Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Potenziare l'incident response con avvisi e accessi in tempo reale e just-in-time

by Mark Byers

Noi di FireMon abbiamo un approccio leggermente diverso al Cloud Security Posture Management. Cloud Defense è stato progettato da zero per supportare operazioni di sicurezza in tempo reale. Fin dal primo giorno, il nostro obiettivo è stato quello di aiutare a rilevare e correggere le criticità di sicurezza del cloud prima che diventino veri problemi di sicurezza del cloud.

Sebbene supportiamo le remediation automatizzate, tramite console, ChatOps o in modalità completamente automatica, in molte situazioni è più sensato esaminare e correggere manualmente un elemento, così da ridurre la probabilità di conseguenze indesiderate. Per molte criticità, questa attività dovrebbe essere gestita dal team proprietario dell'account/della sottoscrizione/del progetto: è per questo che abbiamo creato le nostre notifiche avanzate ChatOps e di ticketing. Inviando le criticità direttamente ai team, in tempo reale e negli strumenti che già utilizzano, consentite loro di correggerle più rapidamente con la tecnica che preferiscono.

Ma a volte, soprattutto quando qualcosa è esposto all'intera Internet (magari nel cuore della notte), vorrete che il SecOps intervenga e risolva subito. Questo tipo di accesso break glass deve essere limitato, usato con criterio e registrato in modo completo.

È l'esempio mostrato in questo video. Osservate, in tempo reale (davvero, non ci sono tagli) un intero processo di risposta, dalla configurazione errata alla remediation, in meno di due minuti:

1. Qualcuno crea uno snapshot di un volume di storage e lo rende pubblico.
2. FireMon Cloud Defense avvisa immediatamente via Slack l'incident responder di turno.
3. Il responder approfondisce la questione e individua la risorsa esposta e l'account AWS.
4. Il responder può anche vedere le chiamate API che hanno generato il problema e l'attribuzione di chi ha effettuato le modifiche.
5. Il responder richiede quindi l'accesso JIT tramite ChatOps.
6. Il manager visualizza la richiesta JIT e la approva.
7. La funzionalità Authorization Control di FireMon Cloud Defense notifica poi all'account AWS di creare una sessione e indirizza l'utente a un sistema zero-knowledge per la raccolta delle credenziali (FireMon non ha mai accesso alle credenziali).
8. Il responder entra nell'account AWS e risolve il problema.
9. Cloud Defense rileva la remediation, chiude automaticamente la segnalazione e invia inoltre una notifica ChatOps dell'avvenuta remediation.

Sembrano molti passaggi, ma guardate il video per vedere quanto sia fluido e semplice. Questo dimostra davvero la potenza del tempo reale e di un prodotto costruito per i professionisti della sicurezza.

Avvisi in tempo reale per una incident response più efficace | FireMon