
Ereignisgesteuertes AWS-Framework zur Erkennung von Sicherheitsfehlkonfigurationen, das mehrere Konten in Echtzeit überwacht und über Lambda Warnmeldungen für Fehlkonfigurationen von IAM, S3, EC2 und Datenbanken mit einer Erkennungslatenz von unter 7 Sekunden auslöst.

Workloads in der Cloud bieten Hackern ebenso viele Chancen wie internen Teams. Cloud-native Unternehmen sind Angriffen sowohl von außen als auch von innen ausgesetzt. Angesichts des stetig wachsenden Risikos von Sicherheitsverletzungen und Cloud-Fehlkonfigurationen, die einer der häufigsten Faktoren dafür sind, soll die mittlere Erkennungszeit auf Sekunden statt Minuten/Stunden/Tage reduziert werden. Daher stellen wir unser internes Tool DIAL(Did I Alert Lambda?) vor, das uns hilft, beliebig viele AWS-Konten zu jedem beliebigen Zeitpunkt zu überwachen.
DIAL(Did I Alert Lambda?) ist ein zentralisiertes Erkennungs-Framework für Sicherheitsfehlkonfigurationen, das vollständig auf AWS Managed Services wie AWS API Gateway, AWS Event Bridge und AWS Lambda läuft. Zu den wichtigsten Funktionen von DIAL gehören:
Weitere Informationen dazu finden Sie im folgenden technischen Blog.
Sie erhalten handlungsorientierte Alarme wie unten gezeigt mit allen relevanten Details:





Die Architektur ist in zwei verschiedene Komponenten unterteilt:
Child Controller; Der Child Controller fungiert als Event-Handler, der in allen Konten/Regionen bereitgestellt werden muss, in denen das Erkennungs-Framework verwendet werden soll. Er ist mit Event Bridge als Auslöser verbunden, der wiederum den Child Controller auslöst, wenn ein Ereignis von Interesse eintritt. Dieser Controller ist auch dafür verantwortlich, Warnmeldungen an den konfigurierten SLACK-Kanal zu senden, zusammen mit dem Schweregrad, der in der Konfigurationsdatei definiert ist. Anschließend leitet er das gesamte Antwortobjekt zur weiteren Verarbeitung und Speicherung an den Parent Controller weiter.
Parent Controller; Das DIAL-Framework benötigt nur einen Parent Controller, der als Aggregator für Ihr SIEM, IR und die dauerhafte Speicherung von Warnungen fungiert. Der Parent Controller arbeitet zusammen mit API Gateway, das mit einer AWS Lambda im Backend verbunden ist, deren einziger Zweck das Sammeln von Daten ist. Die Anfrage an API Gateway sollte authentifiziert sein, was wiederum je nach Bedarf des Endbenutzers konfiguriert werden kann.
Hinweis: Hier haben wir das TheHive-Projekt als Open-Source-IR-Tool zur Datenaufnahme verwendet. Sie können einfach die Funktion im Parent Controller ändern, um das Antwortobjekt an ein beliebiges SIEM/IR-Tool Ihrer Wahl zu senden. Stellen Sie nur sicher, dass Sie die erforderlichen Parameter ändern, die zusätzlich hinzugefügt werden müssen.
Wir veröffentlichen derzeit das Erkennungsmodul von DIAL, das Ihnen hilft, Fehlkonfigurationen zu erkennen. Wir planen, das Remediierungsmodul in naher Zukunft zu veröffentlichen. Im Folgenden sind die Erkennungsanwendungsfälle aufgeführt, die DIAL derzeit erkennen und alarmieren kann.
IAM
S3
EC2
Secret Manager/SSM Parameter Store
Database(RDS/DynamoDB)
GuardDuty
Bitte beachten Sie die folgende Datei