
إطار عمل للكشف عن أخطاء تكوين أمان AWS المستند إلى الأحداث، يراقب حسابات متعددة في الوقت الفعلي، ويطلق تنبيهات عبر Lambda لأخطاء تكوين IAM وS3 وEC2 وقاعدة البيانات، مع زمن استجابة للكشف يقل عن 7 ثوانٍ.

توفر أعباء العمل في السحابة فرصاً متساوية للمخترقين بقدر ما توفره للفرق الداخلية. الشركات التي تعمل في بيئة سحابية أصلية معرضة للهجمات من الخارج ومن الداخل. مع تزايد خطر الاختراقات الأمنية، وكون سوء التهيئة السحابية أحد أكثر العوامل شيوعاً في ذلك، يجب تقليل متوسط وقت الكشف إلى ثوانٍ بدلاً من دقائق/ساعات/أيام. لذلك، نقدم أداتنا الداخلية DIAL (Did I Alert Lambda?) التي تساعدنا في مراقبة أي عدد من حسابات AWS في أي فترة زمنية.
DIAL (Did I Alert Lambda?) هو إطار عمل مركزي للكشف عن سوء التهيئة الأمنية يعمل بالكامل على الخدمات المدارة من AWS مثل AWS API Gateway و AWS Event Bridge و AWS Lambda. تتضمن بعض الميزات الرئيسية لـ DIAL ما يلي:
لمعرفة المزيد عنه، يمكنك الاطلاع على المقالة التقنية.
ستتلقى تنبيهات قابلة للتنفيذ كما هو موضح أدناه مع جميع التفاصيل ذات الصلة:





تنقسم البنية المعمارية إلى مكونين مختلفين:
وحدة التحكم الفرعية: تعمل وحدة التحكم الفرعية كمعالج للأحداث، ويجب نشرها في جميع الحسابات/المناطق التي تريد فيها إطار عمل الكشف. وهي متصلة بـ Event Bridge كمشغل، والذي بدوره يقوم بتشغيل وحدة التحكم الفرعية عند حدوث أي حدث ذي أهمية. هذه الوحدة مسؤولة أيضاً عن إرسال التنبيهات إلى قناة SLACK التي تم تكوينها من قبل المستخدم، بالإضافة إلى مستوى الخطورة المحدد في ملف التكوين. ثم تقوم بإعادة توجيه كائن الاستجابة بالكامل إلى وحدة التحكم الرئيسية لمزيد من المعالجة والتخزين.
وحدة التحكم الرئيسية: يحتاج إطار عمل DIAL إلى وحدة تحكم رئيسية واحدة فقط تعمل كمجمع لـ SIEM و IR والتخزين المستمر للتنبيهات. تعمل وحدة التحكم الرئيسية مع API Gateway المتصل بواحدة من AWS Lambda في الواجهة الخلفية، والغرض الوحيد منها هو جمع البيانات. يجب أن يكون الطلب إلى API Gateway مصادقاً عليه، وهذا قابل للتكوين حسب احتياجات المستخدم النهائي.
ملاحظة: استخدمنا هنا مشروع TheHive كأداة مفتوحة المصدر لـ IR لإدخال البيانات، يمكنك ببساطة تغيير الوظيفة في وحدة التحكم الرئيسية لإرسال كائن الاستجابة إلى أي أداة SIEM/IR من اختيارك، فقط تأكد من تغيير المعلمات الضرورية التي يجب إضافتها أعلاها.
نقوم حالياً بإصدار وحدة الكشف من DIAL، والتي ستساعدك في اكتشاف أي سوء تهيئة، ونخطط لإصدار وحدة المعالجة في المستقبل القريب. فيما يلي حالات استخدام الكشف التي يستطيع DIAL حالياً اكتشافها والتنبيه عنها.
IAM
S3
EC2
Secret Manager / SSM Parameter Store
Database (RDS/DynamoDB)
GuardDuty
يرجى الرجوع إلى الملف التالي.