ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

リアルタイムかつジャストインタイムのアラートとアクセスでインシデント対応を強化

by Mark Byers

FireMon では、クラウドセキュリティポスチャ管理に対して少し異なるアプローチを取っています。Cloud Defense は、リアルタイムのセキュリティ運用を支えるためにゼロから構築されました。当社の目標は初日から一貫して、クラウドセキュリティ上の事象が深刻な問題になる前に検知し、修正できるよう支援することにあります。

当社はコンソール経由、ChatOps 経由、または完全自動による自動修正に対応していますが、多くの状況では、意図しない結果を招く可能性を減らすために、手動で確認して修正するほうが合理的です。多くの課題は、そのアカウント/サブスクリプション/プロジェクトを所有するチームが対応すべきものであり、そのために当社は高度な ChatOps およびチケット通知機能を開発しました。課題を、各チームがすでに使用しているツールにリアルタイムで直接送ることで、チームは自らの得意な方法でより迅速に修正できるようになります。

しかし場合によっては、特にインターネット全体に公開されているとき(しかも深夜であるかもしれません)、SecOps が介入して直ちに修正することが求められます。この種のブレークグラスアクセスは、制限され、慎重に使用され、包括的に記録されるべきです。

本動画で示しているのが、その例です。設定ミスから修正までの一連の対応プロセスが 2 分以内に完了する様子を、リアルタイムで(実際に一切カットはありません)ご覧ください。

1. あるユーザーがストレージボリュームのスナップショットを作成し、公開状態にします。
2. FireMon Cloud Defense が、オンコールのインシデント対応担当者に Slack で即座に通知します。
3. 対応担当者が課題を掘り下げ、公開されているリソースと AWS アカウントを特定します。
4. 対応担当者は、この課題を発生させた API コールと、変更を行った人物の特定情報まで確認できます。
5. 次に、対応担当者は ChatOps 経由で JIT アクセスを申請します。
6. マネージャーが JIT 申請を確認し、承認します。
7. FireMon Cloud Defense の Authorization Control 機能が、AWS アカウントに通知してセッションを作成し、ユーザーをゼロナレッジシステムに誘導して認証情報を取得させます(FireMon が認証情報にアクセスすることは一切ありません)。
8. 対応担当者は AWS アカウントに移動し、課題を修正します。
9. Cloud Defense が修正を検知し、自動的に課題をクリアするとともに、修正完了の ChatOps 通知を送信します。

手順は多く感じられるかもしれませんが、動画をご覧いただければ、いかにスムーズで容易かがお分かりいただけます。これは、リアルタイム性の威力と、セキュリティ実務者のために製品を構築することの意義を示すものです。

インシデント対応を強化するリアルタイムアラート | FireMon