
Framework de detecção de má configuração de segurança AWS orientado a eventos que monitora múltiplas contas em tempo real, disparando alertas via Lambda para má configurações em IAM, S3, EC2 e banco de dados com latência de detecção inferior a 7 segundos.

Cargas de trabalho na nuvem oferecem oportunidades iguais para hackers tanto quanto para equipes internas. Empresas nativas da nuvem estão abertas a ataques tanto de forças externas quanto internas. Com o risco sempre crescente de violações de segurança e a má configuração da nuvem sendo um dos fatores mais comuns, o tempo médio para detecção deve ser reduzido a segundos em vez de minutos/horas/dias. Portanto, apresentamos nossa ferramenta interna DIAL(Did I Alert Lambda?) que nos ajuda a monitorar qualquer número de contas AWS em qualquer período de tempo.
DIAL(Did I Alert Lambda?) é uma estrutura centralizada de detecção de má configuração de segurança executada inteiramente em serviços gerenciados da AWS, como AWS API Gateway, AWS Event Bridge e AWS Lambda. Alguns dos principais recursos do DIAL incluem.
Para saber mais, você pode consultar o seguinte blog técnico.
Você receberá alertas acionáveis conforme mostrado abaixo com todos os detalhes relevantes:





A arquitetura é dividida em dois componentes diferentes:
Controlador Filho; O controlador filho atua como um manipulador de eventos, que precisa ser implantado em todas as contas/regiões onde você deseja o framework de detecção, conectado ao Event Bridge como um gatilho que, por sua vez, aciona o Controlador Filho quando algum evento de interesse acontece. Este controlador também é responsável por enviar alertas para o canal SLACK configurado pelo usuário, juntamente com a gravidade definida no arquivo de configuração. Ele então encaminha todo o objeto de resposta para o Controlador Pai para processamento e armazenamento adicionais.
Controlador Pai; O framework do DIAL precisa apenas de um Controlador Pai que atua como agregador para seu SIEM, IR e armazenamento persistente de alertas. O Controlador Pai funciona junto com o API Gateway, que está conectado a uma AWS Lambda no backend, cujo único propósito é coletar dados. A solicitação para o API Gateway deve ser Autenticada, o que é novamente configurável de acordo com as necessidades do usuário final.
Nota: Aqui usamos o projeto TheHive como uma ferramenta de RI (Resposta a Incidentes) de código aberto para ingerir dados; você pode simplesmente alterar a função no Controlador Pai para enviar o objeto de resposta para qualquer ferramenta SIEM/RI de sua escolha, apenas certifique-se de alterar os parâmetros necessários que precisam ser adicionados a ela.
Estamos lançando atualmente o módulo de detecção do DIAL, que ajudará você a detectar quaisquer má configurações. Planejamos lançar o módulo de remediação em um futuro próximo. A seguir estão os casos de uso de detecção que o DIAL atualmente é capaz de detectar e alertar.
IAM
S3
EC2
Secret Manager/SSM Parameter Store
Banco de dados (RDS/DynamoDB)
GuardDuty
Consulte o seguinte arquivo