RSAC2023丨云原生事件响应的10个最佳实践

VSole2023-05-15 09:41:02

随着云原生技术与产业的发展,云原生安全成为网络安全创新热点。如何通过云原生的方式开展云上事件响应?我们来看看在RSAC2023大会上,AWS提出的提升云原生事件响应成熟度的10个最佳实践。

1. 什么是事件响应

事件响应(IR)是由人员、流程和技术组成的系统,用于准备、检测、遏制疑似网络安全事件或危害,并从中恢复。

事件响应的生命周期

事件响应生命周期包括4个阶段:

事前准备

事中检测与分析

遏制、根除和恢复

事后复盘

 AWS的事件响应有什么不同

AWS事件响应的特点包括:

责任共担机制

云安全域的划分

专为基础设施访问设计的API接口

 考虑了云的动态性

 考虑了数据访问的需要

 加强了自动化能力

2.云原生事件响应的10个最佳实践

(1)  定义IR计划中的角色和责任

确定事件响应的相关责任方,为事件制定RACI图表:Responsible(负责人), Accountable(责任人), Informed(知情人), Consulted(咨询人),并将关键的云上责任相关方添加到IR计划中。

(2)  开展员工培训

培训的内容包括AWS基础,AWS安全和AWS环境。

AWS基础:了解AWS核心服务如EC2, S3, VPC, RDS等

AWS安全:IAM、组织、日志与监控、AWS安全服务

AWS环境:员工本人的身份验证如何设置、AWS账户结构、敏感数据存储等

(3)  开发云事件响应行动手册

为预期的安全事件生成行动手册,记录要采取的行动步骤,构建已知安全警报的行动手册例如AWS GuardDuty 调查等。

(4)  制定账户结构和标签策略

为账户结构制定计划,以了解AWS账户如何将工作负载分开。使用安全工具和日志存档账户创建安全OU,创建一个取证OU,为用户所在每个区域创建取证账户。


制定标记策略:定义用户需要了解的有关AWS资源的信息,为安全期间,可能包括业务部门、数据分类、应用程序所有者等。

实施标记策略:使用AWS标记策略和服务控制策略SCP强制标记,自动标记资源,尽量简要。

(5)  运行模拟

建立红、蓝、紫队进行运行模拟。红队重点是评估检测,紫队重点是提升检测能力,蓝队重点是应对措施。

典型的云上场景包括未经授权的IAM凭据使用,加密货币挖矿,S3上的勒索软件,以及伪造服务端请求等。

(6)  接入准备

定义事件响应所需的访问权限,包括IAM绝色和临时安全凭据。权限基于最小原则,包括每日只读模式,以及紧急情况模式等。对接入事件采取实时的监控和测试。

(7)  选择并设置日志

识别并启用调查日志,选择日志存储,确定并实施日志保留,开发检索和查询日志和工件的机制。


(8)  在所有可用区域启动托管检测服务

从本地(云原生)托管检测开始,例如Amazon GuardDuty。

使用威胁情报检测已知威胁:包括托管恶意软件和黑客工具的网站,加密货币矿池等。

使用机器学习检测未知威胁:基于机器学习的检测方法,分析正常情况并查看偏差。

(9)  确定资源类型的遏制策略

源头遏-在环境中应用筛选或路由,以防止攻击者从特定源IP地址或者网络范围访问资源。


终端遏制-在环境中应用筛选或路由,防止攻击者访问特定的目标主机或者资源。


技术和访问控制-通过限制功能和IAM主体访问资源,防止未经授权使用资源。


(10) 开发云取证能力

识别取证所需的工件,关键系统的捕获和安全备份,定义用于分析已识别日志和工件的机制,实现取证分析自动化。

网络安全aws
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年是网络安全行业发展前所未有的一年,无论是好的方面还是坏的方面。AWS公司有关网络安全方面的一些负责人对2023年网络安全的发展趋势进行了预测。网络安全培训将促进有效行动并提高安全性亚马逊公司安全部门全球安全培训主管Jyllian Clarke表示,培训和教育是实施良好安全措施的关键。
AI成黑客逃避检测的首选技术全球的网络犯罪团伙和APT组织正在积极招募AI和ML专家设计可以逃避当前威胁检测系统的恶意软件。最近GoDaddy曝出的潜伏多年的网络安全事件中,攻击者利用了人工智能技术来逃避检测,并成功在GoDaddy的系统中驻留多年。IDC的另一项调查发现,网络安全是所有地区的首要投资领域,但需求各不相同。
网络安全头条
2022-12-01 08:16:18
Google Project Zero安全团队想要消灭0day,它采用的一种方法是公开督促企业加快修复漏洞,其中包括Google 自己。
市场上有许多威胁情报工具,但能够正确使用这些工具并对安全威胁趋势进行情境化和分析的人员供不应求。渗透测试/红队。具有渗透测试/红队技能的人员是网络攻击安全类型的专家,他们可以告诉企业什么被破坏以及如何修复。安全培训领域的专家表示,安全业务严重缺乏软沟通和领导技能。如果不能向业务领导者解释基本的安全概念,具有才华的威胁猎手或红队成员的职业生涯就不会有进展。
快速扩展的大量云服务为企业 IT 和安全团队创造了一个永无止境且异常快速的变化周期。许多团队都在争先恐后地保护公共云中的数据,而且大多数组织都在使用过时的安全策略,这些策略在应用于 AWS、Azure 和 Google Cloud 等云环境时会失败。
CyberArk发布了新的SkyArk工具,用于扫描AWS和Azure基础设施中配置错误的账户。网络安全公司CyberArk发布了一款新的免费工具,可以检测亚马逊网络服务和微软Azure等云环境中的“影子管理员账户”。这两个组件都是通过分析公司的AWS或Azure账户的完整列表以及分配给每个用户的权限来寻找所谓的“影子管理员”。今年4月,该公司发布了SkyWrapper工具,该工具可以扫描AWS的基础设施,检测黑客是否滥用自我复制令牌,以维持对受损系统的访问。
整个技术产业都是动态的,不停在变化,新技术新方法如浪潮般不断涌现。只要身处IT安全领域,必然会被恶意黑客的技术推动着赶上这些潮流。也就是说,业内总会出现新东西,也总有些技术和工具会落伍。 那么,接下来的一年,安全人员眼中的技术趋势都有哪些呢?又有哪些曾经热门的话题会渐渐淡出人们的视线呢?
此次事件不仅损害了GoDaddy的声誉,而且还可能损害依赖GoDaddy托管的客户的声誉,例如通过GoDaddy WordPress托管解决方案的客户。这个事件对Okta客户的总体影响很小,只有2.5%的客户受到影响。GoDaddy必然会遭受声誉上的打击,这将导致品牌信誉度降低,几乎肯定会导致客户流失。即使有,事实仍然是,所有的审查和责任又一次落在了Okta身上。
澳大利亚政府称该计划旨在提高女性在劳动力中的比例,因为澳大利亚统计局发现,女性仅占当地数字技术工人的31%。·确定安全需求。英国政府表示,因此它的目标是建立一个新的实践准则,为应用程序设定基本的安全和隐私要求。英国政府网站的一份新闻稿称,根据新提案,智能手机、
云计算正在蓬勃发展。Gartner 预测,包括 IaaS、SaaS 和 PaaS 在内的公共云服务支出今年将达到近 5000 亿美元,到 2023 年将增长 21% 以上,达到 6000 亿美元。但安全问题仍然存在。像 AWS 提供的市场可以让最需要的人更容易获得正确的安全工具。但找到合适的网络安全合作伙伴仍然是一项涉及大量体力工作的运营挑战。
VSole
网络安全专家