Sunucusuz Tech ile Otomatik Olay Yanıt Sistemleri Uygulamayı Uygulamayı
Giriş: Güvenlik Operasyonlarında Hız İçin Gereklilik
Cybersecurity tehditleri makine hızında gelişti. 2023 yılında, insan-en-toplayıcı akışlarından milisaniyelerde hareket eden 277 güne kadar kesintiye uğramak için ortalama zaman ayırın.(Uygunluk tehditleri), hesaplama sistemleri[Uygunsuz teknoloji[Döneticiler, toplantı, çalışma verileri, çalışma verileri, işlenmeleri, güvenlik işlemlerinin otomatik olarak nasıl yapıldığını ve otomatik olarak nasıl kullanabileceğinizi) sağlar.
Otomatik Olay Yanıt Sistemleri Nedir?
Otomatik bir olay yanıt sistemi (AIRS) güvenlik olayları tespit eden süreçler ve araçlardır, onları bilinen kalıpları analiz eder ve insan müdahalesi olmadan önceden tanımlanmış yeniden araçlama eylemleri yürütmektir. temel hedef, [[TRNTD:0) yanıt vermek için zaman (MTTR)).
- [FONT=0)Deteksiyon tabakası[[[DÜT:1) - bulut izleme hizmetleri, ağ sensörleri, uyarıları üreten uç nokta ajanları.
- [FONT:0]Evaluation motoru[Dönlendirme motoru[Dönlendirme motoru)[Dönlendirme motoru[Dönlendirme motoru[Dönlendirme motoru)[Dönlendirme motoru[Dönlendirmeler, makine öğrenme modelleri veya uyarı garantileri eylemi belirler.
- [FONT:0)Orchestrasyon ve yanıt katmanı[Dönetici: 1) – İşleyen iş akışları, ortadan kaldırma ve kurtarma adımları.
- [FONT:0)Feedback döngüsü[[[Dönetici: 1 ) - giriş, ölçümler ve gelecekteki cevapları geliştirmek için post-incident inceleme.
Geleneksel sistemler bu bileşenleri çalıştırmak için özel sunuculara veya sanal makinelere güveniyorken, sunucusuz bilişim soyutları alt temel hesaplama ve depolamadan uzaklaşır, inşaatçılara oyun kitaplarına tamamen odaklanmalarını sağlar.
Neden Serverless Bulma Yanıtı için Doğal Bir Fit
Olay yanıt iş yükleri doğal olarak patlamalıdır. Normal bir gün birkaç uyarı görebilir, ancak yaygın bir saldırı bu elastikliği yerel olarak ele geçirebilir: Serverless mimarlıklar bu elastikliği idare edebilir:
- [FONT:0)Automatic ölçeking[[Dönetici: 1)[Döneticiler, olay hacmi artışları olarak sıfırdan binlerce eş zamanlı infazdan ölçeklenir, sonra boş zaman sıfıra geri döner.
- [FONT:0)Pay-per-use fiyatlandırması[[Dön 1: 1] – Sadece yanıt eylemleri sırasında tüketilen hesaplama zamanı için hiçbir zaman sağlama kapasitesine sahip değilsiniz.
- [FONT:0)Redüktör yük - Hiçbir sunucu yok, hiçbir OS sertleştirmiyor ve otomatik olarak ayarlanacak gruplar yok.
- [FONT:0)Faster iteration[[Dönetici: 1 ) – Serverless işlevleri bağımsız olarak güncellenebilir ve saniyede dağıtılabilir, güvenlik ekiplerinin oyun kitaplarını yeni tehditler olarak değiştirmesine izin verebilir.
Bu bir konteynerli yaklaşımla karşılaştırın: AWS Lambda, Azure işlevleri veya Google Cloud Functions kullanarak, yatay pod otomatikleme ve tüm hataları ele alalım. Serverless tamamen yükleniyor, bulut sağlayıcının dayanıklılığını sağlıyor.For organization already using AWS Lambda, Azure Functions, or Google Cloud Functions, the integration with native monitoring (Cloud, Azure Monitor, Cloud Operations)
Bir sunucusuz Olay Yanıt Sisteminin Anahtarları
1. Kaynakları ve Olayı Engestion
Her otomatik yanıt bir sinyal ile başlar. Ortak algılama kaynakları şunları içerir:
- [FONT:0)Cloud logs[[Dönetici: AWS CloudTrail, Azure Activity Log, GCP Denetimi Girişleri veya API kötüye kullanımları için Giriş Yapmaktadır.
- [FONT=0) Güvenlik araçları – GuardDuty, Security Hub, Azure Defender veya webhooks gönderen üçüncü taraf SIEMs.
- [FONT=0) Ağ telemetrisi[Dönetici: VPC Flow Logs, DNS logları veya güvenlikli trafiği gösteren güvenlik duvarı girişleri.
- [FONT:0)Bitki Verileri[[Dönetici, CrowdStrike veya diğer EDR beslemeleri.
Bu kaynaklar olayları bir şekilde aritFLT:0)[Dönderlik kuyruğu[Dönder:)) (Amazon SQS, Azure Queue Storage, Google Pub/Sub) veya onları başarıyla işlem yapana kadar yayınlar.[Döneticiler[Dönderler)
2. Serverless Functions as Response Tutrs
Serverless işlevleri (Lambda, Azure Fonksiyonlları, Bulut Fonksiyonlları) yanıt eylemleri yürüten infaz birimleridir. Her işlev tek, iyi tanımlanmış bir görev yerine getirmelidir.
- [FONT:0]Bir uzlaşma örneği [[Dönetici: 1) Güvenlik grubu kuralları değiştirmek veya trafik engellemek için bir a network ACL'i ekleyin.
- [FONT:0]Block a evil IP – bir web uygulama duvarına giriş eklemek (WAF) IP seti veya bulut güvenlik duvarı kuralı güncellemek.
- [FONT:0) Şüpheli bir süreç[[Dönetici: 1)[[Döneticiler Yöneticisi veya Azure Run Komutanlığı aracılığıyla bir komut gönder.
- [FONT:0)Rotate Bilgisi) - bulut sağlayıcının IAM servisini kullanarak bir API anahtarı veya bir kullanıcı şifreyi geçersiz kılar.
- [FONT:0) Bir dosya[Dönetici: 1 ) – izole edilmiş bir S3 kova veya Azure Blob Storage konteynerine şüpheli bir nesne hareket eder.
Fonksiyonlar, idempotency ile akılda yazılmalıdır - aynı olay iki kez gelirse, eylem istenmeyen yan etkilere neden olmamalıdır.UseENFLT:0Conidempotency anahtarları) (örneğin, olay kimliğinden bir tanesi) tekrarlanan infazları atlatmak için.
3. Orkestration ve Workflow Management
Tek fonksiyonlar nadiren yeterlidir. Gerçek bir olay yanıtı oyun kitabı genellikle şartlı şube, paralel eylemler, bekleme adımları ve geri çekilme mantığı gerektirir.Bu, [Üye Olmayanlar:0)serverless iş akışları) geliyor:
- [FONT:0]AWS Adım Fonksiyonlları[[Döneticiler] - Lambda'yı çağıran devlet makinesi, yeniden idare eder ve devleti yönetir.
- [FONT=0) Azure Logic Apps[[[Dönetici:0))[FONT=0)) – 200+ bağlantı ile bütünleştiren görsel tasarım ve Azure işlevleri çağırabilir.
- [FONT:0) Google Workflows[[Dönetici:0)[*|Döneticiler Bulut Fonksiyonlar ve diğer hizmetler)
Örneğin, bir phishing olayı için bir iş akışı olabilir: (a) Uyarıdan kötü URL'yi alabilir, (b) Bu adımların her biri, DNS filtresinde ve proxy'de bloklanırsa, (d) SOC ekibine Slack/PagerDuty aracılığıyla bildirir ve (e) uyumluluk için bir zaman serisi veritabanına giriş yapın.
4. Depolama ve Devlet Yönetimi
Serverless işlevleri tasarım tarafından devletsizdir, ancak olay yanıtı genellikle adımlar boyunca devam etmek gerekir.Use amacı- built storage:
- [FONT=0)Key-değer mağazası[[Dönemli:0] DynamoDB, Azure Cosmos DB, Firestore olayı IDs, remediation statüsü ve pencereleri kilitler.
- [FONT:0)Object depolama – S3, Azure Blob adli eserler depolamak için (memory çöpler, loglar).
- [FONT:0)Time-eee database) – Timestream, InfluxDB metrikler ve denetim izlerini için.
Ortak bir model, bir DynamoDB masasına “bir bilet” yazmak için algılama işlevi için, sonra bilet ID ile iş akışını başlat.Her bir sonraki işlev, biletin tamamını okur ve güncelliyor.
5. Logging, İzleme ve Uyarılama
Otomatik yanıt sistemi kendi başına izlenmelidir. Serverless platformları uygulama logları (CloudWatch Logs, Application Insights, Cloud Logging) bu işlev başlangıç / zaman, hatalar ve özel günlük açıklamalar içerir.
- [FONT:0]İş başarısızlıkları üzerinde Alerts – eğer bir kapsam eylemi başarısız olursa, üst düzey güvenlik mühendislerine yükselecektir.
- [FONT:0]Latency metrics[[[Dönetici: 1 ) – Eylemi tamamlamak için olaydan ölçül; eğer bu, eşiklerin üstünde yükselirse araştırın.
- [FONT:0]Sürücük izler[Dönler: 0:1) – Sistem tarafından alınan her eylem bir zaman damgasıyla girişilmelidir, aktör (ARN) ve sonuç.
AWS CloudWatch Logs Insights veya Azure Log Analytics gibi araçlar, post-incident analizi için sorgu loglarına yardımcı olabilir.
Bir Serverless Olay Yanıtı Çalışma Akışı: Adım-by-Adım
Bir bulut ağı saldırı algılama sistemi tarafından tespit edilen kötü niyetli bir IP) otomatik olarak bloke edilen bir IP).
Adım 1: Configure Tespit Olayı
Amazon GuardDuty'yi kullanıyorsanız, özel bir bulgu türü oluşturmak veya mevcut “Una Yetkili Kişiliği:EC2/SSHBruteForce” rota GuardDuty bulgularınızı EventBridge'a yönlendirmek için bir EventBridge kuralı oluşturun. Bu özel bulgu ve hedefleri bir Lambda işlevi (devapçıktör) veya doğrudan Step Fonksiyonu iş akışını tetikler.
2. Adım: Uyarıyı Evaluate
Evaluator işlevi JSON'u bulmakta. IP zaten inkar edilen bir listede (kry DynamoDB) kontrol ederse, işlev hiçbir şey yapmaz (idyem gücü) IP'yi alır ve iş akışına geçer.
3. Adım: Bloklama Eylemini Kortun
İş akışı (Adım Fonksiyonlları) paralel bir blok operasyonu başlatır:
- [FONT=0]Güncel WAF[DÜDÜT:1) - IP'yi ALB'yi koruyan bir IP setine ekleyen Lambda.
- [FONT=0]Güncel Güvenlik Grubu[[Dönetici:0)[Dönetici: 2) - etkilenen EC2 örneğin güvenlik grubu için IP için inkar edilen bir kural ekler.
- [FONT=0)Güncel Ağ Güvenlik Duvarı[[[Dönetici: 1) - Lambda'yı AWS Network Firewall'da devletli bir kural grubu güncellemelerini çağırın.
Bu işlevlerin her biri hata işleme sahiptir: Bir hizmet mevcut değilse, üst üste üç kez iş akışı yeniden işlenir.Eğer tüm retries başarısız olursa, iş akış geçişleri “gerçek müdahale” durumuna geçer ve SOS'u bilgilendirir.
Adım 4: Eylemi Kayıt
Başarılı bir engelden sonra, son bir işlev IP, zamantamp ile DynamoDB'ye bir kayıt yazar ve olay ID. Aynı zamanda güvenlik ekibine bir bildirim gönderen bir SNS konusuna bir mesaj göndermektedir.
Adım 5: Geçerlilik ve Tert (Oto)
Bir yapılandırılabilir zaman (örneğin, 24 saat), planlanan bir Lambda işlevi (sözlü bloklar tarafından yapılan) kontroller, tehdit sona ermişse, DynamoDB masasını her biri için sorgular.
[FONT:0]İmportant:[Dönetici:[Dönetici:0) Her zaman sunucusuz fonksiyonlarınızı en az ayrıcalık ilkesiyle tasarlayın. Lambda yürütme rolü yalnızca belirli eylem için gerekli olan izinleri içermelidir - örneğin, “günlük WAF” işlevi sadece 0,00 $ ve [[0) ve 'ye sahip olmalıdır.
En İyi Uygulamalar ve Kritik Tahminler
Üretimsiz bir olay yanıt sistemi ile çalışmak temel mimarinin ötesinde dikkatli bir planlama gerektirir. Aşağıda ele alınması gereken önemli alanlar vardır.
Idempotency ve Eventual Consistency
SQS veya EventBridge gibi etkinlikler tekrar tekrar tekrarlanan olayları yürütmek için işlevlerinizi tasarlayın.AİLFLT:0) Uygulama ID), bir TTL ile DynamoDB masasında depolanır.Eğer kimlik zaten mevcutsa, hemen eylem yapmadan geri dön.
Soğuk Starts'ı Kullanın
Latency bir güvenlik olayı sırasında kritiktir. Soğuk başlar (bir işlev boşaldıktan sonra gecikme) 200-500 m veya daha fazla ekleyebilir, özellikle bağımlılıklara bağlı Mitigate:
- [FONT=0]) En geç hassas fonksiyonlar için (örneğin, ilk evaluator) için (Düzücük) için (Düzücük)[Dönetici).
- İşlev paketini küçük tutmak; gereksiz kütüphanelerden kaçının.
- Python veya Node.js'ı hafif görevler için kullanarak, genellikle Java veya C#'den daha hızlı soğuk bir şekilde başlatırlar.
Hata işleme ve gerileme
Sessizce başarısız olan otomatik bir yanıt, yanıtsız değildir. Implement:
- [FONT:0) Üstel arkadan gelenler[Dönetici: 1)
- [FONT:0)Circuit breakers[[DÜT:1) – bir işlev defalarca başarısız olursa, yeniden denemeyi ve tırmanmayı bırakın.
- [FONT:0)Dead-letter kuyrukları (DLQ)[Dönlenmedik olaylar için); tekrarlanan sorunları analiz etmek için analiz edin.
- [FONT:0]Manual kaçışı [Döntgen: 1 ) – bir Slack komut veya özel panoyu otomatik eylemi onaylayan veya aşırılamanıza izin veren bir paniğe sahiptir.
Yanıt Sisteminin Güvenliği Kendisi
Olay yanıt sistemi yüksek değerli bir hedeftir. Bunu koruyun:
- Kullanım:0)VPC uç noktaları[[Dönetici:0] Lambda'nın halka açık internete erişmeksizin DynamoDB'ye ve diğer hizmetlere erişmesi.
- [FONT:0) Şifre sırları[[[Döneticileri, veritabanı kimlikleri) KMS veya Azure Key Vault kullanarak çevre değişkenlerinde.
- [FONT:0)Denetleyici değişiklikler[Döneticiler ve bulut geçişleri aracılığıyla akışlar için[Döneticileri değiştir].
- [FONT:0)Separate hesapları /trronments[Dönler: 1 ) – bir gelişim hesabında ilk olarak sahne yanıt işlevleri, sonra geçerlilik sonrası üretime teşvik edilir.
Maliyet Yönetimi
Sunucusuz maliyetle etkisiz olsa da, beklenmedik dalgalanmalar faturaları ve bütçe eşlerini ayarlayabilir. büyük bir olay sırasında iş kesintilerini önlemek için tutar.UseENT:0Conserved concurrency sınırları)
Mevcut güvenlik Stack ile entegrasyon
Çoğu kuruluş zaten SIEM (Splunk, Sentinel, Elastic) veya SOAR platformuna sahiptir. sunucusuz iş akışları SIEM'in çoğunun REST API'leri kullanarak yapılandırın; Lambda'nın farklı bulut sağlayıcılarına normalize etme standartını da beraberinde getirebilir.
Gerçek Dünya Vakaları Kullanıyor
Otomatik DDoS Mession
AWS Shield Advanced, bir Uygulama Yük Dengeleyicisini hedef alan bir hacimsel saldırıyı tespit ettiğinde, bir BulutWatch metrik yayınlar.A Lambda işlevi bu metrike abone olur, suçlu kaynak IP aralıklarını hesaplar ve otomatik olarak AWS WAF oranını günceller. Bu, insan ekibinden önce saldırıyı azaltır.
Finansman Containment
Bulut depolama kova bilinen bir yazılım ile ilgili bir yazı isteği alır (tüm bir tehdit beslemesinden). Kovanın nesne yaratımı olayı, dosyayı hemen “Ücreye:2) olarak adlandıran bir işleve dönüşür ve bir uyarı gönderir.
Credential Response
AWS GuardDuty, bir IAM kullanıcının kimliklerinin alışılmadık bir yerden kullanıldığını tespit ettiğinde, EventBridges a Step Functions iş akışını kullandı. (a) akışı kullanıcı için geçici bir inkar politikası ekliyor, (b) konsol seansı geçersiz kılar, (c) kullanıcı ve güvenlik ekibini iki saat sonra, iş akışları durumu politikayı ve oturum açma işlemini ortadan kaldırır.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Sunucusuz teknoloji üzerine inşa edilen otomatik olay yanıtı artık bir futuristik konsept değildir - operasyonel bir şekilde azaltılabilir ve herhangi bir boyut örgütleri için uygun maliyetli bir yaklaşımdır. Buluta uygun bir şekilde, devletsiz fonksiyonlar ve iş akışları, güvenlik ekipleri, işlemlerinizi genişletebilir ve sürekli olarak düzeltmeye dayalı olarak incelenebilir: bir olay tipi (örneğin, IP bloke edici bir algoritma) ile tamamen otomatik bir algoritma inşa eder, o zaman diğer senaryoları test eder.
Dış Kaynaklar
- [FONT=0]AWS Lambda Geliştirici Kılavuzu[[Dönetici: 1) yanıt eylemleri için sunucusuz işlevleri nasıl yazılacağını öğrenin.
- [FONT:0) Azure Functions Documentation[[Dönetici: 1 ) – Microsoft Azure ekosistemi için eşdeğer yetenekler.
- [[Google Cloud Functions Dokümantasyon) - Google Cloud'da sunucusuz işlem.
- [FONT=0]NIST Olay Yanıt Kılavuzu[[Dönetici: 1), olay yanıtını planlamak ve uygulamak için resmi çerçeve.