
ईवेंट-संचालित AWS सुरक्षा गलत कॉन्फ़िगरेशन डिटेक्शन फ्रेमवर्क जो वास्तविक समय में कई खातों की निगरानी करता है, Lambda के माध्यम से IAM, S3, EC2 और डेटाबेस की गलत कॉन्फ़िगरेशन के लिए सात सेकंड से कम की डिटेक्शन विलंबता के साथ अलर्ट ट्रिगर करता है।

क्लाउड पर वर्कलोड हैकर्स को उतने ही अवसर प्रदान करते हैं जितने कि आंतरिक टीमों को। क्लाउड-नेटिव कंपनियाँ बाहरी और आंतरिक दोनों तरफ से हमलों के लिए खुली हैं। सुरक्षा उल्लंघन के बढ़ते जोखिम और क्लाउड गलत कॉन्फ़िगरेशन (misconfiguration) के सबसे सामान्य कारणों में से एक होने के साथ, पता लगाने का औसत समय (MTTD) मिनटों/घंटों/दिनों के बजाय सेकंड्स में कम करना आवश्यक है। इसलिए, हम अपना इनहाउस टूल DIAL (Did I Alert Lambda?) प्रस्तुत करते हैं, जो किसी भी समय किसी भी संख्या में AWS खातों की निगरानी करने में हमारी सहायता करता है।
DIAL (Did I Alert Lambda?) एक केंद्रीकृत सुरक्षा गलत कॉन्फ़िगरेशन डिटेक्शन फ्रेमवर्क है जो पूरी तरह से AWS प्रबंधित सेवाओं जैसे AWS API Gateway, AWS Event Bridge और AWS Lambda पर चलता है। DIAL की कुछ प्रमुख विशेषताएँ निम्नलिखित हैं:
इसके बारे में अधिक पढ़ने के लिए, आप निम्नलिखित तकनीकी ब्लॉग के माध्यम से जा सकते हैं।
आपको नीचे दिखाए अनुसार सभी प्रासंगिक विवरणों के साथ कार्रवाई योग्य अलर्ट प्राप्त होंगे:





आर्किटेक्चर दो अलग-अलग घटकों में विभाजित है:
चाइल्ड कंट्रोलर; चाइल्ड कंट्रोलर एक ईवेंट हैंडलर के रूप में कार्य करता है, जिसे उन सभी खातों/क्षेत्रों में तैनात करने की आवश्यकता है जहाँ आप डिटेक्शन फ्रेमवर्क चाहते हैं। यह Event Bridge से ट्रिगर के रूप में जुड़ा होता है, जो बदले में किसी रुचि के ईवेंट होने पर चाइल्ड कंट्रोलर को ट्रिगर करता है। यह कंट्रोलर कॉन्फ़िग फ़ाइल में परिभाषित गंभीरता (severity) के साथ उपयोगकर्ता द्वारा कॉन्फ़िगर किए गए SLACK चैनल पर अलर्ट भेजने के लिए भी जिम्मेदार है। फिर यह पूरे रिस्पॉन्स ऑब्जेक्ट को आगे की प्रक्रिया और भंडारण के लिए पैरेंट कंट्रोलर को भेजता है।
पैरेंट कंट्रोलर; DIAL के फ्रेमवर्क को केवल एक पैरेंट कंट्रोलर की आवश्यकता है जो आपके SIEM, IR और अलर्ट के स्थायी भंडारण के लिए एक एग्रीगेटर के रूप में कार्य करता है। पैरेंट कंट्रोलर API Gateway के साथ काम करता है, जो बैकएंड पर एक AWS Lambda से जुड़ा होता है, जिसका एकमात्र उद्देश्य डेटा एकत्र करना है। API गेटवे का अनुरोध प्रमाणित (Authenticated) होना चाहिए, जो अंतिम उपयोगकर्ता की आवश्यकताओं के अनुसार पुनः कॉन्फ़िगर करने योग्य है।
नोट: यहाँ हमने डेटा इन्जेस्ट करने के लिए ओपन सोर्स IR टूल के रूप में TheHive प्रोजेक्ट का उपयोग किया है; आप अपनी पसंद के किसी भी SIEM/IR टूल पर रिस्पॉन्स ऑब्जेक्ट भेजने के लिए पैरेंट कंट्रोलर पर फ़ंक्शन को आसानी से बदल सकते हैं, बस यह सुनिश्चित करें कि इसके ऊपर जोड़े जाने वाले आवश्यक पैरामीटर बदल दिए गए हों।
हम वर्तमान में DIAL का डिटेक्शन मॉड्यूल जारी कर रहे हैं, जो आपको किसी भी गलत कॉन्फ़िगरेशन का पता लगाने में मदद करेगा। हम निकट भविष्य में रेमेडिएशन मॉड्यूल भी जारी करने की योजना बना रहे हैं। निम्नलिखित डिटेक्शन उपयोग के मामले हैं जिनका DIAL वर्तमान में पता लगाने और अलर्ट करने में सक्षम है।
IAM
S3
EC2
Secret Manager/SSM Parameter Store
Database (RDS/DynamoDB)
GuardDuty
कृपया निम्नलिखित फ़ाइल देखें।