Мониторинг облака и проверки конфигурации
Безопасность облака: удостоверения, сети, IaC и мониторингКак обнаруживать проблемы конфигурации и подозрительную активность в облачной среде.
Зачем это нужно
- В облаке конфигурация меняется быстро, и только автоматические проверки успевают за изменениями.
- Журналирование управления (кто изменил настройки) — ключ к разбору инцидентов.
- Большинство облачных инцидентов заметно по изменениям конфигурации и доступа.
Теория
Облачное журналирование включает два разных потока: события управления (создание, изменение, удаление ресурсов, действия с правами) и события доступа к данным (чтение и запись объектов, обращения к сервисам). Первый поток показывает, кто и что менял; второй — кто и что читал. Без обоих невозможно разобрать инцидент. Дополнительно полезны журналы сетевых потоков, события конвейеров и журналы аутентификации провайдера удостоверений.
Автоматические проверки конфигурации: публичный доступ в хранилищах, открытые сетевые правила, отсутствие шифрования, отсутствие журналирования, неиспользуемые ключи, отсутствие многофакторной аутентификации у привилегированных учётных записей, избыточные права, публичные снимки, несоответствие тегов. Проверки запускают при каждом изменении конфигурации и по расписанию; результаты должны превращаться в задачи с владельцами.
Обнаружение активности: аномальные обращения к управляющим интерфейсам, вызовы из необычных регионов, отключение журналирования, создание ключей доступа, изменения прав, массовое чтение объектов, создание новых ресурсов (в том числе для вычислений), изменение правил защиты. Каждое такое событие должно иметь правило и путь реакции. Отдельно: следите за стоимостью — резкий рост расходов часто указывает на забытые или несанкционированные ресурсы.
Ключевые концепции
- События управления
- Записи о создании, изменении и удалении ресурсов и прав: основа разбора.
- События доступа к данным
- Записи о чтении и записи объектов и обращений к сервисам.
- Проверка при изменении
- Автоматическая проверка конфигурации сразу после изменения.
- Отключение журналирования
- Одно из самых опасных действий: признак подготовки к скрытым действиям.
- Аномалия регионов
- Обращения из необычных мест: возможный признак компрометации удостоверения.
- Контроль затрат как детект
- Резкий рост расходов как признак неучтённых ресурсов.
Инструменты
- Сервисы журналирования облачной платформы и их централизация в SIEM.
- Средства проверки конфигурации и оповещений об отклонениях.
- Средства обнаружения угроз облачной платформы.
- Панели метрик и отчётность по конфигурации.
- Системы управления задачами для исправления отклонений.
Практика в легальных лабораториях
- Включите журналирование управления и доступа к данным в учебном проекте.
- Создайте правило оповещения на изменение прав и создание ключа доступа.
- Настройте регулярную проверку конфигурации и разберите первые отчёты.
- Опишите реакцию на отключение журналирования.
- Настройте оповещение о резком росте расходов и объясните его пользу для безопасности.
Защита, детект и защитные меры
- Журналируйте управляющие и данные-события и централизуйте их.
- Настройте оповещения на опасные изменения: права, ключи, защита данных, журналирование.
- Проверяйте конфигурацию автоматически при каждом изменении.
- Рассматривайте рост расходов как возможный признак неучтённых ресурсов.
Правовая рамка и этика
- Журналы содержат данные о сотрудниках и клиентах: определяйте права доступа и сроки.
- Централизация журналов за пределами региона может нарушать требования к хранению данных.
Типичные ошибки
- Не включать журналирование управления.
- Хранить журналы короткий срок и терять возможность разбора.
- Не обрабатывать результаты проверок конфигурации.
- Игнорировать резкий рост расходов.
Чек-лист «умею»
- Знаю разницу между событиями управления и доступа к данным.
- Настроил оповещения на опасные изменения.
- Проверяю конфигурацию автоматически.
- Разбираю результаты проверок и закрываю отклонения.
- Слежу за расходами как за индикатором.
Вопросы на интервью
- Какие события облака вы считаете самыми важными для безопасности?
- Как вы отреагируете на отключение журналирования?
- Как организовать проверки конфигурации, чтобы они не игнорировались?