
Marco de detección de configuraciones incorrectas de seguridad en AWS basado en eventos que monitorea múltiples cuentas en tiempo real, activando alertas mediante Lambda para configuraciones incorrectas de IAM, S3, EC2 y bases de datos con una latencia de detección inferior a 7 segundos.

Las cargas de trabajo en la nube ofrecen las mismas oportunidades a los hackers que a los equipos internos. Las empresas nativas de la nube están expuestas a ataques tanto externos como internos. Con el riesgo cada vez mayor de una brecha de seguridad y siendo la mala configuración de la nube uno de los factores más comunes de la misma, el tiempo medio de detección debería reducirse a segundos en lugar de minutos/horas/días. Por ello, presentamos nuestra herramienta interna DIAL (Did I Alert Lambda?), que nos ayuda a monitorizar cualquier número de cuentas de AWS en cualquier periodo de tiempo.
DIAL (Did I Alert Lambda?) es un marco centralizado de detección de configuraciones incorrectas de seguridad que se ejecuta completamente sobre servicios gestionados de AWS como AWS API Gateway, AWS Event Bridge y AWS Lambda. Algunas de las características clave de DIAL incluyen:
Para leer más al respecto, puedes consultar el siguiente blog técnico.
Recibirás alertas procesables como se muestra a continuación, con todos los detalles relevantes:





La arquitectura se divide en dos componentes diferentes:
Controlador Hijo; El controlador hijo actúa como un manejador de eventos, el cual debe desplegarse en todas las cuentas/regiones donde se desee el marco de detección. Está conectado a Event Bridge como disparador, el cual a su vez activa el controlador hijo cuando ocurre algún evento de interés. Este controlador también es responsable de enviar alertas al canal de SLACK configurado por el usuario, junto con la severidad definida en el archivo de configuración. Luego reenvía el objeto de respuesta completo al controlador padre para su procesamiento y almacenamiento.
Controlador Padre; El marco de DIAL solo necesita un controlador padre que actúe como agregador para tu SIEM, IR y almacenamiento persistente de alertas. El controlador padre funciona junto con API Gateway, que está conectado a un AWS Lambda en el backend, cuyo único propósito es recopilar datos. La solicitud a API Gateway debe estar autenticada, lo cual es configurable según las necesidades del usuario final.
Nota: Aquí hemos utilizado el proyecto TheHive como una herramienta de IR de código abierto para ingerir datos. Puedes cambiar fácilmente la función en el controlador padre para enviar el objeto de respuesta a cualquier herramienta SIEM/IR de tu elección, solo asegúrate de cambiar los parámetros necesarios que deben agregarse además de ello.
Actualmente estamos lanzando el módulo de detección de DIAL, que te ayudará a detectar cualquier mala configuración. Planeamos lanzar el módulo de remediación en un futuro cercano. Los siguientes son los casos de uso de detección que DIAL es actualmente capaz de detectar y alertar.
IAM
S3
EC2
Secret Manager / Parameter Store (SSM)
Base de datos (RDS/DynamoDB)
GuardDuty
Consulte el siguiente archivo