Обнаружение угроз в облачных средах с помощью рабочих процессов
Обнаружение угроз в облачных средах с помощью рабочих процессов
Руководство
В этом руководстве вы узнаете, как:
- Непрерывно обнаруживать активные угрозы в вашей облачной среде и реагировать на них.
- Находить атакующих, пытающихся эксплуатировать ваши приложения, прежде чем они смогут негативно повлиять на ваш бизнес.
- Легко и гибко искать в огромных объёмах данных признаки подозрительного поведения.
Целевая аудитория
Эта статья предназначена для:
- DevOps, CloudOps и SRE, ответственных за защиту рабочих нагрузок.
- Аналитиков по безопасности, ответственных за облачные среды.
Предварительные требования
- Настройте приём логов аудита Kubernetes, например, через Firehose. Firehose можно использовать для пересылки логов из Elastic Kubernetes Service (EKS), но предоставленный шаблон совместим с любым дистрибутивом Kubernetes.
- Создайте токен доступа с областью действия
openpipeline.events_security, чтобы разрешить приём обнаружений. Чтобы позже безопасно получить доступ к токену из рабочего процесса, сохраните токен в хранилище учётных данных. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
Начало работы
После настройки приёма логов вы можете начать обнаружение угроз.
Шаг 1. Настройте запланированные запросы DQL
Используйте Рабочие процессы для регулярного выполнения запросов DQL и поиска подозрительного поведения в ваших данных.
- Импортируйте наш шаблон рабочего процесса.
- Для шага
execute_queryадаптируйте запрос DQL под свои нужды.- Шаблонный запрос нацелен на поиск возможно скомпрометированных сервисных учётных записей в вашем кластере Kubernetes.
- Вы можете настроить его, изменить его логику или полностью переработать для обнаружения других потенциальных угроз.
- Дополнительные примеры можно найти в блоге Ключ-АСТРОМ.
- Для шага
ingest_findingsперейдите в Ввод > Аутентификация и выберите токен, ранее сохранённый в хранилище учётных данных.
Шаг 2. Протестируйте рабочий процесс
Чтобы вызвать обнаружение на основе предоставленного запроса, выполните следующие команды в кластере Kubernetes, отслеживаемом Ключ-АСТРОМ:
- Создайте тестовую сервисную учётную запись:
kubectl create serviceaccount test-sa -n default
- Попытайтесь получить несанкционированный доступ (должно вызвать обнаружение):
kubectl --as=system:serviceaccount:default:test-sa get secret -A
Шаг 3. Настройте обнаружение
Вы можете определить исключения из правила, добавив критерии allowlisting в шаг apply_allowlist рабочего процесса.
- Событие обнаружения не будет создано, если все атрибуты записи совпадают с любой одной записью в allowlist.
- Сравнение атрибутов следует логике AND внутри записи.
- Оценка allowlist использует логику OR между записями.
Шаг 4. Сортировка и расследование
Используйте Угрозы и эксплойты для изучения и приоритизации созданных обнаружений. Богатый контекст наблюдаемости, предоставляемый в обнаружении, позволяет быстро анализировать и уверенно оценивать ситуацию.
Пример результата:
Примеры рабочих процессов для реагирования на угрозы
Ключ-АСТРОМ предоставляет готовые шаблоны рабочих процессов, которые автоматически срабатывают при новых обнаружениях угроз Kubernetes и отправляют уведомления через Slack, Microsoft Teams или электронную почту. Используйте их в качестве отправной точки для создания собственных автоматизированных рабочих процессов реагирования:
- Мгновенное уведомление о критических обнаружениях Kubernetes: срабатывает при обнаружениях высокого или критического уровня и оповещает ответственную команду.
- Отправитель уведомлений об обнаружении угроз: многоразовый вспомогательный рабочий процесс для централизованной доставки уведомлений.
Эти шаблоны показывают, как обогащать обнаружения контекстом владения и интегрировать оповещения в реальном времени в ваши рабочие процессы реагирования.
Заключение
Рабочие процессы обеспечивают точное обнаружение угроз и реагирование с учётом контекста вашей среды. Такие функции, как гибкое планирование, фильтрация на основе DQL, allowlisting, тегирование владения и интеграция уведомлений, позволяют быстро обнаруживать угрозы с низким уровнем шума. Включённый шаблон предлагает модульную отправную точку, которую можно доработать или расширить для удовлетворения конкретных операционных потребностей.