في سياق الأمن السحابي، تواجه فرق الاستجابة للحوادث (IR) مهمة شاقة تتمثل في اكتشاف الحوادث وتحليلها والتخفيف من آثارها بسرعة. ولهذا السبب، أنشأت مؤسسات مثل SANS وNIST أطر عمل IR التي تساعد المستجيبين للحوادث على تسريع العملية بدءًا من اكتشاف الحادث وحتى احتوائه والتعافي منه في النهاية.
عند وقوع حادث محتمل، من المهم أن تكون قادرًا على تقييم التأثير المحتمل لمورد مخترق بسرعة ودقة مثل جهاز افتراضي أو حاوية وتحديد السبب الجذري للحادث (كيف دخل المهاجم). من المهم أيضًا فهم الخطوات التالية المحتملة التي يمكن (ولا يستطيع) المستخدم الضار اتخاذها. سيساعدك هذا على تأمين جواهر التاج الخاصة بك والانتقال بسرعة إلى مرحلة الاحتواء الفعالة.
نهج الطب الشرعي السحابي الأصلي
تواصل Wiz توسيع عروض الطب الشرعي الخاصة بها وتوفر تحليلًا آليًا للسبب الجذري ونصف قطر الانفجار استنادًا إلى الرسم البياني الأمني لـ Wiz. يمنح Wiz Forensics العملاء القدرة على جمع الأدلة المهمة تلقائيًا عندما يكون أحد الموارد قد تعرض للاختراق. على سبيل المثال، يمكن للعملاء نسخ حجم الجهاز الظاهري، وتنزيل “حزمة الطب الشرعي” مع جميع السجلات والعناصر المهمة من الجهاز لبدء الفرز الأولي، واستخدام مستشعر وقت التشغيل لعرض العمليات المختلفة التي تم تشغيلها على الحاويات أو الأجهزة الافتراضية.
يوفر تقييم Blast Radius الآلي لفرق IR الوقت الحاسم من خلال الإجابة على سؤالين مهمين:
-
كيف تم اختراق الموارد؟ على سبيل المثال، “هل استغل المهاجم ثغرة أمنية؟ هل استخدم بيانات الاعتماد المسروقة للمصادقة؟”
-
النظر إلى مورد يشتبه في حدوث اختراق فيه: أين يمكن للمهاجم أن يتحرك في البيئة، وما هو التأثير على الأعمال؟ بمعنى، “هل هناك طريق للانتقال من هذا المورد إلى البيانات الحساسة؟ هل يمكنه الوصول إلى دور سحابي متميز للغاية؟”
قوة الرسم البياني الأمني مع مراقبة وقت التشغيل
تصور هذا: تم اختراق جهاز افتراضي (VM) أو حاوية داخل البنية الأساسية السحابية العامة لديك. الساعة تدق، وأنت بحاجة إلى إجابات سريعة. هذا هو المكان الذي يلعب فيه Wiz’s Security Graph ويعزز قدرات الاستجابة للحوادث.
يعد Security Graph في جوهره قاعدة بيانات رسومية تحاكي البنية الأساسية السحابية بدقة وتلتقط الأحداث في الوقت الفعلي من موفر السحابة الخاص بك. إن نهج الرسم البياني الفريد لـ Wiz فيما يتعلق بأمان السحابة يجعله أداة ممتازة للتحقيقات في الاستجابة للحوادث؛ يتيح لك هذا التوأم الرقمي لبيئتك تصور وفهم التأثير المحتمل لحادث أمني، والمعروف أيضًا باسم “نطاق الانفجار”.
يقوم Wiz أيضًا بمراقبة أعباء العمل لديك بشكل مستمر بحثًا عن أي نشاط مشبوه في وقت التشغيل. استنادًا إلى كل من مستشعر Wiz واستيعاب الأحداث السحابية، يمكنه إضافة سياق وقت التشغيل إلى تحليل نصف قطر الانفجار، مثل الأحداث المشبوهة التي ينفذها حساب خدمة الجهاز أو بواسطة مستخدم معين.
فهم نصف قطر الانفجار
يشير مصطلح “نطاق الانفجار” إلى مدى الضرر أو التأثير الذي يمكن أن يحدثه حادث أمني على البيئة السحابية الخاصة بك. في سياق الأمن السحابي، تعد معرفة نطاق الانفجار أمرًا بالغ الأهمية لتخفيف المخاطر وتقليل الاضطرابات. باستخدام الرسم البياني الأمني، يعمل Wiz على تمكين فرق علاقات المستثمرين من القيام بما يلي:
-
تحديد نطاق التأثير: عندما يتم اختراق جهاز افتراضي أو حاوية، يمكنك بسرعة تحديد الموارد الأخرى المعرضة للخطر. يرسم الرسم البياني للأمان العلاقات والتبعيات، مما يمنحك صورة واضحة لما هو على المحك.
-
تتبع مسار الهجوم: إن فهم كيفية حدوث الخرق الأمني لا يقل أهمية عن معرفة نطاقه. يمكن للرسم البياني للأمان تتبع مسارات الهجوم المحتملة، مما يوفر رؤى حول كيفية حصول المهاجم على حق الوصول والتحرك أفقيًا داخل بيئتك عن طريق إساءة استخدام أسرار النص الواضح أو تصعيد امتيازات المستخدم. بالإضافة إلى ذلك، يمكن لـ Wiz CDR تسليط الضوء على الأنشطة الحديثة التي تتضمن المورد المخترق، لمساعدتك في معرفة الإجراءات التي قام بها المهاجم داخل بيئتك.
-
حدد السبب الجذري: تحديد السبب الجذري لحادث أمني يمكن أن يكون مثل العثور على إبرة في كومة قش. ومع ذلك، فإن الرسم البياني الأمني يجعل الأمر سهلاً. سواء أكان ذلك أحد مكونات البرامج الضعيفة، أو التحكم في الوصول الذي تمت تهيئته بشكل خاطئ، أو مفتاح SSH المكشوف، يمكنك التركيز بسرعة على الجاني.
بالنسبة لمساحات أسماء Kubernetes على وجه الخصوص، قامت Wiz بفتح مصدر مفتوح لطريقة حساب نصف قطر الانفجار وأصدرت NamespaceHound لاكتشاف مخاطر الانتهاكات المحتملة لعبور مساحة الاسم. في Wiz، يتم إجراء هذا التحليل تلقائيًا وجاهزًا لكل مساحة اسم في البيئة.
مثال في العالم الحقيقي
دعونا نتعمق في سيناريو العالم الحقيقي. ستتلقى تنبيهًا بشأن الأحداث المشبوهة التي تحدث في أحد الأجهزة الافتراضية في بيئتك.
من خلال مراجعة نتائج تحليل السبب الجذري الآلي، يمكننا أن نرى على الفور أن الجهاز قد تأثر بالعديد من نقاط الضعف الحرجة بالإضافة إلى العديد من التكوينات الخاطئة، مثل مثيل دفتر Jupyter الذي يسمح بالوصول غير المصادق.
بعد ذلك، كمستجيب، يمكنك استخدام إمكانات Wiz للطب الشرعي لنسخ وحدات تخزين الجهاز إلى حساب الطب الشرعي الخاص بك وتنزيل حزمة الطب الشرعي في نفس الوقت للعثور على أي أثر للنشاط الضار في السجلات، والتي تتضمن أيضًا سجلات تدقيق Jupyter Notebook.
بالمضي قدمًا، باستخدام نتائج التحليل الآلي لنصف قطر الانفجار، يمكننا أن نرى أن الجهاز يحتوي على مفتاح خاص بنص واضح يمكن أن يؤدي إلى تصعيد الامتيازات. في هذه الحالة، يجب عليك تدوير المفتاح على الفور ومراجعة جميع الأحداث السحابية المرتبطة به لمعرفة ما إذا كان المهاجم قد أساء استخدامه، ولأي غرض.
بالإضافة إلى ذلك، يمكننا أن نرى أن هناك مسارين لهوية الاشتراك المتبادل من الجهاز إلى الدور ومفتاح KMS في اشتراك آخر. للتحقق مما إذا كان المهاجم قد استخدم تلك المسارات، يمكننا مراجعة الأحداث التي يقوم بها حساب خدمة الجهاز والتحقق من أي نشاط مشبوه يتعلق بالدور أو المفتاح، بهدف فهم نطاق الهجوم واتخاذ قرار بشأن خطوات الاحتواء.
تجربة خارج الصندوق ذات قيمة هائلة
في عالم الأمن السحابي، الوقت هو الجوهر. يعد Security Graph حليفًا قويًا لفرق الاستجابة للحوادث في عالم البنية التحتية السحابية العامة. لا يقتصر الأمر على الاستجابة للحوادث فحسب؛ يتعلق الأمر بالاستجابة بشكل أكثر ذكاءً وأسرع.
يساعد نصف قطر الانفجار الآلي وتحليل السبب الجذري من Wiz فرق علاقات المستثمرين من خلال تزويدهم بالمعلومات الأكثر صلة، حتى يتمكنوا من الاستجابة بفعالية وكفاءة. يستمد العملاء القيمة من وضوح هذا العرض وبساطته وسرعته ودقته.
هل أنت مستعد لتعزيز قدرات الاستجابة للحوادث السحابية لديك؟
تواصل مع Wiz اليوم واطلق العنان للإمكانات الكاملة للرسم البياني الأمني. لم يكن أمان السحابة الخاص بك في أيدٍ أفضل من أي وقت مضى.
