
Framework di automazione della sicurezza serverless per AWS che acquisisce intelligence sulle minacce, applica rilevamento anomalie basato su ML (RCF, IP Insights) e arricchisce la telemetria di sicurezza in Kibana per prevenzione, rilevamento e risposta automatizzati alle minacce.
SyntheticSun è un framework di automazione e monitoraggio della sicurezza a difesa in profondità che utilizza threat intelligence, machine learning, servizi di sicurezza AWS gestiti e tecnologie serverless per prevenire, rilevare e rispondere continuamente alle minacce.
Dormi in vetro frammentato
Con riflessi di te,
Ma ti senti vivo?
Sì, lasciati chiedere,
Ti senti vivo?
- Norma Jean, 2016
SyntheticSun è costruito attorno all'uso della Malware Information Sharing Platform (MISP) e di Anomali's LIMO, che sono piattaforme di threat intelligence guidate dalla comunità (TIP) che forniscono vari tipi di indicatori di compromissione (IoC). Le threat intelligence normalizzate e deduplicate vengono confrontate in tempo quasi reale per identificare rapidamente minacce note in vari tipi di traffico di rete. Per aggiungere dinamismo all'identificazione di potenziali minacce, vengono distribuiti modelli IP Insights per trovare anomalie (e potenziali minacce al loro interno) tra l'abbinamento di indirizzi IP ed entità (come ID principal IAM, user-agent, ecc.), vengono utilizzati anche rilevatori RCF nativi in Elasticsearch per trovare anomalie nella telemetria di sicurezza in tempo quasi reale mentre viene trasmessa in streaming a Kibana. Per democratizzare l'uso e la messa a punto dei modelli ML all'interno dei team di sicurezza, vengono fornite utilità per addestrare i modelli IP Insights come componente aggiuntivo alla soluzione core.
Per eseguire sia l'orchestrazione e l'automazione, sia l'estrazione, trasformazione e caricamento (ETL) della telemetria di sicurezza in Kibana, vengono utilizzate varie tecnologie serverless AWS come AWS Lambda, Amazon DynamoDB e AWS CodeBuild. Tecnologie serverless come queste sono utilizzate per la loro scalabilità, facilità d'uso e costi relativamente bassi rispetto a soluzioni pesanti basate su MapReduce o Glue ETL. La maggior parte della soluzione viene distribuita tramite CloudFormation con script helper in Python e shell forniti attraverso i vari Stage per promuovere l'adozione e la potenziale distribuzione in pipeline di integrazione continua.
Per mantenere il più snello possibile il "cuore" della soluzione, moduli Python di base come boto3, requests, json, ipaddress, socket e re eseguono la maggior parte dell'estrazione, trasformazione e caricamento (ETL) nei servizi a valle. Poiché tutte le informazioni di geolocalizzazione sono fornite da ip-api.com, non richiede un account o livelli a pagamento e ha un'ottima API che include informazioni sulla limitazione nelle intestazioni delle risposte. Anche la maggior parte delle dipendenze di Elasticsearch e Kibana sono fornite nel codice (indici, mapping, visualizzazioni, ecc.) per evitare una configurazione manuale pesante.
SyntheticSun è suddiviso in tre Stage a causa delle dimensioni della soluzione e delle dipendenze richieste. Tutte le istruzioni di architettura e installazione (e FAQ dove appropriate) risiedono all'interno del proprio Stage. Vengono forniti anche moduli aggiuntivi (chiamati Appendice) per estendere la funzionalità, con le proprie istruzioni di architettura e installazione localizzate.
SyntheticSun, essendo qualcosa che hai trovato su GitHub, è una proof-of-concept e quindi non ho fatto il passo extra per la prima release per indurire assolutamente tutto. Supponendo che tu stia leggendo questo in un momento in cui non ho apportato le modifiche necessarie, considera quanto segue prima di distribuire questa soluzione in un ambiente di produzione (o qualsiasi ambiente con esigenze di sicurezza elevate). Metterò questi elementi in una roadmap e li aggiornerò come appropriato.
SyntheticSun è un modo semplice per iniziare a utilizzare la cyber threat intelligence e il machine learning per i tuoi casi d'uso di sicurezza perimetrale su AWS Cloud senza dover investire in uno o più strumenti commerciali, o assumere un data scientist per il tuo team di sicurezza (anche se idealmente dovresti fare quest'ultimo). Questa soluzione, dopo la configurazione iniziale, è completamente automatizzata, consentendoti di identificare e rispondere alle minacce a velocità macchina. Infine, questa soluzione fornisce visualizzazioni di base per il tuo team di incident response da utilizzare per la risposta alle minacce, come connessioni in entrata o in uscita consentite o query DNS verso indirizzi IP o domini considerati malevoli. Il nucleo della soluzione si basa su pipeline di automazione e data engineering molto leggere, che teoricamente possono essere riutilizzate per altri scopi dove sono necessarie normalizzazione e arricchimento a più stadi o job batch programmati e a ritmo serrato.