
إطار عمل أتمتة أمنية بدون خادم على AWS يستوعب معلومات التهديدات، ويطبق كشف الحالات الشاذة القائم على التعلم الآلي (RCF, IP Insights)، ويُثري بيانات القياس الأمنية في Kibana لأتمتة الوقاية من التهديدات، واكتشافها، والاستجابة لها.
SyntheticSun هو إطار عمل آلي ومراقب لأمن الدفاع العميق يستخدم معلومات التهديدات، والتعلم الآلي، وخدمات أمان AWS المدارة، والتقنيات غير الخادمية لمنع التهديدات واكتشافها والاستجابة لها بشكل مستمر.
أنت تنام في زجاج مكسور
مع انعكاساتك،
لكن هل تشعر أنك على قيد الحياة؟
نعم، دعني أسألك،
هل تشعر أنك على قيد الحياة؟
- Norma Jean, 2016
تم بناء SyntheticSun حول استخدام منصة مشاركة معلومات البرامج الضارة (MISP) و Anomali's LIMO، وهما منصتان لمعلومات التهديدات (TIPs) مدفوعة من المجتمع توفران أنواعًا مختلفة من مؤشرات الاختراق (IoC). يتم البحث عن معلومات التهديدات الطبيعية والمكررة في الوقت الفعلي تقريبًا لتحديد التهديدات المعروفة بسرعة في أنواع مختلفة من حركة مرور الشبكة. لإضافة ديناميكية إلى تحديد التهديدات المحتملة، يتم نشر نماذج IP Insights للعثور على حالات شاذة (والتهديدات المحتملة فيها) بين إقران عناوين IP والكيانات (مثل معرفات مبدأ IAM ووكلاء المستخدم، وما إلى ذلك)، كما تُستخدم كاشفات RCF الأصلية في Elasticsearch للعثور على حالات شاذة في القياسات الأمنية في الوقت الفعلي تقريبًا أثناء تدفقها إلى Kibana. لإضفاء الطابع الديمقراطي على استخدام وضبط نماذج التعلم الآلي داخل فرق الأمان، يتم توفير أدوات لتدريب نماذج IP Insights كإضافة للحل الأساسي.
لأداء كل من التنسيق والأتمتة بالإضافة إلى استخراج وتحويل وتحميل (ETL) القياسات الأمنية إلى Kibana، يتم استخدام تقنيات AWS بدون خادم مختلفة مثل AWS Lambda و Amazon DynamoDB و AWS CodeBuild. تُستخدم هذه التقنيات غير الخادمية لقابليتها للتوسع وسهولة الاستخدام والتكاليف الرخيصة نسبيًا مقارنة بالحلول الثقيلة القائمة على MapReduce أو Glue ETL. يتم نشر معظم الحل عبر CloudFormation مع نصوص مساعدة بلغة Python و shell في جميع المراحل المختلفة لتعزيز الاعتماد وإمكانية النشر في خطوط التكامل المستمر.
لجعل "جوهر" الحل نحيلًا قدر الإمكان، تقوم وحدات Python الأساسية مثل boto3 و requests و json و ipaddress و socket و re بأداء معظم عمليات الاستخراج والتحويل والتحميل (ETL) إلى الخدمات النهائية. نظرًا لأن جميع معلومات الموقع الجغرافي يتم توفيرها بواسطة ip-api.com، فإنها لا تتطلب حسابًا أو مستويات مدفوعة ولديها واجهة برمجة تطبيقات رائعة تتضمن معلومات التخفيض في رؤوس استجاباتها. كما يتم توفير معظم تبعيات Elasticsearch و Kibana في الكود (الفهارس، التعيينات، التصورات، إلخ) لتجنب التكوين اليدوي الثقيل.
يتم توزيع SyntheticSun عبر ثلاث مراحل نظرًا لحجم الحل والتبعيات المطلوبة. تعيش جميع تعليمات الهندسة والتركيب (وأسئلة وأجوبة حيثما كان ذلك مناسبًا) داخل مرحلتهم الخاصة. كما يتم توفير وحدات إضافية (تسمى ملحق) لتوسيع الوظائف، والتي تحتوي على تعليمات الهندسة والتركيب الخاصة بها محليًا.
SyntheticSun، بحكم كونه شيئًا وجدته على GitHub، هو إثبات مفهوم ولذلك لم أذهب إلى الميل الإضافي للإصدار الأول لتعزيز كل شيء بشكل مطلق. بشرط أن تقرأ هذا في وقت لم أقم فيه بإجراء التغييرات اللازمة، فكر في ما يلي قبل نشر هذا الحل في بيئة إنتاج (أو أي بيئة ذات احتياجات أمنية متزايدة). سأضع هذه العناصر على خارطة طريق وسأحدثها حسب الاقتضاء.
SyntheticSun هو طريقة سهلة لبدء استخدام معلومات التهديدات السيبرانية والتعلم الآلي لحالات استخدام أمان حافة الحماية لديك على سحابة AWS دون الحاجة إلى الاستثمار في أداة تجارية واحدة أو أكثر، أو توظيف عالم بيانات لفريق الأمان الخاص بك (على الرغم من أنه يجب عليك فعل ذلك من الناحية المثالية). هذا الحل، بعد التكوين الأولي، مؤتمت بالكامل، مما يسمح لك بتحديد التهديدات والاستجابة لها بسرعة الآلة. أخيرًا، يوفر هذا الحل تصورات أساسية لفريق الاستجابة للحوادث لاستخدامها في الاستجابة للتهديدات، مثل الاتصالات الواردة أو الصادرة المسموح بها أو استعلامات DNS إلى ومن عناوين IP أو نطاقات تعتبر ضارة. يعتمد جوهر الحل على أتمتة خفيفة الوزن وخطوط أنابيب هندسة بيانات، والتي يمكن نظريًا إعادة استخدامها لأغراض أخرى حيث تكون هناك حاجة إلى التطبيع والإثراء متعدد المراحل أو وظائف الدُفعات السريعة المجدولة.
أولاً، إذا كنت تستخدم Amazon GuardDuty و/أو AWS WAF، فقد يكون من المنطقي تقييم هذا الحل، ولكنه أيضًا مطلب. الشخصيات الواضحة التي يمكنها الاستفادة هي فرق المنتجات المسؤولة عن تأمين مجموعتها التقنية بالكامل وتفتقر إلى رأس المال أو الخبرة لنمذجة وتدريب ونشر خوارزميات التعلم الآلي أو تشغيل خلاصات معلومات التهديدات السيبرانية بشكل ذي معنى. من المحتمل أن تكون هذه الشخصيات المذكورة آنفًا هي مهندسو الأمان أو محللو SecOps / SOC أو مهندس DevSecOps؛ ومع ذلك، فإن هذه القائمة ليست شاملة، ولا يحتاجون إلى أن يكونوا محاذين للمنتج/التطبيق حيث يمكن للفرق المركزية استخدام هذا أيضًا. استخدام آخر هو تلك الشخصيات نفسها (SecOps، هندسة الأمان) التي تعمل لفريق مركزي وتريد إنشاء قائمة حظر ديناميكية لجدران الحماية وأنظمة منع الاختراق، يمكن إعادة استخدام مشاريع CodeBuild لإسقاط ملفات CSV أو ملفات مسطحة إلى أي مكان تقريبًا (مثل جدران حماية Palo Alto، ومرشحات URL لوكلاء Squid، إلخ).
يفتقر SyntheticSun حاليًا إلى تغطية كاملة لجميع مصادر السجلات الرئيسية - وهي سجلات وصول S3 وسجلات وصول CloudFront، والتي تعتبر جزءًا لا يتجزأ من الطريقة التي يقدم بها الكثير من الأشخاص الخدمات (خاصةً لتطبيقات الصفحة الواحدة على دلاء S3). لا يمتد اكتشاف الحالات الشاذة إلى ما بعد WAF أو سجلات وصول API Gateway أو CloudTrail بسبب هوسي بـ IP Insights والافتقار التام لأي تدريب في علوم البيانات (بجدية، لا أعرف حتى كيفية استخدام pandas أو numpy). لا يوجد أي تحليل متعمق لمؤشرات الاختراق الخام لمعلومات التهديدات بخلاف محاولة مطابقتها في السجلات.