写点什么

Amazon Detective – 快速安全性调查和分析

  • 2020 年 4 月 05 日
  • 本文字数:1956 字

    阅读完需:约 6 分钟

Amazon Detective – 快速安全性调查和分析

接近五年前,我的一篇博文介绍了一个解决方案,该解决方案会自动分析 AWS CloudTrail 数据,以生成有关敏感的 API 使用量的提醒。这是有关安全分析和自动化的一个简单基本解决方案。但高要求的 AWS 客户会拥有多个 AWS 账户,从多个来源采集数据,基于正则表达式的简单搜索无法满足对可疑的安全相关事件开展深入分析的需要。如今,当检测到安全问题(例如凭证泄漏或资源被未经授权访问)时,安全分析师会交叉分析多个数据日志,以了解问题的根本原因及其对环境的影响。深入分析往往需要编写脚本和 ETL 以在多个孤立系统生成的数据之间建立连接。这将需要经验丰富的数据工程师来回答一些基本的问题,例如“这正常吗?”。分析师使用安全信息和事件管理 (SIEM) 工具、第三方库和数据可视化工具来验证、比较和关联数据,从而得出结论。让问题进一步复杂化的是,新 AWS 账户和新应用程序不断推出,导致分析师需要持续重新确定正常行为的基线,每次评估新的安全问题时都需要了解活动的新模式。


Amazon Detective 是一款完全托管的服务,它让用户能够将处理大量 AWS 日志数据的繁重工作自动化,轻松确定安全问题的根源和影响。启用 Detective 后,它会自动开始提取来自 AWS Guard DutyAWS CloudTrailAmazon Virtual Private Cloud 流日志的数据,然后以图形模型的方式组织这些数据,总结概括在您的整个 AWS 环境中观察到的资源行为和交互。


re:invent 2019 大会上,我们宣布推出 Amazon Detective 预览版。今天,我们欣然宣布此服务已对所有 AWS 客户开放。


Amazon Detective 使用机器学习模型来生成代表账户行为的图形,帮助您回答“此 API 调用对于此角色是否异常?”或者“来自此实例的流量突增是否符合预期?”等问题。您不需要编写任何代码,也不要配置或优化自己的查询。


为了开始使用 Amazon Detective,我打开了 AWS 管理控制台,在搜索栏中键入“detective”,然后从提供的结果中选择 Amazon Detective 以启动此服务。启用此服务后,我根据控制台的提示配置了要进行监控的“成员”账户以及要用于聚合数据的“主”账户。完成这些一次性的设置后,Amazon Detective 将立即开始分析 AWS 遥测数据,并且我将在分钟内即可访问一组图形界面,从中可以总览我的 AWS 资源及其相关行为(例如登录、API 调用和网络流量)。我从 Amazon Detective 搜索栏搜索某个检测结果或资源,并且我很快就能以图形方式查看一组指标的基线和当前值。



我选择了资源类型和 ID,然后开始浏览各种图形。



我还可以借助 Guard DutyAWS Security Hub 控制台中的原生集成来调查 AWS Guard Duty 检测结果。我单击任何 AWS Guard Duty 检查结果中的“调查”链接,将直接跳转至 Amazon Detective 控制台,其中将提供相关详细信息、上下文以及有关问题调查和响应的指导意见。在下例中,Guard Duty 报告了一起未经授权的访问,我决定对此开展调查:



Amazon Detective 控制台将会打开:



我项下翻滚页面以选中有关失败的 API 调用的图形。我单击图中的竖条以获取详细信息,例如发起调用的 IP 地址:



获得源 IP 地址后,我单击新行为: AWS 角色并观察这些调用的来源位置,从而与自动发现的基线进行比较。



Amazon Detective 是一种多账户解决方案,它会跨 AWS 账户进行调查,最高可将 1000 个 AWS 账户的数据和检测结果聚合到单个安全部门拥有的“主”账户中,从而方便查看您的整个 AWS 环境的行为模式和连接。


使用此服务无需部署任何代理、传感器或额外的软件。Amazon Detective 可以检索、聚合和分析来自 AWS Guard DutyAWS CloudTrailAmazon Virtual Private Cloud 流日志的数据。Amazon Detective 直接从 AWS 采集现有的日志,无需触及您的基础设施,因此对成本或性能无任何影响。


Amazon Detective 可以通过 AWS 管理控制台或 the Amazon Detective 管理 API 进行管理。借助管理 API,您可以将 Amazon Detective 嵌入您的标准账户注册、启用和部署流程。


Amazon Detective 是一项区域性的服务。我在需要分析检测结果的每个 AWS 区域都启用了此服务。所有数据都在生成相关数据的 AWS 区域处理。 Amazon Detective 以行为图的方式保存数据分析和日志摘要,从提取日志之日起滚动保存 1 年,从而方便对长时期的大型数据集进行可视化分析和深入探索。在我禁用此服务时,所有数据都将被删除,以确保不会留下任何数据。


使用 Amazon Detective 服务不会产生额外的费用,也无需预先承诺。我们将根据从 AWS CloudTrailAmazon Virtual Private Cloud 流日志和 AWS Guard Duty 检测结果中提取的数据量按 GB 收费。Amazon Detective 提供 30 天免费试用。与以往一样,请查看定价页面以了解详细信息。


本文转载自 AWS 技术博客。


原文链接:https://amazonaws-china.com/cn/blogs/china/amazon-detective-rapid-security-investigation-and-analysis/


2020 年 4 月 05 日 08:00257

欲了解 AWS 的更多信息,请访问【AWS 技术专区】

评论

发布
暂无评论
发现更多内容

同为电动小车热门,欧拉白猫比拼零跑T03,谁更胜一筹?

科技热闻

索信达控股:打造新一代中小银行智能营销平台体系的道与术

索信达控股

淘宝杨宽:淘宝直播低延迟架构演进和实践丨ECUG Meetup 回顾

七牛云

音视频 淘宝 ECUG 七牛云

【LeetCode】0~n-1中缺失的数字Java题解

HQ数字卡

算法 LeetCode 8月日更

带你了解Go怎样实现二级缓存

Regan Yue

redis 二级缓存 Go 语言 8月日更

Vue进阶(二十一):ES6 知识储备

No Silver Bullet

Vue ES6 8月日更

Vue进阶(二十三):Promise 详解

No Silver Bullet

Vue Promise 异步请求 8月日更

十大排序算法--基数排序

Ayue、

排序算法 8月日更

netty系列之:基于流的数据传输

程序那些事

Java Netty nio 程序那些事

百度大脑DuMix AR携明星数字员工首次亮相China Joy,智能虚拟形象系统全面升级

百度大脑

人工智能 ChinaJoy 虚拟偶像 数字人

生产环境全链路压测平台Takin

数列科技

开源 高可用 全链路压测 性能压测

Compose管理状态

Changing Lin

8月日更

百度BaikalDB在同程艺龙的成功应用实践剖析

百度Geek说

数据库 后端 架构·

从0开始的TypeScriptの三:TS的类型

空城机

typescript 大前端 8月日更

Go 学习笔记之 Goroutines

架构精进之路

Go 语言 8月日更

BERT模型为什么这么强?

博文视点Broadview

“互联网+”大赛之AI创新应用赛题攻略:大胆脑洞,共绘智慧生活蓝图

华为云开发者社区

AI HarmonyOS 大赛 互联网+ HMS Core

WeLink的杀手锏和远程办公软件的另一面

华为云开发者社区

远程办公 华为云 welink 视频会议 数字化办公

当 CloudQuery 遇到大数据

CloudQuery社区

大数据 hive ES 数据库管理

百度AI原生云实践: 基于容器云打造 AI 开发基础设施

百度开发者中心

AI 最佳实践 方法论 云原生

网络攻击的高频出现,高防服务器是最佳的选择

九河云安全

四色建模:用户转化率 KPI

escray

学习 极客时间 如何落地业务建模 8月日更 四色建模

手撸二叉树之最小深度

HelloWorld杰少

数据结构与算法 8月日更

书单 | 振聋发聩,撼世经典!总有那么一些书经得住时间的考验

博文视点Broadview

Prometheus 监控SpringCloud微服务

Rubble

Prometheus SpringCloud 8月日更

探究Presto SQL引擎(1)-巧用Antlr

vivo互联网技术

sql 编译器 presto antlr4

破解三大安防视频痛点,看华为4大硬核视频上云技术

华为云开发者社区

视频 华为云视频 安防 摄像头 安防视频

带你读AI论文:基于Transformer的直线段检测

华为云开发者社区

模型 目标检测 Transformer 线段检测 LETR

【Vue2.x 源码学习】第三十一篇 - diff算法-比对优化(下)

Brave

源码 vue2 8月日更

Apache APISIX 在移动云的应用

Apache APISIX 中国社区

开源 网关 APISIX

TCP如何保证数据的可靠传输

W🌥

计算机网络 TCP/IP 8月日更

Amazon Detective – 快速安全性调查和分析-InfoQ