English | 简体中文
Elkeid è una soluzione open source che soddisfa i requisiti di sicurezza di vari carichi di lavoro come host, container, K8s e serverless. Deriva dalle best practice interne di ByteDance.
Con lo sviluppo del business delle aziende, la situazione di multi-cloud, cloud-native e coesistenza di più carichi di lavoro è diventata sempre più evidente. Speriamo che esista un insieme di soluzioni in grado di soddisfare i requisiti di sicurezza con diversi carichi di lavoro, così è nato Elkeid.
Introduzione
Elkeid ha le seguenti capacità chiave:
- Elkeid non solo possiede la tradizionale capacità HIDS (Host Intrusion Detection System) per il rilevamento delle intrusioni a livello host e l'identificazione di file dannosi, ma è anche in grado di identificare efficacemente i comportamenti dannosi nei container. L'host può soddisfare i requisiti di sicurezza anti-intrusione dell'host e del container su di esso, e la potente capacità di raccolta dati a livello kernel alla base di Elkeid può soddisfare il desiderio della maggior parte degli analisti di sicurezza per dati a livello host.
- Per il business in esecuzione, Elkeid ha la capacità RASP e può essere iniettato nel processo business per la protezione anti-intrusione; non solo il personale di manutenzione non deve installare un altro Agent, ma anche il business non necessita di riavvio.
- Per K8s stesso, Elkeid supporta la raccolta di K8s Audit Log per eseguire il rilevamento delle intrusioni e l'identificazione dei rischi sul sistema K8s.
- Il motore di regole Elkeid HUB può anche essere ben collegato con sistemi esterni multipli.
Elkeid integra queste capacità in un'unica piattaforma per soddisfare i complessi requisiti di sicurezza di diversi carichi di lavoro, ottenendo al contempo l'associazione delle capacità di più componenti. Ciò che è ancora più raro è che ogni componente ha superato enormi quantità di dati di ByteDance e anni di test sul campo.
Va notato che ci sono differenze tra la versione open source di Elkeid e la versione completa. Le attuali capacità open source includono principalmente:
- Tutte le capacità del dispositivo, ovvero capacità di raccolta dati/asset/parziale sul dispositivo, capacità di raccolta dati a livello kernel, parti della probe RASP, ecc., e sono coerenti con la versione interna di ByteDance;
- Tutte le capacità backend, ovvero Agent Center, service discovery, ecc., sono coerenti con la versione interna di ByteDance;
- Fornisce un motore di regole per la community edition, ovvero Elkeid HUB, e lo utilizza come esempio con un piccolo numero di strategie;
- Fornisce la versione community di Elkeid Console e alcune capacità di supporto.
Pertanto, per avere capacità complete di anti-intrusione e percezione del rischio, è anche necessario costruire politiche basate su Elkeid HUB ed eseguire un'elaborazione secondaria dei dati raccolti da Elkeid.
Architettura di Elkeid
Capacità Host di Elkeid
- Elkeid Agent Agente Linux userspace, responsabile della gestione di vari plugin, comunicazione con Elkeid Server.
- Elkeid Driver Il driver può raccogliere dati sul kernel Linux, supporta il runtime dei container, comunica con il plugin Elkeid Driver.
- Elkeid RASP Supporta probe runtime per CPython, Golang, JVM, NodeJS, PHP, supporta l'iniezione dinamica nel runtime.
- Elenco Plugin di Elkeid Agent
- Driver Plugin: Responsabile della gestione di Elkeid Driver e dell'elaborazione dei dati del driver.
- Collector Plugin: Responsabile della raccolta di informazioni sugli asset/log sul sistema Linux, come elenco utenti, crontab, informazioni sui pacchetti, ecc.
- Journal Watcher: Responsabile del monitoraggio dei log di systemd, attualmente supporta la raccolta e la segnalazione dei log relativi a SSH.
- Scanner Plugin: Responsabile del rilevamento statico di file dannosi sull'host, attualmente supporta yara.
- RASP Plugin: Responsabile della gestione dei componenti RASP e dell'elaborazione dei dati raccolti da RASP.
- Baseline Plugin: Responsabile del rilevamento dei rischi di baseline in base alle policy di controllo delle baseline.
- Formato dati Elkeid
- Tutorial sull'uso dei dati Elkeid
Capacità Backend di Elkeid
- Elkeid AgentCenter Responsabile della comunicazione con l'Agent, della raccolta dei dati dell'Agent, della loro semplice elaborazione e dell'invio nel MQ; è anche responsabile della gestione dell'Agent, inclusi aggiornamento, modifica della configurazione, distribuzione dei task, ecc.
- Elkeid ServiceDiscovery Ogni componente nel backend deve registrarsi e sincronizzare regolarmente le informazioni di servizio con il componente, in modo da garantire che le istanze in ogni modulo di servizio siano visibili tra loro e facilitare la comunicazione diretta.
- Elkeid Manager Responsabile della gestione dell'intero backend, fornisce API di query e gestione correlate.
- Elkeid Console Front-end di Elkeid.
- Elkeid HUB Motore di regole HIDS di Elkeid.
Elenco Funzionalità di Elkeid