Policy-Risiken verstehen. Fragen zu Policies in natürlicher Sprache stellen. Demo anfragen →
Published:
Incident Response stärken mit Echtzeit- und Just-in-Time-Warnungen und -Zugriff
by Mark Byers
Bei FireMon verfolgen wir einen etwas anderen Ansatz beim Cloud Security Posture Management. Cloud Defense wurde von Grund auf für den Betrieb von Sicherheitsmaßnahmen in Echtzeit entwickelt. Unser Ziel war es vom ersten Tag an, Cloud-Sicherheitsvorfälle zu erkennen und zu beheben, bevor daraus Cloud-Sicherheitsprobleme werden.
Zwar unterstützen wir automatisierte Behebungen – über die Konsole, ChatOps oder vollständig automatisiert –, doch in vielen Situationen ist es sinnvoller, etwas manuell zu prüfen und zu korrigieren, damit unbeabsichtigte Folgen weniger wahrscheinlich sind. Viele Probleme sollten von dem Team bearbeitet werden, dem das Konto, das Abonnement oder das Projekt gehört. Deshalb haben wir unsere erweiterten ChatOps- und Ticketing-Benachrichtigungen entwickelt. Indem Probleme in Echtzeit direkt an die Teams in den Tools gesendet werden, die sie ohnehin nutzen, versetzen Sie diese in die Lage, Dinge schneller und mit der von ihnen bevorzugten Methode zu beheben.
Manchmal jedoch – insbesondere wenn etwas dem gesamten Internet ausgesetzt ist (und das vielleicht mitten in der Nacht) – soll SecOps eingreifen und es sofort beheben. Ein solcher Break-Glass-Zugriff sollte eingeschränkt, mit Bedacht eingesetzt und lückenlos protokolliert werden.
Genau das zeigt das Beispiel in diesem Video. Sehen Sie in Echtzeit (tatsächlich ohne jeden Schnitt) einen kompletten Reaktionsprozess von der Fehlkonfiguration bis zur Behebung in weniger als zwei Minuten:
1. Jemand erstellt einen Snapshot eines Speicher-Volumes und macht ihn öffentlich.
2. FireMon Cloud Defense alarmiert den diensthabenden Incident Responder sofort über Slack.
3. Der Responder steigt in das Problem ein und identifiziert die exponierte Ressource und das AWS-Konto.
4. Der Responder kann sogar die API-Aufrufe sehen, die das Problem verursacht haben, sowie die Zuordnung, wer die Änderungen vorgenommen hat.
5. Anschließend fordert der Responder JIT-Zugriff über ChatOps an.
6. Der Manager sieht die JIT-Anfrage und genehmigt sie.
7. Die Funktion Authorization Control von FireMon Cloud Defense benachrichtigt daraufhin das AWS-Konto, eine Sitzung zu erstellen, und leitet den Benutzer an ein Zero-Knowledge-System weiter, das die Anmeldedaten erfasst (FireMon hat zu keiner Zeit Zugriff auf Anmeldedaten).
8. Der Responder wechselt in das AWS-Konto und behebt das Problem.
9. Cloud Defense erkennt die Behebung, bereinigt das Problem automatisch und sendet zudem eine ChatOps-Benachrichtigung über die Behebung.
Das klingt nach viel, doch sehen Sie sich das Video an, um zu erleben, wie reibungslos und einfach es abläuft. Es zeigt eindrucksvoll, was Echtzeit leisten kann und was es bedeutet, ein Produkt für Sicherheitsfachleute zu entwickeln.