
Cadre d'automatisation de la sécurité AWS sans serveur qui ingère des renseignements sur les menaces, applique une détection d'anomalies basée sur le ML (RCF, IP Insights) et enrichit la télémétrie de sécurité dans Kibana pour une prévention, détection et réponse automatisées aux menaces.
SyntheticSun est un cadre de sécurité automatisé et de surveillance en profondeur qui utilise le renseignement sur les menaces, l'apprentissage automatique, les services de sécurité AWS gérés et les technologies serverless pour prévenir, détecter et répondre en continu aux menaces.
Tu dors dans du verre brisé
Avec tes reflets,
Mais te sens-tu vivant ?
Oui, laisse-moi te demander,
Te sens-tu vivant ?
- Norma Jean, 2016
SyntheticSun est construit autour de l'utilisation de la plateforme de partage d'informations sur les malwares (MISP) et de LIMO d'Anomali, qui sont des plateformes de renseignement sur les menaces (TIP) communautaires fournissant divers types d'indicateurs de compromission (IoC). Les renseignements sur les menaces normalisés et dédupliqués sont consultés en quasi-temps réel pour identifier rapidement les menaces connues dans divers types de trafic réseau. Pour dynamiser l'identification des menaces potentielles, des modèles IP Insights sont déployés pour trouver des anomalies (et les menaces potentielles qui y sont liées) entre le couplage d'adresses IP et d'entités (telles que les identifiants principaux IAM, les user-agents, etc.). Des détecteurs RCF natifs sont également utilisés dans Elasticsearch pour trouver des anomalies dans la télémétrie de sécurité en quasi-temps réel lorsqu'elle est diffusée dans Kibana. Pour démocratiser l'utilisation et le réglage fin des modèles de ML au sein des équipes de sécurité, des utilitaires pour entraîner les modèles IP Insights sont fournis en complément de la solution de base.
Pour effectuer à la fois l'orchestration et l'automatisation ainsi que l'extraction, la transformation et le chargement (ETL) de la télémétrie de sécurité dans Kibana, diverses technologies serverless AWS telles qu'AWS Lambda, Amazon DynamoDB et AWS CodeBuild sont utilisées. Ces technologies serverless sont choisies pour leur scalabilité, leur facilité d'utilisation et leurs coûts relativement faibles par rapport aux solutions lourdes basées sur MapReduce ou Glue ETL. La majeure partie de la solution est déployée via CloudFormation avec des scripts d'aide en Python et en shell fournis dans les différentes étapes pour favoriser l'adoption et le déploiement potentiel dans des pipelines d'intégration continue.
Pour rendre les « entrailles » de la solution aussi légères que possible, des modules Python de base tels que boto3, requests, json, ipaddress, socket et re effectuent la majeure partie de l'extraction, de la transformation et du chargement (ETL) vers les services en aval. Étant donné que toutes les informations de géolocalisation sont fournies par ip-api.com, cela ne nécessite ni compte ni niveaux payants et dispose d'une excellente API qui inclut des informations de limitation dans les en-têtes de réponse. La plupart des dépendances Elasticsearch et Kibana sont également fournies dans le code (index, mappings, visualisations, etc.) pour éviter une configuration manuelle lourde.
SyntheticSun est réparti sur trois étapes en raison de la taille de la solution et des dépendances requises. Toutes les instructions d'architecture et d'installation (ainsi que les FAQ le cas échéant) se trouvent dans leur propre étape. Des modules complémentaires (appelés Annexe) sont également fournis pour étendre les fonctionnalités, avec leurs propres instructions d'architecture et d'installation localisées.
SyntheticSun, en tant que quelque chose que vous avez trouvé sur GitHub, est une preuve de concept et je n'ai donc pas fait tout le nécessaire pour la première version afin de durcir absolument tous les aspects. Si vous lisez ceci à un moment où je n'ai pas encore apporté les modifications nécessaires, tenez compte des points suivants avant de déployer cette solution dans un environnement de production (ou tout environnement avec des besoins de sécurité renforcés). Je placerai ces éléments sur une feuille de route et les mettrai à jour si nécessaire.