
Framework de détection des erreurs de configuration de sécurité AWS piloté par événements, qui surveille plusieurs comptes en temps réel et déclenche des alertes via Lambda pour les erreurs de configuration IAM, S3, EC2 et bases de données, avec une latence de détection inférieure à 7 secondes.

Les charges de travail dans le cloud offrent autant d'opportunités aux pirates qu'aux équipes internes. Les entreprises Cloud-native sont vulnérables aux attaques provenant à la fois de l'extérieur et de l'intérieur. Face au risque croissant de brèche de sécurité, la mauvaise configuration du cloud étant l'un des facteurs les plus courants, le temps moyen de détection doit être réduit à quelques secondes plutôt qu'à des minutes/heures/jours. C'est pourquoi nous présentons notre outil interne DIAL (Did I Alert Lambda?), qui nous permet de surveiller un nombre quelconque de comptes AWS à tout moment.
DIAL (Did I Alert Lambda?) est un framework centralisé de détection des mauvaises configurations de sécurité qui repose entièrement sur des services managés AWS tels que AWS API Gateway, AWS Event Bridge et AWS Lambda. Voici quelques-unes de ses fonctionnalités clés :
Pour en savoir plus, vous pouvez consulter l'article technique suivant : blog.
Vous recevrez des alertes exploitables comme illustré ci-dessous, avec tous les détails pertinents :





L'architecture se décompose en deux composants distincts :
Contrôleur Enfant ; Le contrôleur enfant agit comme un gestionnaire d'événements. Il doit être déployé dans tous les comptes/régions où vous souhaitez installer le framework de détection. Il est connecté à Event Bridge en tant que déclencheur, ce qui active le contrôleur enfant lorsqu'un événement d'intérêt se produit. Ce contrôleur est également responsable de l'envoi d'alertes vers le canal SLACK configuré par l'utilisateur, accompagnées de la sévérité définie dans le fichier de configuration. Il transmet ensuite l'intégralité de l'objet de réponse au contrôleur parent pour un traitement et un stockage ultérieurs.
Contrôleur Parent ; Le framework DIAL n'a besoin que d'un seul contrôleur parent, qui sert d'agrégateur pour votre SIEM, votre outil de réponse aux incidents et le stockage persistant des alertes. Le contrôleur parent fonctionne avec API Gateway, connecté à une fonction AWS Lambda en backend, dont le seul but est de collecter les données. La requête vers l'API Gateway doit être authentifiée, ce qui est également configurable selon les besoins de l'utilisateur final.
Remarque : Nous avons utilisé ici le projet TheHive comme outil open source de réponse aux incidents pour ingérer les données. Vous pouvez simplement modifier la fonction du contrôleur parent pour envoyer l'objet de réponse vers n'importe quel outil SIEM/IR de votre choix. Assurez-vous simplement de modifier les paramètres nécessaires à ajouter par-dessus.
Nous publions actuellement le module de détection de DIAL, qui vous aidera à détecter toute mauvaise configuration. Nous prévoyons de publier le module de correction dans un avenir proche. Voici les cas de détection que DIAL est actuellement capable de détecter et d'alerter :
IAM
S3
EC2
Secret Manager / SSM Parameter Store
Base de données (RDS/DynamoDB)
GuardDuty
Veuillez consulter le fichier suivant : fichier