Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
Potencie la respuesta a incidentes con alertas y acceso en tiempo real y justo a tiempo
by Mark Byers
Aquí en FireMon tenemos un enfoque algo distinto sobre la gestión de la postura de seguridad en el cloud. Cloud Defense se creó desde cero para respaldar las operaciones de seguridad en tiempo real. Nuestro objetivo, desde el primer día, ha sido ayudar a detectar y remediar las incidencias de seguridad en el cloud antes de que se conviertan en problemas de seguridad en el cloud.
Aunque admitimos remediaciones automatizadas, ya sea a través de la consola, de ChatOps o de forma totalmente automatizada, en muchas situaciones tiene más sentido revisar y corregir algo manualmente para reducir la probabilidad de una consecuencia no deseada. Muchas incidencias deberían ser gestionadas por el equipo propietario de la cuenta, la suscripción o el proyecto, y por eso creamos nuestras notificaciones avanzadas de ChatOps y de tickets. Al enviar las incidencias directamente a los equipos, en tiempo real y en las herramientas que ya utilizan, usted les permite corregirlas con mayor rapidez mediante su técnica preferida.
Pero a veces, en especial si algo queda expuesto a Internet en general (y quizás en mitad de la noche), usted querrá que SecOps intervenga y lo corrija de inmediato. Este tipo de acceso de emergencia debe restringirse, usarse con criterio y registrarse de forma exhaustiva.
Ese es el ejemplo de este video. Vea, en tiempo real (de verdad, no hay ningún corte), todo un proceso de respuesta, desde la configuración incorrecta hasta la remediación, en menos de dos minutos:
1. Alguien crea una instantánea de un volumen de almacenamiento y la hace pública.
2. FireMon Cloud Defense alerta de inmediato al encargado de respuesta a incidentes de guardia a través de Slack.
3. El encargado de respuesta analiza la incidencia e identifica el recurso expuesto y la cuenta de AWS.
4. El encargado de respuesta puede incluso ver las llamadas a la API que generaron la incidencia y la atribución de quién hizo los cambios.
5. Luego, el encargado de respuesta solicita acceso JIT a través de ChatOps.
6. El gerente ve la solicitud JIT y la aprueba.
7. La función de control de autorización de FireMon Cloud Defense notifica entonces a la cuenta de AWS para crear una sesión y envía al usuario a un sistema de conocimiento cero para recopilar las credenciales (FireMon nunca tiene acceso a las credenciales).
8. El encargado de respuesta ingresa a la cuenta de AWS y remedia la incidencia.
9. Cloud Defense detecta la remediación, depura automáticamente la incidencia y además envía una notificación de la remediación por ChatOps.
Parece mucho, pero vea el video para comprobar lo fluido y sencillo que resulta. Esto demuestra realmente el poder del tiempo real y de construir un producto para profesionales de la seguridad.