洞察策略风险,用自然语言提问策略问题。 申请演示 →

Published:

以实时、即时的告警与访问强化事件响应

by Mark Byers

在 FireMon,我们对云安全态势管理有着略为不同的理解。Cloud Defense 从最初设计之时就以支持实时安全运营为目标。自第一天起,我们的目标就是帮助您在云安全隐患演变为云安全事故之前发现并修复它们。

虽然我们支持通过控制台、ChatOps 或全自动方式进行自动修复,但在许多情况下,手动审查并修复问题更为合理,这样可以降低产生意外后果的可能性。对于许多问题而言,应由拥有该账户/订阅/项目的团队来处理,因此我们推出了高级 ChatOps 与工单通知功能。通过将问题实时推送到各团队已在使用的工具中,您可以让他们以自己偏好的方式更快地解决问题。

但有时,尤其是当某项资源暴露在整个互联网上时(而且可能发生在深夜),您会希望 SecOps 立即介入并予以修复。此类应急访问权限应受到限制、审慎使用并全面记录。

本视频展示的正是这样一个示例。请观看实时演示(确实没有任何剪辑):从错误配置到修复完成的完整响应流程,用时不到两分钟:

1. 有人创建了存储卷的快照并将其设为公开。
2. FireMon Cloud Defense 立即通过 Slack 向值班事件响应人员发出告警。
3. 响应人员深入排查该问题,确定暴露的资源和 AWS 账户。
4. 响应人员甚至可以查看导致该问题的 API 调用,以及变更操作者的归属信息。
5. 随后,响应人员通过 ChatOps 申请 JIT 访问权限。
6. 管理者看到该 JIT 申请并予以批准。
7. 接着,FireMon Cloud Defense 的授权控制功能通知 AWS 账户创建会话,并将用户导向零知识系统以获取凭据(FireMon 永远无法访问凭据)。
8. 响应人员进入该 AWS 账户并修复问题。
9. Cloud Defense 检测到修复操作,自动清除该问题,并发出修复完成的 ChatOps 通知。

这听起来步骤不少,但请观看视频,了解整个过程有多么顺畅简便。这充分体现了实时能力的价值,以及为安全从业者打造产品的意义。

实时告警助力提升事件响应能力 | FireMon