הקדמה: הצורך במהירויות של פעילות אבטחה

איומים על אבטחת סייבר מתפתחים במהירות מכונה.ב-2023 הזמן הממוצע לזהות ולכילה של פריצת דרך ל-277 ימים על פי דו"ח ה- IBM Cost of a Data Breach.com תהליכי תגובה של אירוע ידני – ביצוע מהנדסים, איסוף ראיות, תסריטים זורמים – לא יכולים לשמור על קצב זיהוי ארגוניים על מנת לעבור ממערכות הפעלה מחדש, אנושיות-in-In-the-the-In-the-In-the-the-In-the-the-In-In-In-In-the-the-In-the-In-the-In-In-In-In-In-In-In-In-In-Inloop Workflow לזרימותקיומיות, מערכות אוטומטיות הפועלות ב-to-to-to-to-to-to-to-to-to-to-to-to-to-in-in-in-in-to-to-in-in-in-in-in-to-to-line-in-in-to-to-to-to-to-to-to-to-to-in-in-to-to-to-to-to-to-to-to-to-to-to-to-

מה הם מערכות תגובה אוטומטית?

מערכת תגובה אוטומטית של אירוע (AIRS) היא מערכת של תהליכים וכלים המזהים את אירועי האבטחה, לנתח אותם נגד דפוסים ידועים ולבצע פעולות תיווך מוגדרות מראש ללא התערבות אנושית.המטרה העיקרית היא לדחוס את ה-FLT:0 זמן להגיב (MTTR)FLT:1 משעות או ימים עד שניות או דקות.

  • (ב) ,0) ,Detection LayerFLT:1 - שירותי ניטור בענן, חיישני רשת, סוכני קצה שיוצרים התראות.
  • (ב) ,0) מנוע יקרו (FLT:1) - כללים, מודלים של למידת מכונה או ספרי משחק הקובעים אם מדובר באזהרה.
  • (ב) ,0) ,התנשאות ושכבת תגובה 1 (FLT:1) - זרמי עבודה אשר מפעילים את המכלול, המחיקה וצעדי ההתאוששות.
  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

בעוד מערכות מסורתיות מסתמכות על שרתים ייעודיים או מכונות וירטואליות כדי להפעיל רכיבים אלה, מחשוב ללא שרת מפשט את המיומנות הבסיסית ואת האחסון, המאפשר לבנות להתמקד רק בהגיון של ספרי המשחק שלהם.

מדוע Serverless הוא מתאים טבעי לתגובת אירועים

עומסי עבודה של אירועים הם התפרצויות חד משמעיות.יום רגיל עשוי לראות כמה התראות, אבל התקפה נפוצה יכולה לגרום לאלפים אירועים לשנייה.אדריכלות ללא שרת להתמודד עם גמישות זו באופן מקורי:

  • (FLT:0) ,Automatic Scaleing: 1) , פונקציונליות בקנה מידה מאפס לאלפים של הוצאות להורג במקביל כספייקת נפח האירוע, ואז מתכווץ בחזרה לאפס כאשר הוא idle.
  • (ב) ,0) תמחור שימוש ב-PayPalFLT:1 - לעולם לא תוכל לספק קיבולת לעומסי שיא; אתה רק עבור זמן החיובי הנצרכים במהלך פעולות התגובה.
  • (ב) [ה]התקדשות [ה]: אין שרתים לתקנו, אין מערכת ההפעלה להכאיב, ואין קבוצות של מכוניות שיטור.
  • (FLT:0) ,Faster IterationFLT:1 - פונקציות ללא שרת ניתן לעדכן באופן עצמאי ופורסים תוך שניות, ומאפשר לצוותי אבטחה לשנות חוברות משחק כאיומים חדשים.

השווה זאת לגישה מקוטבת: עליך לנהל אשכול Kubernetes, להגדיר אוטומטיות פוד אופקית, להתמודד עם תקלות ללא תקלות Serverless להסיר כי מעל הכל, לתת לספק בענן להתמודד עם עמידות. עבור ארגונים כבר באמצעות AWS Lambda, Azure Functions, או Google Cloud Functions, האינטגרציה עם ניטור Native (Cloud, Monitor, Azure, התפעול של Azure, Azure, Cloud), היא חלקה.

ראשי תיבות של מערכת תגובה ללא תנאי של Serverless Incident Response

1.מקור זיהוי ודיווחי אירועים

כל תגובה אוטומטית מתחילה עם אות.מקורות זיהוי נפוצים כוללים:

  • (FLT:0Cloud logsveFLT:1) - AWS CloudTrail, Azure Activity Log, GCP Audits Logs for Harmons or API.
  • (FLT:0) כלי אבטחה (FLT:1) - GuardDuty, Security Hub, Azure Defender, או צד שלישי SIEMs אשר שולחת webhooks.
  • (FLT:0Network TelemetryFLT:1) - VPC Flow Logs, יומני DNS או יומני אש המעידים על תנועה בלתי נשכחת.
  • (ב) ,0) ,סוף נתונים (סוף) 1 (OSQuery), Crowd ⁇ או מזון EDR אחר.

מקורות אלה דוחפים אירועים ל-FLT:0 (אמזון SQS, Azure Queue Storage, Google Pub/Sub) או מזרימים אותם ל-FLT:2serverless Event BusuaFLT 3: 3 (אמזון EventBridge, Azure Event Grid) מבטיח כי אם התגובה נכשלת ברגע, לא התרחשויות שאבדו בהצלחה עד לתפקודן.

פונקציות ללא שרת כתגובה Handlers

פונקציות ללא שרת (Lambda, Azure Functions, Cloud Functions) הן יחידות הביצוע שמבצעות פעולות תגובה.כל תפקיד צריך לבצע משימה אחת, מוגדרת היטב.

  • (ב) ⁇ :0) ,[דרוש מקור] ל[[1924]], [[1924]], [[1924]]]], [[1924]]]], [[1924]]]]]]
  • (FLT:0)Block a זדונית IPFLT:1 - להוסיף כניסה ל-Firets Firewall (WAF) IP להגדיר או לעדכן כלל ענן.
  • [ה]הוציאו להורג של תהליך חשוד FLT:1] – שלחו פקודה לנקודת מוצא באמצעות מנהל מערכות AWS או Azure Run Command.
  • (FLT:0) אישורים של רואט (Rotate CertificateFLT:1) - מסמנים מפתח API או לאפס סיסמה של משתמש באמצעות שירות IAM של ספק הענן.
  • (ב) ⁇ :0) ⁇ (בתרגום חופשי: ⁇ ) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

יש לכתוב את הפונקציות עם שכנוע בראש - אם אותו אירוע מגיע פעמיים, הפעולה לא צריכה לגרום תופעות לוואי בלתי צפויות. השתמש ב-FLT:0.0.10.15:0.

3. Orchestration and Workflow Management

פונקציות בודדות הן לעתים רחוקות מספיקות.ספר תגובה של אירוע מציאותי דורש לעתים קרובות פעילות מותנית, פעולות מקבילות, צעדים ממתינים ולוגיקה נפילה.זה המקום שבו FLT:0, זרימת עבודה ללא תנאי, ההרחבה:1 נכנס:

  • (ב) [ה]המכונה של המדינה, שמכנה את למודה, מטפלת בבקשות ולנהל את המדינה.
  • (FLT:0Zonee Logic AppsureFLT:1) - מעצב חזותי המשלב עם 200 מחברים + יכול לקרוא Azure Functions.
  • (FLT:0) Google WorkflowsFLT:1 - מנוע סוללת העבודה מבוסס YML שמארגן פונקציות ענן ושירותים אחרים.

לדוגמה, זרימת עבודה לאירוע phishing עשויה: (א) להוציא את כתובת האתר הזדוני מן האזהרה, (ב) לבדוק את ההזנת מודיעין איום (c) אם התחום הוא זדוני, לחסום אותו במסנן ה- DNS ואת הפרוקסי, (ד) להודיע לצוות SOC באמצעות Slack/PagerDuty, ו (e) להזין את הפעולה למסד נתונים של זמן עבור תאימות של כל אחד מהם יכול להיות פונקציה נפרדת על ידי Slack / pr Duty.

4.אחסון וניהול המדינה

פונקציות ללא שרת הן ללא תנאי על ידי עיצוב, אך תגובה מקרית לעתים קרובות צריכה להמשיך את ההקשר על פני השלבים. השתמש באחסון שנבנה בכוונה:

  • (FLT:0Key-value StoreveFLT:1) - דינמודי, Azure Cosmos DB, Firehouse לאחסון תעודות זהות אירועים, מעמד תיווך, ו-Autokens.
  • (ב) ,0) ,5 ,2, Azure Blob לאחסון חפצים רגישים (מזיקים, יומני).
  • (FLT:0)Time-series DatabaseFLT:1 - Timestream, InfluxDB עבור מדדים ודרכי ביקורת.

דפוס משותף הוא עבור הפונקציה זיהוי לכתוב "כרטיס ביקור" בטבלה דינמודי, ולאחר מכן ליזום את זרימת העבודה עם מזהה הכרטיס.כל פונקציה מאוחרת קורא ומעדכן את הכרטיס, מתן שרשרת מלאה של משמורת.

5. Loging, Monitoring, and Alerting

מערכת תגובה אוטומטית חייבת להיות במעקב.פלטפורמות ללא Server לייצר יומני הוצאה להורג (CloudWatch Logs, Application Insights, Cloud Logging) המכילות תפקוד החל/זמני התחלה, שגיאות והצהרות יומן מותאמות אישית.

  • (ב) ,0) אלמדנים על כישלונות תפקוד 1FLT - אם פעולה כוללת נכשלת, התגברות על מהנדסי אבטחה בכירים.
  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (ב) [ה]העיקרון]: כל פעולה שנקטה המערכת צריכה להידבק עם תזמון, שחקן (התפקיד ARN), ותוצאה.

כלים כמו AWS CloudWatch Logs Insights או Azure Log Analytics יכולים לעזור ליודות השאילתה לניתוח לאחר זיהוי.

בניית זרימת עבודה ללא תנאי של אירועים: שלב-בי-שלב

בואו נלך דרך בניית זרימת עבודה טיפוסית עבור FLT:0 ,automatly חוסמת IPreaFLT:1 מזוהה על ידי מערכת זיהוי רשת ענן.

שלב 1: אירוע זיהוי

בהנחה שאתה משתמש ב- Amazon GuardDuty, ליצור סוג של מציאת מותאם אישית או להשתמש ב-"גישה בלתי מורשה:EC2/SSHBruteForce" של משמר כביש, ממצאי דוטי ל- EventBridge. ליצור חוק אירוע שצופה במציאת ספציפי זה ומקדם פונקציה למנדה ("מוכיח") או ישירות מעורר את זרימת העבודה של שלב.

שלב 2: נציין את האזהרה

הפונקציה הערכה מקבלת את מציאת JSON. זה בודק אם ה- IP כבר ברשימה מכחישה (query DynamoDB) אם זה, הפונקציה אינה עושה דבר (מחייבת) אם לא, היא מוציאה את ה- IP ומעבירה אותו לזרימת העבודה.

שלב 3: הצצה לפעולה הבלוק

זרימת העבודה (Step Functions) מתחילה פעולה מקבילה של בלוק:

  • (ב) ויקרא לגדה (ב"ב) ב[[1924]], [[1924]]]], [[1924]]]], [[1924]]]], [[1924]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]
  • (FLT:0)עדכון קבוצת האבטחה של ההרחבה 1:1 - קרא למנדה, אשר מוסיף חוק מכחיש את ה- IP בקבוצת האבטחה של ה-EC2 המושפעת.
  • (FLT:0)עדכון Networkir FirewallFLT:1 - קרא למנדה המעדכנת קבוצת שלטון ממשלתית בעלת מעמד של AWS Network Firewall.

לכל אחד מהפונקציות הללו יש טיפול שגיאה: אם שירות אינו זמין, זרימת העבודה חוזרת עד שלוש פעמים עם גיבוי אקספוננציאלי.אם כל השבות נכשלות, זרימת העבודה עוברת למצב "התערבות אנושית" ומאשר את SOC.

שלב 4: להקליט את הפעולה

לאחר חסימת מוצלח, הפונקציה הסופית כותבת תיעוד של דינמודי עם IP, פעמיםאמפ, חסימת שיטה, וזיהוי אירועים.זה גם מעביר הודעה לנושא SNS ששולח הודעה לערוץ Slack של צוות האבטחה.התפקיד גם מגביר מדד ענן Watch עבור "IPים נעולים" כדי לעקוב אחר מגמות.

שלב 5: אימות וביטול (Optional)

לאחר זמן מוגדר (למשל, 24 שעות), הפונקציה Lambda המתוכננת (המופצת על ידי לוח הזמנים של EventBridge) בודקת אם האיום יפוג.זה מבלה את שולחן ה-DymoDB לערכים ישנים יותר מ -24 שעות.עבור כל אחד, זה קורא לאותו פונקציות חסימת כדי להסיר את ה- IP מהרשימות מכחישות.

(ה)הסבר:0 (הראשונה) 1 (הראשונה) תמיד מעצב את הפונקציות חסרות השרתים שלך עם העיקרון של זכות מינימלית.תפקיד הביצוע של למודה צריך לכלול רק את ההרשאה הדרושה לפעולה הספציפית – לא יותר.לדוגמה, הפונקציה "WAF" צריכה להיות רק FLT:0 ו-FLT:1, לא גישה מנהלית מלאה.

הפרקטיקה הטובה ביותר והשיקולים הקריטיים

קביעת מערכת תגובה ללא תווית של בעלי דירוג הייצור דורשת תכנון זהיר מעבר לאדריכלות הבסיסית. להלן הם תחומי מפתח כדי לטפל.

אי-יכולת ושקיפות Eventual Consistency

מקורות אירועים כגון SQS או EventBridge להבטיח משלוח של least-once. לעצב את הפונקציות שלך כדי להתמודד עם אירועים כפולים. השתמש ב- FLT:0deduplication IDFLT:1 מאוחסן בטבלה דינמוDB עם TTL.

התחלה קרה

השקיפות היא קריטית במהלך אירוע אבטחה.הקור מתחיל (העיכוב כאשר פונקציה מופעלת לאחר היותו idle) יכול להוסיף 200-500 מ"מ או יותר, במיוחד עם תלות.

  • שימוש ב-FLT:0 (הציגו מחדש את ה-מטבע הראשון) עבור הפונקציות הרגישות ביותר (למשל, הערכה ראשונית).
  • לשמור על חבילת הפונקציה קטנה; להימנע מספריות מיותרות.
  • באמצעות Python או Node.js עבור משימות קלות, כפי שהם בדרך כלל קר כוכב מהר יותר מאשר Java או C#.

טעויות ונפילה

תגובה אוטומטית שאינה מתרוממת באופן שקט מאשר לא תגובה.

  • (ב) בפרשת ה[[1924]], [[1924]]]], [[1924]]]]
  • (ב) ,0) ,(הפסקה של ⁇ ) , אם פונקציה נכשלת שוב ושוב, להפסיק לנסות ולהסלים.
  • (ב) [15] ,0) תורים (DLQua)FLT:1 לאירועים לא מעובדים; לנתח אותם כדי לתקן בעיות חוזרות.
  • (ב) ⁇ (ב"ג) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇

אבטחה של מערכת התגובה עצמה

מערכת התגובה של האירוע שלך היא יעד ערכי גבוה.

  • שימוש ב-FLT:0 VPC EndpointsFLT:1 עבור Lambda כדי לגשת ל-DudmoDB ושירותים אחרים ללא חלוף באינטרנט הציבורי.
  • (FLT:0) קידוד סודות FLT:1 (מפתחי APII, אישורי מסד נתונים) במשתנים סביבתיים באמצעות KMS או Azure Key Vault.
  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0) חשבונות נפרדים / environmentssveFLT:1) - פונקציות תגובה בשלב הראשון בחשבון פיתוח, ולאחר מכן לקדם את הייצור לאחר אימות.

ניהול עלויות

בעוד השרת חסר עלויות, עלייה בלתי צפויה יכולה לעמוד על חשבונות.קביעת אזהרות וסף תקציב.לעקוב אחר מספר הפונקציות בייעודים ומשך.שימוש ב-FLT:0reworth concurrencyFLT:1 גבולות כדי ליישב את המספר המקסימלי של הוצאות להורג במקביל לתפקוד, למנוע הוצאות מפלט במהלך אירוע מסיבי.

שילוב עם אבטחה קיימת

רוב הארגונים כבר יש SIEM (Splunk, Sentinel, Odyssey) או SOAR פלטפורמה.זרימות העבודה ללא השרת שלך צריך פולט יומני מובנים כי SIEM יכול ingest.חשב באמצעות FLT:0CloudeventsphsphsFLT 1 סטנדרטי כדי לנרמל schemas על פני ספקי ענן שונים.

מקרים אמיתיים לשימוש

ה-DS Mitigation

כאשר AWS Shield מתקדם מזהה התקפה נפחית הממוקדת בעומס יישומים, היא מפרסם מדד CloudWatch. A Lambda הפונקציה מנוי על מדד זה, מצמיד את טווחי המקור הפוגעים, ומעדכן אוטומטית את קצב ה-AWS WAF המבוסס על מנת לחסום אותם לתקופה חולפת.זה מקטין את פני השטח לפני שהצוות האנושי אפילו מתעורר.

המונחים: Ransomware Containment

דלי אחסון בענן מקבל בקשה בכתב הקשורה ל-FLT ידוע (ממזון משולב של איום) אירוע יצירת האובייקט של הדלי מעורר פונקציה שמינתה באופן מיידי את הקובץ ל-FLT:2, מבטלת גישה ציבורית על הדלי ושולחת התראה.התפקיד מתעד גם את המשתמש ואת המקור IP, ומאפשרת לצוות לפעול עוד.

תגובה קרה

כאשר AWS GuardDuty מגלה כי האישורים של משתמש IAM משמשים ממקום יוצא דופן, EventBridge עושה זרימת עבודה של שלב פונקציות.זרימת העבודה (a) מייחס מדיניות זמנית של מניעת מידע למשתמש, (ב) מאמת את הפגישה הקונסולה, (c) מאלץ סיסמה לאפסת, ו (d) מצמצם את המשתמש ואת צוות האבטחה.

מסקנה

תגובה אוטומטית של אירוע בנוי על טכנולוגיה ללא שרת היא כבר לא מושג עתידני - זוהי גישה מעשית, מדרגית, ועלות-תועלת לארגונים בכל גודל.על ידי מינוף אוטובוסים אירוע שלילי ענן, פונקציות ללא תנאי, ותזמורת של זרימת עבודה, צוותי אבטחה יכולים להשיג זמני תגובה אוטומטיים יותר ויותר תוך צמצום ביצועים תפעוליים על גבי נוף, המפתח הוא להתחיל פשוט: אחד חוזר על עצמו סוג (למשל, מסמך אוטומטי), ולאחר מכן, כדי להרחיב את ה-ידי לחץ-ידי לחץ-ידי לחץ על-ידי לחץ-ידי המערכת אוטומטית, לאחר מכן, כדי לשחזר את ה-ידי לחץ-ידי לחץ על-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ על-ידי לחץ-ידי לחץ על-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי צוות, לאחר מכן, על-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ על-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ-ידי לחץ על-ידי לחץ על-ידי לחץ על-ידי כך, על-ידי לחץ על-ידי לחץ-ידי הפעלת תרחישים אוטומטיים, על

משאבים חיצוניים

  • (ב) [ה]הנביאים ל"מקדשים" (ב"ד: ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0Zonee Functions DocumentationFLT:1, איכויות שוות ערך עבור מערכת האקולוגית של Microsoft Azure.
  • (ב) ,0) Google Cloud Functions DocumentationFLT:1 - ללא שרת ב-Google Cloud.
  • (ב) ,0) ,NIST Incident Responseigture GuideFLT:1 - מסגרת רשמית לתכנון וביצוע תגובת אירוע.