
Framework de automação de segurança serverless da AWS que ingere inteligência de ameaças, aplica detecção de anomalias baseada em ML (RCF, IP Insights) e enriquece a telemetria de segurança no Kibana para prevenção, detecção e resposta automatizada de ameaças.
SyntheticSun é um framework de automação e monitoramento de segurança em profundidade que utiliza inteligência contra ameaças, aprendizado de máquina, serviços de segurança gerenciados da AWS e tecnologias serverless para prevenir, detectar e responder continuamente a ameaças.
Você dorme em vidro fragmentado
Com reflexos de você,
Mas você se sente vivo?
Sim, deixe-me perguntar,
Você se sente vivo?
- Norma Jean, 2016
O SyntheticSun é construído em torno do uso da Malware Information Sharing Platform (MISP) e do Anomali LIMO, que são plataformas de inteligência contra ameaças (TIPs) orientadas pela comunidade que fornecem vários tipos de indicadores de comprometimento (IoCs). A inteligência contra ameaças normalizada e deduplicada é consultada em tempo quase real para identificar rapidamente ameaças conhecidas em vários tipos de tráfego de rede. Para adicionar dinamismo à identificação de ameaças potenciais, modelos do IP Insights são implantados para encontrar anomalias (e ameaças potenciais nelas) entre o pareamento de endereços IP e entidades (como IDs de principal do IAM, user-agents, etc.). Detectores RCF nativos também são usados no Elasticsearch para encontrar anomalias na telemetria de segurança em tempo quase real à medida que é transmitida para o Kibana. Para democratizar o uso e ajuste fino de modelos de ML dentro das equipes de segurança, utilitários para treinar modelos do IP Insights são fornecidos como um complemento à solução principal.
Para realizar tanto a orquestração e automação quanto a extração, transformação e carregamento (ETL) da telemetria de segurança no Kibana, várias tecnologias serverless da AWS, como AWS Lambda, Amazon DynamoDB e AWS CodeBuild, são utilizadas. Tecnologias serverless como essas são usadas por sua escalabilidade, facilidade de uso, custos relativamente baixos em comparação com soluções pesadas baseadas em MapReduce ou Glue ETL. A maior parte da solução é implantada via CloudFormation com scripts auxiliares em Python e shell fornecidos ao longo dos vários Estágios para promover a adoção e a potencial implantação em pipelines de integração contínua.
Para tornar os "componentes internos" da solução o mais enxutos possível, módulos Python básicos como boto3, requests, json, ipaddress, socket e re realizam a maior parte da extração, transformação e carregamento (ETL) para serviços downstream. Como todas as informações de geolocalização são fornecidas pelo ip-api.com, ele não requer conta ou níveis pagos e possui uma ótima API que inclui informações de limitação (throttling) nos cabeçalhos de resposta. A maioria das dependências do Elasticsearch e Kibana também é fornecida em código (índices, mapeamentos, visualizações, etc.) para evitar configuração manual pesada.
O SyntheticSun está distribuído em três Estágios devido ao tamanho da solução e às dependências necessárias. Toda a arquitetura e instruções de instalação (e FAQs quando apropriado) estão dentro de seu próprio Estágio. Módulos adicionais (chamados de Apêndices) também são fornecidos para estender a funcionalidade, com sua própria arquitetura e instruções de instalação localizadas.
O SyntheticSun, por ser algo que você encontrou no GitHub, é uma prova de conceito e, portanto, não me esforcei ao máximo na primeira versão para endurecer absolutamente tudo. Desde que você esteja lendo isso em um ponto no tempo em que eu não fiz as mudanças necessárias, considere o seguinte antes de implantar esta solução em um ambiente de produção (ou qualquer ambiente com necessidades de segurança elevadas). Colocarei esses itens em um roteiro e os atualizarei conforme apropriado.
O SyntheticSun é uma maneira fácil de começar a usar inteligência contra ameaças cibernéticas e aprendizado de máquina para seus casos de uso de segurança de borda na Nuvem AWS sem precisar investir em uma ou mais ferramentas comerciais, ou contratar um cientista de dados para sua equipe de segurança (embora idealmente você deva fazer o último). Esta solução, após a configuração inicial, é totalmente automatizada, permitindo identificar e responder a ameaças na velocidade da máquina. Finalmente, esta solução fornece visualizações básicas para sua equipe de resposta a incidentes usar na resposta a ameaças, como conexões de entrada ou saída permitidas ou consultas DNS para e de endereços IP ou domínios considerados maliciosos. O núcleo da solução depende de pipelines de automação e engenharia de dados muito leves, que, teoricamente, podem ser reutilizados para outros fins onde seja necessária normalização e enriquecimento em vários estágios ou trabalhos em lote rápidos e agendados.