เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →
Published:
เสริมศักยภาพ Incident Response ด้วยการแจ้งเตือนและการเข้าถึงแบบเรียลไทม์ Just-in-Time
by Mark Byers
ที่ FireMon เรามองเรื่อง Cloud Security Posture Management ต่างออกไปเล็กน้อย Cloud Defense ถูกออกแบบขึ้นใหม่ตั้งแต่ต้นเพื่อรองรับการปฏิบัติงานด้านความปลอดภัยแบบเรียลไทม์ เป้าหมายของเราตั้งแต่วันแรกคือการช่วยตรวจจับและ remediate ประเด็นด้านความปลอดภัยบนคลาวด์ ก่อนที่จะลุกลามกลายเป็นปัญหา
แม้เราจะรองรับการ remediate แบบอัตโนมัติ ไม่ว่าจะผ่านคอนโซล ChatOps หรือแบบอัตโนมัติเต็มรูปแบบ แต่ในหลายสถานการณ์ การตรวจสอบและแก้ไขด้วยตนเองย่อมเหมาะสมกว่า เพราะลดโอกาสเกิดผลกระทบที่ไม่ได้ตั้งใจ สำหรับหลายประเด็น ผู้ที่ควรรับผิดชอบคือทีมที่เป็นเจ้าของ account/subscription/project ด้วยเหตุนี้เราจึงพัฒนา ChatOps ขั้นสูงและการแจ้งเตือนผ่านระบบ ticketing การส่งประเด็นตรงถึงทีมในเครื่องมือที่พวกเขาใช้งานอยู่แล้วแบบเรียลไทม์ ช่วยให้ทีมแก้ไขได้เร็วขึ้นด้วยวิธีที่ตนถนัด
แต่บางครั้ง โดยเฉพาะเมื่อมีทรัพยากรเปิดออกสู่อินเทอร์เน็ตเป็นวงกว้าง (และอาจเกิดขึ้นกลางดึก) ท่านย่อมต้องการให้ SecOps เข้ามาจัดการแก้ไขทันที การเข้าถึงแบบ break glass เช่นนี้ควรถูกจำกัดสิทธิ์ ใช้อย่างระมัดระวัง และบันทึก log ไว้อย่างครบถ้วน
นั่นคือตัวอย่างในวิดีโอนี้ ชมกระบวนการตอบสนองทั้งหมดแบบเรียลไทม์ (ไม่มีการตัดต่อใด ๆ จริง ๆ) ตั้งแต่การตั้งค่าที่ผิดพลาดไปจนถึงการ remediate ภายในเวลาไม่ถึงสองนาที:
1. มีผู้สร้าง snapshot ของ storage volume และตั้งค่าให้เป็นสาธารณะ
2. FireMon Cloud Defense แจ้งเตือนผู้รับผิดชอบ incident response ที่อยู่เวรทันทีผ่าน Slack
3. ผู้รับผิดชอบเจาะลึกเข้าไปในประเด็นดังกล่าว และระบุทรัพยากรที่เปิดเผยพร้อมบัญชี AWS ที่เกี่ยวข้อง
4. ผู้รับผิดชอบยังเห็น API call ที่ทำให้เกิดประเด็นนี้ รวมถึงข้อมูลว่าใครเป็นผู้เปลี่ยนแปลง
5. จากนั้นผู้รับผิดชอบขอสิทธิ์เข้าถึงแบบ JIT ผ่าน ChatOps
6. ผู้จัดการเห็นคำขอ JIT และอนุมัติ
7. ฟีเจอร์ Authorization Control ของ FireMon Cloud Defense จะแจ้งไปยังบัญชี AWS เพื่อสร้าง session และส่งผู้ใช้ไปยังระบบ zero-knowledge เพื่อรับ credentials (FireMon ไม่มีสิทธิ์เข้าถึง credentials แต่อย่างใด)
8. ผู้รับผิดชอบเข้าสู่บัญชี AWS และ remediate ประเด็นดังกล่าว
9. Cloud Defense ตรวจพบการ remediate แล้วเคลียร์ประเด็นนั้นโดยอัตโนมัติ พร้อมส่งการแจ้งเตือนผ่าน ChatOps ว่าได้ดำเนินการแก้ไขเรียบร้อยแล้ว
ฟังดูเหมือนมีหลายขั้นตอน แต่ขอเชิญชมวิดีโอเพื่อดูว่าทุกอย่างราบรื่นและง่ายดายเพียงใด นี่คือภาพสะท้อนที่ชัดเจนของพลังแห่งการทำงานแบบเรียลไทม์ และของผลิตภัณฑ์ที่สร้างขึ้นเพื่อผู้ปฏิบัติงานด้านความปลอดภัยอย่างแท้จริง