Table of Contents
מבוא: הגדלה צריכה לאדריכלות ביטחון בזמן אמת
איומים בתחום אבטחת הסייבר אינם אירועים מבודדים יותר, אשר מתפתחים לאט.התקפות מנצלות פרצות בתוך שניות, תנועה מאוחרת ברשתות החברתיות מתרחשת תוך דקות, וסינון נתונים יכול להתרחש לפני מפעיל אנושי אפילו פותח ארכיטקטורות אבטחה מסורתיות, אשר מסתמכת על סקרים תקופתיים, עיבוד אצווה, או ניתוח ידני, פשוט לא יכול לשמור על קצב.
מאמר זה בוחן את האופן שבו EDA משנה ביסודו את אסטרטגיית אבטחת הסייבר, מאיך איומים מזוהים ועד כמה התגובות מתזמרות.אנו נבחן את עקרונות הליבה של מערכות המונעות על ידי אירועים, פרט ליתרונות האבטחה הספציפיים שהם מספקים, מתווה מפת דרכים מעשית, ונטפל באתגרים המשותפים העומדים בפני ארגונים בסופו של דבר, נבדוק כיצד EDA מתפתחת לצד פני אינטליגנציה מלאכותית ומחשוב כדי להפוך אבן הפינה של פעולות אבטחה הבאות (SOC).
מה זה Event Driven Architecture?
Event Driven Architecture הוא תבנית עיצוב תוכנה שבה מרכיבים מתקשרים על ידי ייצור, גילוי, צריכת, להגיב לאירועים.אירוע הוא שינוי משמעותי במדינה - לדוגמה, מיקום משתמש, קובץ שהוריד, תיעוד מסד נתונים להיות מעודכן, או חבילת רשת התאמת דפוס חשוד.במערכת EDA, יצרנים אירועים מייצרים זרמי נתונים, אירועים (כגון ברוקרים או אוטובוסים) אלה, נהלים זמן רביר אותם ליד מחשבי זמן אמת.
בניגוד למודלים של אחריות לבקשה, שבו הצרכן חייב לבקש מידע באופן פעיל, EDA מבוססת על דחיפה: אירועים לזרום אל המטפלים הנכונים ברגע שהם מתרחשים.אדריכלות זו תומכת באופן טבעי הפיכה, קנה מידה, ועיבוד סינכרוני - כולם קריטיים עבור עומסי עבודה ברשת שחייבים להתמודד עם שפע גבוה, נתונים בעלי רמות גבוהות ללא צוואר.
מרכיבים מרכזיים של EDA לאבטחה כוללים:
- (FLT:0) יצרני כלכלנים: FLT:1 כלי אבטחה, נקודות קצה, חיישני רשת, ממשקי API בענן, ספקי זהות וכל מערכת שיוצרת יומני או טלמטרי.
- (בשורה התחתונה:0) , ⁇ (ב) ,ב"ב) ,"A העברת הודעות" כמו Apache קפקא, AWS Kinesis, or RabbitMQ, that ingests, Standings, anddistributing אירועים באופן אמין.
- (FLT:0) צרכנים: מנועי זיהוי של 1FLT, פלטפורמות SIEM, SOAR Playbooks, מודלים למידת מכונה ושירותי הודעות שפועלים על אירועים.
- (FLT:0) schema הרישום: FLT:1 מבטיח כי יצרנים וצרכנים מסכימים על פורמט הנתונים, המאפשר יכולת בין-אופרציה ואבולוציה לאורך זמן.
על ידי מחיקת הדור של נתוני אבטחה מהעיבוד שלה, EDA מאפשר לכל שכבה לדרג באופן עצמאי ולהיות מעודכן ללא הפרעה של המערכת כולה. גמישות זו היא מאפשרת ישיר של פעולות אבטחת סייבר גמישות יותר.
כיצד Event Driven Architecture מחזקת את אבטחת סייבר
גילוי איומים בזמן אמת ב- Scale
היתרון המיידי ביותר של EDA הוא היכולת לזהות איומים כפי שהם קורים.גישות המבוססות על אצווה מסורתיות, כגון שאילתות ריצה נגד יומני כל כמה שעות, ליצור חלונות של הזדמנות עבור תוקפים.עם EDA, ניסיון כניסה כושל, עלייה בתנועה ממוקדת, או תהליך חשוד שיגור מיד הופך אירוע מעורר זיהוי.
מהירות זו אינה רק על מנת לתפוס את ההתקפה מהר יותר; היא גם מפחיתה את זמן השגרה - התקופה בין פשרה ראשונית וגילוי.על פי FLT:0IBM עלות דו"ח נתונים Breachroval FLT:1, הזמן הטמון הממוצע להפרות שבו התוקפים זוהו באמצעות פעילותם הוא 74 ימים.
תגובה אוטומטית ותזמורת
גילוי ללא תגובה אינו שלם. EDA מאפשר תגובות אוטומטיות, מונעות אירוע באמצעות תצוגת אבטחה, אוטומציה ותגובה (SOAR) פלטפורמות.כאשר דפוס אירוע ספציפי מזוהה - לדוגמה, חשבון משתמש מבצע פעולה מועדפת ממקום גיאוגרפי יוצא דופן - המתווך של האירוע יכול לפרסם אירוע "פעילות בסיכון גבוה" אירוע זה מעורר חוברת משחק שמבטלת אוטומטית את הפגישה, האישורים, הגרסאות, הניתנותנותרות, התגובה והאירוע.
אוטומציה המופעלת על ידי EDA מפחיתה זמן להגיב (MTTR) משעות עד שניות.זה עוזר לצוותי אבטחה לדרג את מאמציהם למרות המחסור ההולך וגדל של אנשי מקצוע מיומנים.
- חסימת כתובת IP ב-Firewall או WAF.
- קוהרנטית נקודת קצה או מיכל.
- ניתוק חשבון משתמש נפגע.
- בידוד סריקה מלאה של דיסק או זיכרון עבור forensics.
חשוב לציין, התגובות הללו אינן מונוליטיות; הן יכולות להיות מורכבות כשרשרת של מיקרו-שירותים ממוזגות באופן רופף, כל תת-התת-התתת לסוגי אירוע רלוונטיים.מודולריות זו מקלה על עדכון לוגיקה תגובה ללא כתיבת מחדש של זרמי עבודה שלמים.
שיפור השקיפות בסביבה ההיברידית
תשתיות מודרניות משתרעות על מרכזי נתונים, ספקי ענן מרובים, יישומי SaaS ומכשירי קצה.EDA מפצה מכל המקורות האלה לזרם אירוע יחיד, מטושטש, במקום לשמור על לוחות נתונים נפרדים עבור AWS CloudTrail, Azure Sentinel, ועל אישור אירועי Windows, אירוע מרכזי אוסף את כל האנליסטים הביטחוניים יכול אז, לנרמול אירועים שלמים ופילטרים ברחבי הסביבה.
תפיסה מקיפה זו חיונית לגילוי איומים מתקדמים (APTs) אשר לעתים קרובות לנוע מאוחר יותר על פני פלטפורמות שונות.אירוע המייצג תהליך חשוד שנוצר על-ידי EC2 יכול להיות קשור לאירוע הקודם של מושב VPN של עובד שנפגע, חושף את שרשרת ההרג המלא.כלי כמו FLT:0 אמזון EventBridgeFLT:1 לעשות את זה פשוט לצרוך אירועים משירותי AWS ולהוביל לצרכנים מותאמים אישית, תוך כדי לספק פתרונות גמישים כמו קפקאגניאקדמיים.
סקאביה להגדלת נפח הנתונים
נפח נתוני אירוע האבטחה הוא exploding - ארגונים מודרניים מייצרים טרה-בייט של יומני מדי יום מנקודות קצה, רשתות זרימת רשת, ממשקי API בענן, ופעילות המשתמש. מערכות SIEM מסורתיות נאבקות לעתים קרובות תחת העומס הזה, מה שמוביל לעיכוב אינדקס, אירועים שנופלים, או לרקב את עלויות הרישוי. EDA, לעומת זאת, הוא מבוזר ומקיף אופקי.
יתר על כן, EDA מאפשר עיבוד זר ותיקון אגרות ישירות על זרם האירוע, צמצום הצורך לנחות את כל הנתונים במאגר לפני ניתוח. כלים כגון Apache Flink, קפקא זרמים, או Azure Stream Analytics יכול להפעיל לוגיקה אממטית על זבוב, סינון רעש וקידום רק אזהרות נאמנות גבוהה ל- SIEM או SOAR זה להפחית את דרישות האחסון ומהירויות ערימות.
ניתוח Forensic and Incident Analysis
מערכת EDA שומרת באופן חדיר על יומן מסודר של כל אירוע שהתרחש - מסלול ביקורת מושלם עבור משככי לאחר incident. כי אירועים מאוחסנים ב יומן בלתי-משתנה בתוך הברוקר, צוותי אבטחה יכולים לשחזר זרמי אירועים העבר כדי לשחזר בדיוק מה קרה לפני, במהלך, ולאחר הפרה.יכולת זו היא הרבה יותר גבוהה להסתמך על תמונות או לייצא מזחלות, אשר עלול להחמיץ מיקרו-אפילו קריטי.
לדוגמה, לאחר התקף כופר, אנליסטים יכולים למקם מחדש את זרם האירוע לרגע את המטען הראשוני נמסר ולעקוב אחר כל יצירת תהליכים מאוחרת, שינוי רישום וחיבור רשת. רמה זו של גרניטליות מאיצה ניתוח שורש ומסייעת לחדד את כללי זיהוי עבור מניעת עתיד.
בניית מערכת אבטחת סייבר: מפת דרכים מעשית
1.ההגנה על אירועי אבטחה עם אחריות
לא כל שינוי במערכת הוא אירוע אבטחה-רלוונטי ארגונים חייבים להקים מסה של אירועים הממפה למודל האיום שלהם.
- (ב) מאורעות הדהמה:0) אירועים: FLT:1 הצלחות, כישלונות, הכחשת MFA, מיפוי סיסמאות.
- (ב) ⁇ :0) אירועי האתור: FLT:1, עליית הפרטה, שינויים בתפקיד, ניסיונות גישה למשאב.
- אירועים:0Network Events:BuildFLT:1 , Connections to known-bad IPs, סריקות נמל יוצאות דופן, שאילתות DNS לתחומים חשודים.
- (FLT:0) אירועים של תהליך ותהליך: FLT:1 Creation of executables in User Directories, קבצים שינויים מחוץ לשעות עסקיות, זריקות זיכרון.
- שינויים:0 (תיקון:0) שינויים: FLT:1Build Rules, מדיניות קבוצתית שינויים, שינויי מדיניות ענן IAM שינויים.
לכל סוג אירוע צריך להיות סכימה מוגדרת היטב (באמצעות JSON Schema, Avro או Protobuf) הכוללת דגימות, מזהה מקור, חומרה, והקשר כגון זהות משתמש או מזהה המכשיר.
2.בחר ושבר אירוע ברוקר
בחירתו של תיווך אירועים תלויה בקנה מידה, דרישות שקיפות, ומומחיות תפעולית. עבור ארגונים גדולים עם המנדטים הקיימים, Apache הוא תקן דה Facto עקב עמידותו, חלוקת דרוג, ומערכת אקולוגית עשירה של מחברים.עבור ארגונים כבר על AWS, אמזון EventBridge מספק אפשרות מנוהלת לחלוטין, ללא שרת עם שילוב של עשרות שירותי AWS-tome-me עשוי למצוא את הרב-mememememememememememet כדי למנוע מקרים מספיקים או מוגבל.
מפיקי אירועים Instrument Event Producers
כל כלי אבטחה ורכיב תשתיות צריך להיות מפיק אירוע.זה כרוך לעתים קרובות פריסת סוכנים קלים או באמצעות מדריכי יומן מקומיים.
- ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- (בשורה התחתונה:0) ,ZeekFLT:1 (לשעבר Bro) לפרסם אירועי חיבור לרשת לקפאה.
- ניתן לייחס את ה-FLT:0.WEB ,WalTentirailFLT 1 משלוח ל- Amazon EventBridge עבור שיחות API של AWS.
- (ב) ,0) ,5 ,5 ,2 ,2 ⁇ ⁇ ; 3) כדי לשלוח יומני בקשה מן שרתי ה-premise.
יש להגדיר יצרנים כדי פולטים אירועים בפורמט סטנדרטי ולדאוג לדיכוי בחסד אם הברוקר אינו זמין באופן זמני.
4. בנה קווי עיבוד אירועים
אירועים רוליים לעתים קרובות מכילים רעש וצורך העשרה לפני שהם ניתנים לפעולה. יישומי עיבוד של הזרם יכולים לסנן, להעשיר, להעשיר (למשל, הוספת נתוני מיקום גיאוגרפי לכתובות IP, או תפקידי משתמשים לאירועים מצורפים), ולקבץ אירועים.לדוגמה, יישום של קפקא סטריאנט יכול לספור ניסיונות כניסה כושלים למשתמש על חלון מחוספס של חמש דקות ולפלט "כוח ניסיון רב" כאשר אירוע זה נעשה על ידי מערכת SIEM.
5.התנדב עם SIEM ו SOAR
בעוד EDA יכול להתמודד עם זיהוי בזמן אמת ותגובה, רוב הארגונים עדיין להסתמך על SIEM עבור אחסון לטווח ארוך, עמידה דיווח, וניתוח מתקדם.חבר את התווך לאירוע ל- SIEM (למשל, Splunk, Sentinel, או Security) באמצעות תוסף קלט של אלסטיקא (לדוגמה, להגדיר את הפלטפורמה SOAR (למשל, Palox XSOAR, Sunk, Sunk, Sunkbooks, או Playbooks) כדי לבצע ® High to plays® כדי לבצע ® כדי לבצע ® כדי לבצע ®Sunkbooks מתקדמים.
6. Monitor, Tune, ו-Keep
מערכת אבטחה מונחת אירוע אינה פתרון "התחלה ושכח" (חיובים כוזבים) יכול להציף אנליסטים אם סף זיהוי הם רגישים מדי.סקירה קבועה של כרכים התראה, להתאים את גודל החלונות ואת סף, ועדכון schemas אירוע כמו תשתיות מתפתח.בנוסף, לפקח על הבריאות של התווך עצמו - מול צרכנים, כישלונות מפיקים, או מחסור בחלל יכול לגרום פערים בלתי נראים בכיסוי אבטחה.
יישומים אמיתיים ומקריות
ארגונים רבים כבר אימצו את EDA עבור אבטחת סייבר עם תוצאות מדידה.לדוגמה, מוסד פיננסי גלובלי החליף את ניתוח הועידה מוכווני שלה עם פלטפורמת הזרמת אירוע המבוססת על קפקא.המערכת החדשה הפחיתה את הזמן לזהות התקפות מדבקות מ-45 דקות עד מתחת ל -10 שניות, וננעלי חשבון אוטומטיים מבטלים התערבות ידנית עבור 80% מהאירועים.
בקהילה הקוד הפתוח, פרויקטים כמו FLT:0WazuaFLT (פלטפורמת ניטור אבטחה) ו-FLT:2MISPIRFLT 3 (Malware Information Sharing Platform) תומכים יותר ויותר באינטגרציה מונעת אירועים, ומאפשרים לארגונים לבנות צינורות מותאמים אישית ללא מנעול של ספקים.
אתגרים וכיצד להתגבר עליהם
מורכבות תפעולית
EDA מציגה חלקים חדשים של העברת חלקים - ברוקרים, צרכנים, רשם schema, מעבדי זרם - הדורשים ידע מבצעי מיוחד.כדי לצמצם את זה, להתחיל קטן: בחירת מקרה שימוש בעל ערך גבוה אחד (למשל, תגובה אוטומטית להתקפות כוח רוטט) ולבנות צינור מינימלי קיימא. השתמש בשירותים מנוהלים (Confluent Cloud, Amazon MSK, או Azure Hubs) כדי להפחית את הממשל.
נפח נתונים ועלויות
כל אירוע נמשך בתיווך נושא עלויות אחסון ורוחב הפס.התמונים אגרסיביים בצד היצרן כדי למנוע אירועים לא רלוונטיים (למשל, בדיקות בריאות מידע) להשתמש במדיניות שמירת נושא כדי לפוג אירועים לאחר תקופה סבירה (למשל, 7-30 ימים לגילוי בזמן אמת; ארכיונים ישנים יותר לאחסון אובייקטים זול).
אבולוציה של שema
ככל שכלי אבטחה מעדכנים את פורמטי הגלם שלהם, צ'ממות אירועים יכולים להשתנות, פוטנציאל לשבור צרכנים.אימוץ מרשם סכימה עם הגדרות תאימות קדימה ואחורה.
שקיפות מול חתלתול סחר-offs
לא כל אירועי האבטחה דורשים עיבוד תת-שני.עבור אירועים "מידע" (למשל, חשבון משתמש יומי ניקוי), עיבוד אצווה עשוי להספיק.עיצוב צינורות האירוע כך שצרכנים בעלי עוצמה גבוהה (למשל, מסדי נתונים לרגישים) אינם מאטים את הצרכנים בזמן אמת זיהוי בזמן אמת.
עתידו של Event Driven Cybersecurity
הגבול הבא הוא ההתכנסות של EDA עם אינטליגנציה מלאכותית ומחשוב קצה.מודלים למידה מכונה לרוץ כמו צרכנים יכולים לזהות omalies עדינות כי מערכות מבוססות כללים מתגעגעות - כגון משתמש הקלדה במהירות לא עקבית עם ההתנהגות ההיסטורית שלהם. at the Edge, micro-agents המונעת על ידי אירועים על מכשירים IoT ו נתבים יכול לבצע פעולות אפילו כאשר מנותקים מהמתווך המרכזי, ואז לצטט אירועים קישוריות פעם חוזרת.
כמו ארכיטקטורות אפס אמון להפוך לזרם המרכזי, EDA תמלא תפקיד מרכזי באכיפת מדיניות גישה דינמית.כל בקשה לגישה למשאב יכולה ליצור אירוע שגורם לערכת סיכונים בזמן אמת בהתבסס על התנהגות משתמשים, יציבה למכשירים והקשר סביבתי.הברוק הופך למערכת העצבים של האדריכלות הביטחונית, תיאום החלטות על פני מאות נקודות אכיפת מדיניות.
מסקנה
אדריכלות Driven היא לא רק גישה חלופית לאבטחת סייבר - היא הופכת לאבולוציה הכרחית.נוף האיום דורש מהירות, בקנה מידה, הסתגלות שמערכות מוכווני מורשת לא יכולות לספק.על ידי אימוץ EDA, ארגונים מקבלים את היכולת לזהות איומים בזמן אמת, פעולות תגובה אוטומטית, ולאשר את החשיפה סביבות מורכבות יותר ויותר.
בין אם אתם בונים SOC מאפס או ממודרניזציה של קיים, להתחיל על ידי זיהוי אירועי האבטחה הקריטיים ביותר שלכם, בחרו ברוקר אירוע אמין, ועיצוב לשיפור מתמשך.עתיד האבטחה הוא מונחה על ידי האירוע, והזמן לפעול הוא עכשיו.