Comprenez le risque lié aux politiques. Posez vos questions sur les politiques en langage courant. Demander une démo →
Published:
Renforcer la réponse aux incidents grâce aux alertes et aux accès en temps réel et juste-à-temps
by Mark Byers
Chez FireMon, nous avons une vision quelque peu différente de la gestion de la posture de sécurité du cloud. Cloud Defense a été conçu dès l'origine pour prendre en charge les opérations de sécurité en temps réel. Notre objectif, depuis le premier jour, est d'aider à détecter et à corriger les incidents de sécurité du cloud avant qu'ils ne deviennent de véritables problèmes de sécurité du cloud.
Bien que nous prenions en charge les remédiations automatisées, que ce soit via la console, ChatOps ou en mode entièrement automatisé, il est souvent plus judicieux d'examiner et de corriger un élément manuellement afin de réduire le risque de conséquences involontaires. Pour de nombreux problèmes, cette tâche revient à l'équipe propriétaire du compte, de l'abonnement ou du projet, ce qui nous a conduits à créer nos notifications avancées ChatOps et de ticketing. En transmettant les problèmes directement aux équipes, en temps réel, dans les outils qu'elles utilisent déjà, vous leur donnez les moyens de corriger plus rapidement, selon la méthode de leur choix.
Mais dans certains cas, en particulier lorsqu'un élément est exposé à l'ensemble d'Internet (et peut-être en pleine nuit), vous voudrez que le SecOps intervienne et corrige immédiatement. Ce type d'accès d'urgence doit être restreint, utilisé avec discernement et journalisé de manière exhaustive.
C'est l'exemple présenté dans cette vidéo. Observez, en temps réel (il n'y a réellement aucune coupure), un processus de réponse complet, de la mauvaise configuration à la remédiation, en moins de deux minutes :
1. Quelqu'un crée un instantané d'un volume de stockage et le rend public.
2. FireMon Cloud Defense alerte instantanément l'intervenant d'astreinte via Slack.
3. L'intervenant analyse le problème et identifie la ressource exposée ainsi que le compte AWS.
4. L'intervenant peut même consulter les appels d'API à l'origine du problème et l'attribution des modifications effectuées.
5. L'intervenant demande ensuite un accès JIT via ChatOps.
6. Le responsable voit la demande JIT et l'approuve.
7. La fonctionnalité Authorization Control de FireMon Cloud Defense notifie alors le compte AWS afin de créer une session et redirige l'utilisateur vers un système à connaissance nulle pour récupérer les identifiants (FireMon n'a jamais accès aux identifiants).
8. L'intervenant bascule vers le compte AWS et corrige le problème.
9. Cloud Defense détecte la remédiation, clôture automatiquement le problème et envoie également une notification ChatOps de la remédiation.
Cela peut sembler beaucoup, mais regardez la vidéo pour constater à quel point le processus est fluide et simple. Elle illustre véritablement la puissance du temps réel et d'un produit conçu pour les praticiens de la sécurité.