
सर्वरलेस AWS सुरक्षा ऑटोमेशन फ्रेमवर्क जो खतरा इंटेलिजेंस को इन्जेस्ट करता है, ML-आधारित विसंगति पहचान (RCF, IP Insights) लागू करता है, और स्वचालित खतरा रोकथाम, पहचान और प्रतिक्रिया के लिए Kibana में सुरक्षा टेलीमेट्री को समृद्ध करता है।
SyntheticSun एक रक्षा-गहराई (defense-in-depth) सुरक्षा ऑटोमेशन और निगरानी ढांचा (framework) है जो खतरा खुफिया (threat intelligence), मशीन लर्निंग, प्रबंधित AWS सुरक्षा सेवाओं और सर्वरलेस प्रौद्योगिकियों का उपयोग करके लगातार खतरों को रोकता, पहचानता और उनका जवाब देता है।
आप टूटे हुए कांच में सोते हैं
अपने प्रतिबिंबों के साथ,
लेकिन क्या आप जीवित महसूस कर रहे हैं?
हाँ, मुझे आपसे पूछने दीजिए,
क्या आप जीवित महसूस कर रहे हैं?
- Norma Jean, 2016
SyntheticSun Malware Information Sharing Platform (MISP) और Anomali के LIMO के उपयोग के आसपास बनाया गया है, जो सामुदायिक संचालित खतरा खुफिया प्लेटफॉर्म (TIPs) हैं जो विभिन्न प्रकार के समझौता संकेतक (IoC) प्रदान करते हैं। सामान्यीकृत और डुप्लिकेट रहित खतरा इंटेल को लगभग वास्तविक समय में खोजा जाता है ताकि विभिन्न प्रकार के नेटवर्क ट्रैफ़िक में ज्ञात खतरों की तुरंत पहचान की जा सके। संभावित खतरों की पहचान में गतिशीलता जोड़ने के लिए, IP Insights मॉडल तैनात किए जाते हैं ताकि IP पतों और संस्थाओं (जैसे IAM प्रिंसिपल ID, user-agent, आदि) के युग्मन के बीच विसंगतियों (और उनमें संभावित खतरों) का पता लगाया जा सके; Elasticsearch में मूल RCF डिटेक्टरों का भी उपयोग किया जाता है ताकि निकट-वास्तविक समय की सुरक्षा टेलीमेट्री में विसंगतियां पाई जा सकें, जैसे ही वे Kibana में स्ट्रीम होती हैं। सुरक्षा टीमों के भीतर ML मॉडल के उपयोग और फाइन-ट्यूनिंग को लोकतांत्रिक बनाने के लिए, मुख्य समाधान के अतिरिक्त IP Insights मॉडल को प्रशिक्षित करने की उपयोगिताएं प्रदान की जाती हैं।
सुरक्षा टेलीमेट्री के ऑर्केस्ट्रेशन और ऑटोमेशन के साथ-साथ निष्कर्षण, परिवर्तन और लोडिंग (ETL) को Kibana में करने के लिए, विभिन्न AWS सर्वरलेस प्रौद्योगिकियों जैसे AWS Lambda, Amazon DynamoDB, और AWS CodeBuild का उपयोग किया जाता है। ऐसी सर्वरलेस प्रौद्योगिकियों का उपयोग उनकी स्केलेबिलिटी, उपयोग में आसानी, भारी MapReduce या Glue ETL-आधारित समाधानों की तुलना में अपेक्षाकृत सस्ती लागत के लिए किया जाता है। समाधान का अधिकांश भाग CloudFormation के माध्यम से तैनात किया जाता है, जिसमें विभिन्न चरणों में Python और शेल में सहायक स्क्रिप्ट प्रदान की जाती हैं ताकि अपनाने और सतत एकीकरण पाइपलाइनों में संभावित तैनाती को बढ़ावा दिया जा सके।
समाधान को यथासंभव पतला रखने के लिए, बुनियादी Python मॉड्यूल जैसे boto3, requests, json, ipaddress, socket और re अधिकांश निष्कर्षण, परिवर्तन और लोडिंग (ETL) को डाउनस्ट्रीम सेवाओं में करते हैं। चूंकि सभी भू-स्थान जानकारी ip-api.com द्वारा प्रदान की जाती है, इसलिए इसमें खाते या भुगतान स्तर की आवश्यकता नहीं है और इसका एक बेहतरीन API है जिसमें उनके प्रतिक्रिया हेडर में थ्रॉटलिंग जानकारी शामिल है। Elasticsearch और Kibana की अधिकांश निर्भरताएं भी कोड में प्रदान की जाती हैं (इंडेक्स, मैपिंग, विज़ुअलाइज़ेशन, आदि) ताकि भारी मैन्युअल कॉन्फ़िगरेशन से बचा जा सके।
SyntheticSun समाधान के आकार और आवश्यक निर्भरताओं के कारण तीन चरणों में फैला हुआ है। सभी आर्किटेक्चर और स्थापना निर्देश (और जहां उपयुक्त हो, FAQ) अपने स्वयं के चरण में रहते हैं। विस्तारित कार्यक्षमता के लिए ऐड-ऑन मॉड्यूल (जिसे परिशिष्ट कहा जाता है) भी प्रदान किए जाते हैं, जिनके अपने स्वयं के आर्किटेक्चर और स्थानीयकृत स्थापना निर्देश हैं।
SyntheticSun, GitHub पर मिलने वाली चीज़ होने के कारण, एक प्रूफ-ऑफ-कॉन्सेप्ट है और इसलिए मैंने पहली रिलीज़ के लिए हर चीज़ को पूरी तरह से सख्त करने की अतिरिक्त मेहनत नहीं की। यदि आप इसे ऐसे समय में पढ़ रहे हैं जब मैंने आवश्यक परिवर्तन नहीं किए हैं, तो इस समाधान को उत्पादन वातावरण (या उच्च सुरक्षा आवश्यकताओं वाले किसी भी वातावरण) में तैनात करने से पहले निम्नलिखित पर विचार करें। मैं इन वस्तुओं को एक रोडमैप पर रखूंगा और उचित समय पर अपडेट करूंगा।
SyntheticSun AWS Cloud पर आपके एज प्रोटेक्शन सुरक्षा उपयोग मामलों के लिए साइबर थ्रेट इंटेलिजेंस और मशीन लर्निंग का उपयोग शुरू करने का एक आसान तरीका है, बिना एक या अधिक वाणिज्यिक उपकरणों में निवेश किए, या आपकी सुरक्षा टीम के लिए डेटा वैज्ञानिक को काम पर रखे (हालाँकि आदर्श रूप से आपको बाद वाला करना चाहिए)। यह समाधान, प्रारंभिक कॉन्फ़िगरेशन के बाद, पूरी तरह से स्वचालित है, जिससे आप मशीन की गति से खतरों की पहचान कर सकते हैं और उनका जवाब दे सकते हैं। अंत में, यह समाधान आपकी घटना प्रतिक्रिया टीम को खतरे के जवाब के लिए उपयोग करने के लिए बुनियादी विज़ुअलाइज़ेशन प्रदान करता है, जैसे कि दुर्भावनापूर्ण माने जाने वाले IP पतों या डोमेन के लिए अनुमत इनबाउंड या आउटबाउंड कनेक्शन या DNS क्वेरी। समाधान का मूल बहुत हल्के ऑटोमेशन और डेटा इंजीनियरिंग पाइपलाइनों पर निर्भर करता है, जिनका सैद्धांतिक रूप से उन उद्देश्यों के लिए पुनः उपयोग किया जा सकता है जहाँ बहु-चरण सामान्यीकरण और संवर्धन या निर्धारित, तेज़-गति वाले बैच कार्यों की आवश्यकता होती है।