
Framework di rilevamento delle configurazioni errate di sicurezza AWS basato su eventi che monitora più account in tempo reale, attivando avvisi tramite Lambda per configurazioni errate di IAM, S3, EC2 e database con una latenza di rilevamento inferiore a 7 secondi.

I carichi di lavoro sul cloud offrono pari opportunità agli hacker tanto quanto ai team interni. Le aziende cloud-native sono esposte ad attacchi sia esterni che interni. Con il crescente rischio di violazioni della sicurezza e la configurazione errata del cloud come uno dei fattori più comuni, il tempo medio di rilevamento dovrebbe essere ridotto a secondi anziché minuti/ore/giorni. Pertanto, presentiamo il nostro strumento interno DIAL (Did I Alert Lambda?) che ci aiuta a monitorare qualsiasi numero di account AWS in qualsiasi momento.
DIAL (Did I Alert Lambda?) è un framework centralizzato di rilevamento delle configurazioni errate di sicurezza che funziona completamente su servizi gestiti AWS come AWS API Gateway, AWS Event Bridge e AWS Lambda. Alcune delle caratteristiche principali di DIAL includono:
Per saperne di più, puoi consultare il seguente blog tecnico.
Riceverai avvisi utilizzabili come mostrato di seguito con tutti i dettagli pertinenti:





L'architettura è suddivisa in due componenti:
Controller Child; Il controller child funge da gestore di eventi, che deve essere distribuito in tutti gli account/regioni in cui si desidera il framework di rilevamento. È collegato a Event Bridge come trigger che, a sua volta, attiva il controller child quando si verifica un evento di interesse. Questo controller è anche responsabile dell'invio di avvisi al canale SLACK configurato dall'utente, insieme alla gravità definita nel file di configurazione. Successivamente inoltra l'intero oggetto risposta al controller parent per ulteriore elaborazione e archiviazione.
Controller Parent; Il framework di DIAL necessita di un solo controller parent che funge da aggregatore per SIEM, IR e archiviazione persistente degli avvisi. Il controller parent lavora insieme ad API Gateway collegato a un AWS Lambda nel backend, il cui unico scopo è raccogliere dati. La richiesta all'API gateway deve essere autenticata, il che è nuovamente configurabile in base alle esigenze dell'utente finale.
Nota: Qui abbiamo utilizzato il progetto TheHive come strumento IR open source per acquisire i dati; puoi semplicemente modificare la funzione sul controller parent per inviare l'oggetto risposta a qualsiasi strumento SIEM/IR di tua scelta, assicurati solo di cambiare i parametri necessari che devono essere aggiunti.
Attualmente stiamo rilasciando il modulo di rilevamento di DIAL, che ti aiuterà a rilevare eventuali configurazioni errate; prevediamo di rilasciare il modulo di remediation in un prossimo futuro. I seguenti sono i casi d'uso di rilevamento che DIAL è attualmente in grado di rilevare e segnalare.
IAM
S3
EC2
Secret Manager/SSM Parameter Store
Database (RDS/DynamoDB)
GuardDuty
Fare riferimento al seguente file