Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
Potencie a resposta a incidentes com alertas e acessos em tempo real e just-in-time
by Mark Byers
Aqui na FireMon, temos uma visão um pouco diferente sobre a gestão da postura de segurança na nuvem. O Cloud Defense foi concebido de raiz para suportar operações de segurança em tempo real. Desde o primeiro dia, o nosso objetivo tem sido ajudar a detetar e corrigir questões de segurança na nuvem antes que se tornem problemas de segurança na nuvem.
Embora suportemos correções automatizadas, seja através da consola, do ChatOps ou de forma totalmente automatizada, em muitas situações faz mais sentido rever e corrigir algo manualmente, reduzindo assim a probabilidade de consequências indesejadas. Para muitas questões, isto deve ser tratado pela equipa responsável pela conta/subscrição/projeto, razão pela qual criámos as nossas notificações avançadas de ChatOps e de tickets. Ao enviar as questões diretamente para as equipas, em tempo real e nas ferramentas que já utilizam, permite-lhes corrigir situações mais rapidamente com a técnica que preferirem.
Mas por vezes, sobretudo quando algo fica exposto à Internet em geral (e talvez a meio da noite), vai querer que a SecOps intervenha e corrija de imediato. Este tipo de acesso de emergência deve ser restrito, usado com critério e registado de forma exaustiva.
É esse o exemplo deste vídeo. Veja, em tempo real (a sério, não há quaisquer cortes), todo um processo de resposta, da configuração incorreta à correção, em menos de dois minutos:
1. Alguém cria um snapshot de um volume de armazenamento e torna-o público.
2. O FireMon Cloud Defense alerta instantaneamente, via Slack, o responsável de resposta a incidentes de serviço.
3. O responsável analisa a questão e identifica o recurso exposto e a conta AWS.
4. O responsável consegue até ver as chamadas de API que originaram a questão e a atribuição de quem efetuou as alterações.
5. O responsável solicita então acesso JIT através do ChatOps.
6. O gestor vê o pedido JIT e aprova-o.
7. A funcionalidade Authorization Control do FireMon Cloud Defense notifica então a conta AWS para criar uma sessão e encaminha o utilizador para um sistema de conhecimento zero para recolher as credenciais (a FireMon nunca tem acesso às credenciais).
8. O responsável entra na conta AWS e corrige a questão.
9. O Cloud Defense deteta a correção, limpa automaticamente a questão e envia também uma notificação de ChatOps sobre a correção.
Parece muito, mas veja o vídeo para perceber como é fluido e simples. Isto demonstra verdadeiramente o poder do tempo real e de criar um produto para profissionais de segurança.