМ откройте раздел Расширения.
- Найдите интеграцию, которую хотите настроить (например, Amazon GuardDuty), и выберите Установить.
- Выберите Настроить, затем выберите Настроить новое подключение.
- Введите Имя для подключения и следуйте инструкциям по подключению на экране для выбранной интеграции.
- Выберите Создать, чтобы сохранить подключение и сгенерировать токен приёма с ограниченной областью действия.
После создания подключения инструкции по подключению проведут вас через настройку на стороне провайдера — например, развёртывание стека CloudFormation для интеграций AWS или шаблона Bicep для интеграций Azure.
Вы также можете получить доступ к Security Operations напрямую через Настройки > Сбор и захват > Данные безопасности.
Проверка приёма
После завершения настройки на стороне провайдера убедитесь, что данные поступают:
- В Security Operations выберите подключение, которое хотите проверить.
- Выберите Отправить образец события. Приложение отправляет предварительно заданное образцовое событие через конечную точку приёма.
- Запрос проверки на основе DQL запускается автоматически. Успешный результат подтверждает, что образцовое событие достигло платформы и было обработано правильно.
Мониторинг работоспособности интеграции
Security Operations предоставляет центральное представление всех ваших интеграций безопасности в одном месте, чтобы вы могли оценить работоспособность и поток данных каждого подключения, не переключаясь между отдельными экранами интеграций.
Из главного представления вы можете видеть:
- Агрегированный график приёма, показывающий объём событий по всем подключениям с течением времени — плоская линия или внезапное падение сигнализирует о том, что интеграция перестала отправлять данные
- Таблицу подключений, в которой перечислены все настроенные подключения, их категория интеграции и время последнего получения данных
- Детализацию по каждому подключению с индивидуальным графиком приёма, конфигурацией подключения и статусом проверки из последнего теста образцового события
Используйте это представление для раннего обнаружения остановленных или неправильно настроенных интеграций и для подтверждения того, что изменения на стороне провайдера (например, сменённый ключ API или переразвёрнутый стек CloudFormation) вступили в силу.
Редактирование подключения
- В Security Operations выберите подключение, которое хотите отредактировать.
- Выберите Редактировать.
- Измените настройки подключения и выберите Сохранить.
Удаление подключения
Удаление подключения удаляет конвейер приёма и отзывает связанный токен приёма. Существующие данные не затрагиваются.
- В Security Operations выберите подключение, которое хотите удалить.
- Выберите Удалить и подтвердите.
Совместное использование подключения
Совместное использование определяет, кто может просматривать, использовать или изменять подключение. По умолчанию доступ имеет только владелец подключения.
Чтобы поделиться подключением:
- В Security Operations выберите подключение.
- Выберите Поделиться.
- Добавьте пользователей или группы и назначьте уровень доступа:
* Просмотр — может просматривать подключение и его конфигурацию * Редактор — может редактировать настройки подключения * Администратор — может редактировать, удалять и управлять совместным использованием
Готовые дашборды и рабочие процессы
Дашборды доступны для обнаружения сразу после создания подключения. Развёртывайте рабочие процессы перед их запуском — знание DQL или ручная настройка не требуются.
Дашборды
Дашборды автоматически становятся доступными как готовые дашборды после создания подключения. Откройте раздел Дашборды и просмотрите Готовые дашборды или получите к ним доступ непосредственно из представления сведений о подключении в Security Operations.
| Дашборд | Описание |
|---|---|
| Audit logs | Активность журналов аудита, принятая из сторонних платформ |
| Container image alert reduction | Контекстуализация во время выполнения для результатов контейнеров для снижения количества оповещений |
| Container scan events coverage | Отчёт о покрытии для событий сканирования образов контейнеров |
| Container vulnerability findings | Результаты уязвимостей в реестрах артефактов образов контейнеров |
| Emerging threat intelligence reports | Недавно сообщённая аналитика угроз, сгруппированная по источнику и серьёзности |
| Host vulnerability findings reduction | Контекстуализация во время выполнения для результатов хостов для снижения количества оповещений |
| Security findings | Обзор результатов безопасности, о которых сообщалось по всем подключённым продуктам |
| Security product coverage | Обзор покрытия безопасности по сущностям и средам |
| Sign-in activity monitoring | Попытки входа, сбои и аномалии из принятых логов идентификации |
| SonarQube posture overview | Качество кода и состояние безопасности, о которых сообщает SonarQube |
| Threat exposure analysis | Коррелирует аналитику угроз с наблюдаемыми логами и трассировками для оценки подверженности |
| Track remediation with vulnerability scans | Прогресс исправления, измеряемый по последовательным сканированиям уязвимостей |
| Vulnerability findings | Обзор результатов уязвимостей, о которых сообщалось по подключённым продуктам |
| Web network activity | Активность веб- и сетевых запросов из принятых логов и трассировок |
Рабочие процессы
Рабочие процессы автоматизируют обработку входящих результатов безопасности. В отличие от дашбордов, рабочие процессы должны быть явно развёрнуты перед запуском.
| Рабочий процесс | Описание |
|---|---|
| Email on new critical security findings | Отправляет автоматическое уведомление по электронной почте при приёме новых результатов критической серьёзности |
| Jira ticket for critical container vulnerabilities | Создаёт один тикет Jira за запуск для новых результатов критических уязвимостей контейнеров |
| Jira ticket for critical vulnerabilities | Создаёт один тикет Jira за запуск для новых результатов критических уязвимостей |
| Slack notification for critical container vulnerabilities | Отправляет один сгруппированный дайджест Slack для новых результатов критических уязвимостей контейнеров |
| Slack notification for critical vulnerabilities | Отправляет один сгруппированный дайджест Slack для новых результатов критических уязвимостей |
Не все шаблоны доступны для каждой интеграции. Шаблоны, отображаемые в Security Operations и в каждом приложении, отражают только те, которые применимы к вашим настроенным подключениям.
Развёртывание рабочего процесса
Чтобы развернуть шаблон рабочего процесса Security Operations:
- В разделе Workflows выберите +Workflow.
- В разделе Security Operations выберите шаблон рабочего процесса, который хотите развернуть.
- Просмотрите конфигурацию и выберите Сохранить.
В качестве альтернативы вы можете начать развёртывание из представления сведений о подключении в Security Operations.
Миграция с устаревших интеграций
Если у вас есть подключения, настроенные в устаревшем автономном приложении, перенесите их в Security Operations, чтобы воспользоваться централизованным управлением, улучшенными средствами совместного использования и будущими обновлениями.
Security Operations включает пошаговые инструкции по миграции для каждой устаревшей интеграции непосредственно в приложении.
Чтобы выполнить миграцию:
- В Ключ-АСТРОМ откройте Security Operations.
- Выберите Перенести подключения. Приложение перечислит все устаревшие подключения, которые оно может обнаружить, и проведёт вас через их повторное создание в виде управляемых подключений.
- После проверки того, что новые подключения правильно принимают данные, следуйте инструкциям в приложении, чтобы удалить устаревшее приложение.