成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如果企業做好準備,云中的事件響應將很簡單

云計算 混合云
云中的默認日志儀表板并不是為事件響應調查而構建的。這就是GCP Chronicle和Azure Sentinel等SIEM解決方案存在于每個主要云平臺上的原因。這些解決方案增強了可以使云中的事件響應變得簡單的原生功能,其前提是這些功能被啟用。

如果企業已經將業務轉向云計算,AWS和Microsoft 365可以提供的靈活性和可擴展性服務將獲得額外的收益。云中的事件響應遠比內部部署事件響應簡單。

但是有一個問題:需要執行事件響應的所有工具都駐留在企業最喜歡的云計算提供商和SaaS產品的平臺中,因此需要進行一些初始設置,以便為災難事件做好準備。

集中日志記錄

云中的默認日志儀表板并不是為事件響應調查而構建的。這就是GCP Chronicle和Azure Sentinel等SIEM解決方案存在于每個主要云平臺上的原因。這些解決方案增強了可以使云中的事件響應變得簡單的原生功能,其前提是這些功能被啟用。

利用云的內置事件,首先要集中所有日志記錄。

在通常情況下,可以記錄兩種操作:

·“讀取”操作無需修改即可揭示有關云計算環境及其組件的信息。

·“寫入”操作對環境進行更改,例如創建新帳戶、添加新用戶和部署服務。

記錄修改云計算帳戶的“寫入”操作對于檢測至關重要。但對于事件調查來說,這還不夠。徹底的事件響應需要能夠查看威脅參與者采取的全部行動范圍,其中包括“讀取”和“寫入”事件。

設置完全集中的日志記錄至關重要,維護也是如此。這需要檢查數據的健康狀況和覆蓋范圍。

人們經常發現在中央日志記錄解決方案中限制日志記錄以降低成本。與此同時,客戶團隊可能會假設擁有一套完整的日志,因為隨著企業的一些員工離職而失去了對這些限制的了解。如果企業面臨與成本相關的問題,建議實施將篩選出的日志存儲在冷存儲中的程序,以便在需要時將其引入集中式日志記錄解決方案。

不能指望云計算提供商

幾乎所有云計算提供商都允許用戶使用其默認日志門戶從特定時間跨度下載操作。但研究發現,這些云計算提供商的門戶雖然不斷更新,但在較長時間內對下載的完整性存在限制。在下載之后,必須以某種方式處理日志以進行分析,如果正在響應活動事件,這可能會造成重大障礙。

此外,大多數云計算日志門戶都對按需下載進行了限制,以保護所有客戶端的日志服務的整體可用性。如果企業有一個相當大的云計算環境,這可能是一個大問題。

在最好的情況下,缺少集中式日志會落后一個小時,而這一個小時可能對企業的響應至關重要。這就是為什么所有云服務仍然需要集中日志記錄的原因。

默認日志記錄是不夠的

在通常情況下,企業在云帳戶之上使用的服務是將遭受網絡事件影響最大的地方。不幸的是,這些服務中很少有默認情況下啟用日志記錄。

還應特別考慮云中使用的服務的日志記錄。這可能需要定義簡單的配置,這需要一些時間。但是,未能在這些服務上設置日志記錄的成本可能很高。

考慮一個未啟用日志的情況,并且AWS S3存儲桶已被錯誤地公開。當監管機構詢問企業誰訪問了這些數據時,可能將無法回答,因為證據不存在。這可能會讓企業面臨巨額罰款或帶來更多的后果。

標記和映射資產

內部部署事件響應最困難的部分之一是跟蹤資產。這通常會阻礙響應者嘗試優先考慮哪些計算機要保護或首先調查。

在云中,映射環境也比在內部部署網絡中容易得多,可以在任何地方進行映射。證據收集也得到簡化。使用云原生工具而不是第三方工具,可以在的家中/辦公室捕獲證據,而無需進入數據中心獲取數據。但是,如果沒有正確標記這些快照以幫助調查團隊了解它們的場景,那么這些快照可能幾乎毫無價值。

至少,云計算資源應標記有成本中心、負責人、相關服務以及這一云計算資源對服務的角色。如果沒有這些信息,將浪費一些時間來嘗試獲取資源周圍的場景。

例如,沒有適當標記的卷快照很少提供調查所需的證據。對單個卷快照的調查可能很快成為對所有卷快照的審查,但將再次浪費時間。

建立響應者帳戶

即使企業擁有所需的所有日志,其安全團隊也可能無法訪問它們。因此,需要在事件開始之前為其云計算環境創建響應者帳戶。如果需要與外部供應商共享日志以獲得第三方保證或支持,這些帳戶將變得至關重要。

通過間接或只讀的訪問權限,這些響應者帳戶可以訪問日志和日志儀表板,并開始調查。這些帳戶將無法對環境進行更改,并且需要與云計算管理員聯系以直接修復威脅參與者。如果企業安全團隊了解在云計算環境中更改策略和重置憑據的直接影響,那么對響應者帳戶的直接訪問可能是有意義的。

充分利用云計算的優勢

傳統的事件響應誕生于十多年前,當時操作系統的設計并未考慮到安全性。這要求調查人員依靠無意中留在系統中的證據。

使用云計算解決方案,那里有一個數據基線等待調查。例如,當檢查AWS公司的泄露事件時,其調查幾乎完全依賴于日志。在通常情況下,不會進行數字取證,其中涉及解析數字文件以找出數據泄露事件是如何發生的。這是因為與任何用戶一樣,威脅參與者在云計算環境中的行動受到限制。幾乎所有的操作都在日志中。因此,調查依賴于相對完整且易于解析的數據源。

將云計算事件響應與內部部署事件響應進行比較,在這種情況下,證據可能不完整,并且格式各異,因此需要特定的解析工作,可能需要幾天甚至幾周的時間。

企業不可避免地會遭受網絡攻擊,通過事件響應做好準備節省的時間和資源將超過其本身的成本。沒有采取這些步驟所帶來的危害可能比任何事件持續得更久。

責任編輯:姜華 來源: 企業網D1Net
相關推薦

2017-01-15 11:44:35

混合云企業風險

2021-12-22 23:15:12

數據安全企業金融

2022-08-31 14:54:25

勒索軟件攻擊企業

2020-07-30 16:39:26

5G移動網絡網絡

2020-12-04 11:38:03

5G網絡IT

2014-08-22 09:53:16

Windows 9

2022-05-06 10:36:48

低代碼優勢云原生

2012-03-07 09:02:47

微軟CeBIT2012Windows 8

2012-04-11 09:42:33

DLP數據保護數據丟失防護

2012-04-26 14:12:18

云測試

2023-10-18 16:04:13

2023-07-04 13:36:44

2018-04-28 09:00:54

災難恢復解決企業

2022-04-05 14:10:28

云計算公共云技術

2020-08-12 10:56:24

云平臺混合云多云

2022-12-06 15:27:14

2015-02-12 09:26:34

DockerLXCPaaS

2015-07-14 10:02:19

物聯網

2013-11-12 09:04:33

SDN網絡平臺
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 色爽女 | 精品视频一区二区 | 成人欧美一区二区三区 | 亚洲二区视频 | 欧美一区二区三区在线观看视频 | 91精品国产高清一区二区三区 | 国产精品一区二区久久久久 | 亚洲三区在线观看 | 欧美日韩综合精品 | 久久久久亚洲精品 | 在线免费国产 | 日韩在线播放网址 | 999国产视频| 欧美成人精品一区二区男人看 | 国产精彩视频在线观看 | 国产一区视频在线 | 国产免费xxx| 中文字幕在线精品 | 日韩伦理一区二区 | 成人免费视频网站在线看 | 黄色一级视频 | 久久久成人动漫 | 欧美一级特黄aaa大片在线观看 | 欧美日韩精品中文字幕 | 欧美一区二 | 自拍偷拍中文字幕 | 亚洲视频一区在线观看 | 亚洲一区二区三区四区在线观看 | 久久精品综合 | 午夜国产在线 | 日韩精品一区二区三区中文在线 | 亚洲视频在线观看 | 国产色网站 | 国产精品日韩一区 | 日韩欧美手机在线 | 久久久久久国产 | 中文字幕亚洲区一区二 | 日本黄色大片免费看 | 精品国产一区二区三区久久影院 | 久久久99精品免费观看 | 国产黄色在线 |