
Marco de respuesta automática a alertas de seguridad por AWS Serverless Application Model
NOTA: Este repositorio está obsoleto. El nuevo repositorio está aquí: https://github.com/m-mizutani/deepalert
AlertResponder es un framework serverless para la respuesta automática de alertas de seguridad.
AlertResponder recibe una alerta que es un evento de interés desde el punto de vista de seguridad y responde la alerta automáticamente. AlertResponder tiene 3 partes de respuesta automática.

Reemplace las siguientes variables según su entorno:
$REGION: Reemplácelo con su región de AWS. (ej. ap-northeast-1)$STACK_NAME: Reemplácelo con el nombre de la pila de CloudFormation$ curl -o alert_responder.yml https://s3-$REGION.amazonaws.com/cfn-assets.$REGION/AlertResponder/templates/latest.yml
$ aws cloudformation deploy --template-file alert_responder.yml --stack-name $STACK_NAME --capabilities CAPABILITY_IAM

Prepare un archivo de parámetros, ej. config.json y ejecute el comando make.
$ cat config.json
{
"StackName": "your-alert-responder-name",
"TestStackName": "your-test-stack-name",
"CodeS3Bucket": "your-some-bucket",
"CodeS3Prefix": "for-example-functions",
"InspectionDelay": "1",
"ReviewDelay": "10"
}
$ env AR_CONFIG=config.json make deploy
NOTA: Asegúrese de tener credenciales de AWS (ej. clave API) y permisos apropiados.
Después de desplegar AlertResponder, vaya al directorio tester y despliegue una pila para pruebas.
$ cd tester/
$ make AR_CONFIG=../config.json deploy
Puede ver param.json que es creado por el script en el directorio tester después del despliegue.
$ cat params.json
{
"AccountId": "214219211678",
"Region": "ap-northeast-1",
"Inspector": "slam-alert-responder-test-functions-Inspector-1OBGU89CT1P4B",
"Reporter": "slam-alert-responder-test-functions-Reporter-1NDHU0VDI8OPA"
}
Luego, regrese al directorio raíz del repositorio git y puede ejecutar la prueba de integración.
$ go test -v
=== RUN TestInvokeBySns
--- PASS: TestInvokeBySns (3.39s)
(snip)
PASS
ok github.com/m-mizutani/AlertResponder 20.110s