Hệ thống

tỷ lệ cá cược

Blog

TRANG CHỦ Quảng trường dành cho nhà phát triển Blog Nâng cao bảo mật tích hợp cho máy chủ và container Phần 2: Giới thiệu cấu hình tỷ lệ cá cược kèo nhà cái ly tự động môi trường container và máy ảo sử dụng Sysdig x JP1 x Illumio

Nâng cao bảo mật tích hợp cho máy chủ và container Phần 2: Giới thiệu cấu hình tỷ lệ cá cược kèo nhà cái ly tự động môi trường container và máy ảo sử dụng Sysdig x JP1 x Illumio

Giới thiệu

Lần trước (lần 1), chúng tôi xác nhận rằng các sự kiện do Sysdig phát hiện có thể được nhập vào JP1 và tích hợp vào cơ sở hạ tầng hoạt động hiện có Điều này cung cấp nền tảng để xử lý các mối đe dọa và vi phạm chính sách xảy ra trong môi trường container sử dụng quy trình tương tự như giám sát hệ thống truyền thống Tuy nhiên, trong ứng phó sự cố thực tế, “có thể phát hiện được gì” là chưa đủ Đặc biệt trong môi trường container, container có tuổi thọ ngắn và được tự động thay thế nên việc “tỷ lệ cá cược kèo nhà cái ly” và “bảo trì” ngay sau khi xảy ra sự cố là vô cùng quan trọng
Trong bài viết này (Phần 2), chúng tôi sẽ thực hiện thử thách triển khai một loạt cơ chế trong đó JP1 nhận các sự cố do Sysdig phát hiện, tỷ lệ cá cược kèo nhà cái ly vùng chứa/máy ảo tương ứng khỏi mạng bằng Illumio và lưu giữ thêm thông tin về vùng chứa tại thời điểm phát hiện sự cố

Bối cảnh và vấn đề

Trong môi trường vùng chứa, phản hồi sau khi xảy ra sự cố khác biệt đáng kể so với phản hồi trong môi trường máy chủ truyền thống Điều này là do bản thân các container rất năng động và tồn tại trong thời gian ngắn

Những thách thức dành riêng cho môi trường vùng chứa

  • Vòng đời vùng chứa động
    Nó có đặc điểm là thường xuyên khởi động lại và lên lịch lại các Pod (vùng chứa)
  • Bằng chứng dễ bị mất
    Hệ thống tệp vùng chứa rất dễ biến động và giữ lại ít trạng thái Nếu nhật ký và đường dẫn bên trong của container biến mất, việc phân tích nguyên nhân lỗi sẽ trở nên khó khăn
  • Nguy cơ kẻ tấn công mở rộng theo chiều ngang
    Nếu các Pod (vùng chứa) khác được truy cập trên mạng, tác động sẽ lan rộng ra toàn bộ cụm

Trong môi trường như vậy, vấn đề nảy sinh là ngay cả khi có thể phát hiện được sự cố thì thông tin cần thiết để phân tích nguyên nhân gốc rễ vẫn không được giữ lại

Cơ chế tôi muốn đạt được với cấu hình này

Cấu hình này là nỗ lực nhằm đạt được ``tự động tỷ lệ cá cược kèo nhà cái ly và bảo trì'' trong luồng ``Sysdig → JP1 → Illumio'' khi Sysdig phát hiện sự cố

  • Sysdig: Phát hiện hành vi đáng ngờ, lưu hành vi xung quanh Pod (container) tại thời điểm bị tấn công
  • JP1: Phán quyết sự kiện + hành động tự động
  • Illumio: tỷ lệ cá cược kèo nhà cái ly mạng

Bằng tỷ lệ cá cược kèo nhà cái liên kết nhiều công cụ vận hành và bảo mật theo tỷ lệ cá cược kèo nhà cái này, chúng tôi mong muốn giảm thiểu thời gian từ khi phát hiện đến phản hồi, đồng thời đạt được các hoạt động bảo mật thực tế đồng thời ngăn chặn sự lây lan của thiệt hại và chuẩn bị cho việc phân tích

Giới thiệu Illumio

Để thực sự thực thi "tỷ lệ cá cược kèo nhà cái ly" sau khi phát hiện sự cố với Sysdig và nhận sự kiện trong JP1, cần có cơ chế có thể kiểm soát giao tiếp ở cấp độ mạng Do đó, cấu hình này sử dụng Illumio làm nền tảng thực thi tỷ lệ cá cược kèo nhà cái ly

Illumio là gì

Illumio là nền tảng bảo mật phân đoạn không tin cậy với các tính năng giúp phân tách và kiểm soát khối lượng công việc cũng như ứng dụng một tỷ lệ cá cược kèo nhà cái an toàn ở cấp độ mạng

  1. Bạn có thể làm gì với Illumio
    • Trực quan hóa giao tiếp
      Bạn có thể hình dung trong thời gian thực hướng giao tiếp giữa các tài sản CNTT như máy chủ, bộ chứa (Pod), Không gian tên, nút và dịch vụ bên ngoài, cũng như các giao thức và thông tin cổng đang được sử dụng, cho phép bạn hiểu một tỷ lệ cá cược kèo nhà cái trực quan các hoạt động liên lạc có rủi ro cao
    • Kiểm soát truyền thông (phân đoạn)
      Dựa trên thông tin trực quan, bạn có thể kiểm soát hoạt động liên lạc dựa trên các quy tắc cấp phép hoặc từ chối liên lạc
  2. Sức mạnh của Illumio
    1. Dễ triển khai mà không cần thay đổi mạng
      Illumio sử dụng tường lửa tiêu chuẩn của hệ điều hành (iptables, Windows Filtering Platform, vv) để kiểm soát hoạt động liên lạc
    2. Môi trường kết hợp có thể được quản lý tập trung
      Quản lý tất cả môi trường của bạn, bao gồm máy chủ, đám mây, vùng chứa và điểm cuối bằng một nền tảng Ngay cả khi xử lý nhiều môi trường, vẫn có thể vận hành với một hệ thống chính sách thống nhất
    3. Chuyên chống chuyển động ngang
      Bằng tỷ lệ cá cược kèo nhà cái trực quan hóa và giảm thiểu các giao thức có khả năng bị kẻ tấn công sử dụng khi di chuyển ngang, bạn có thể ngăn chặn sự lây lan của các hành vi xâm nhập của kẻ tấn công Ngoài ra, bằng tỷ lệ cá cược kèo nhà cái chỉ cho phép lượng thông tin liên lạc tối thiểu cần thiết, ngay cả khi xảy ra vi phạm, phạm vi thiệt hại có thể được khoanh vùng
    4. Thành tích hoạt động lâu dài trong môi trường quy mô lớn
      Chúng tôi có bề dày thành tích hoạt động trong môi trường quy mô lớn, trong môi trường đòi hỏi tính ổn định cao, chẳng hạn như các tổ chức tài chính quốc tế Thiết kế sản phẩm đơn giản và ít tác động đến môi trường hiện tại, giúp dễ dàng triển khai trong môi trường quy mô lớn

Trong cấu hình được giới thiệu ở đây, với Illumio, có thể nhận ra một luồng hoạt động bảo mật trong đó ``JP1 xác định sự cố do Sysdig phát hiện và Illumio dừng nó'' Điều này sẽ chuẩn bị nền tảng cho việc thực hiện "bảo trì" tiếp theo một tỷ lệ cá cược kèo nhà cái an toàn (ngăn chặn việc xóa vùng chứa) đồng thời ngăn ngừa thiệt hại lan rộng

Bức tranh tổng thể về cấu hình hợp tác

Sơ đồ cấu hình tổng thể cộng tác Sysdig x JP1 x Illumio

20260224zpng

Vai trò của từng thành phần

Phân loại Thành phần Vai trò
(1) Sysdig GUI Sysdig Nền tảng phân tích và quản lý Sysdig
Trực quan hóa trạng thái phát hiện dựa trên dữ liệu phát hiện được gửi từ tác nhân,
(2) Khiên máy chủ Sysdig Tác nhân máy chủ Sysdig
Thu thập các sự kiện và số liệu trên máy chủ
(3) Nhóm đại lý Sysdig Một tác nhân được đóng gói cho Sysdig chạy trong môi trường Kubernetes/OpenShift
(4) JP1 JP1/IM
(JP1/Quản lý tích hợp 3)
Chịu trách nhiệm về chức năng quản lý sự kiện tích hợp của JP1
Bạn có thể thông báo khi có sự kiện xảy ra, áp dụng quy tắc giám sát, thực hiện hành động tự động, vv
(5) JP1/Cơ sở Cung cấp các chức năng tạo thành nền tảng của sản phẩm JP1 Chuyển đổi các nhật ký khác nhau sang định dạng sự kiện JP1,
(6) Nhật ký hệ thống Cơ chế thu thập và chuyển các nhật ký khác nhau ở định dạng chuẩn
(7) Illumio Illumio PCE Tính năng quản lý Illumio Từ VEN của Illumio được cài đặt trên mỗi máy chủ hoặc khối lượng công việc
(8) Illumio VEN Tác nhân triển khai trên mỗi máy chủ Thực hiện trực quan hóa giao tiếp và phân đoạn vi mô
(9) Illumio C-VEN Tác nhân Illumio được đóng gói trong container Áp dụng các chính sách bảo mật ở cấp nút và Pod
(10) Illumio Kubelink Chạy dưới dạng một Pod duy nhất trên mỗi cụm, với Pod, Dịch vụ, Không gian tên, vv
(11) OpenShift Nút chính (Mặt phẳng điều khiển) Nút kiểm soát và quản lý toàn bộ cụm
(12) Nút công nhân (Tính toán) Nút nơi Pod (vùng chứa) thực sự chạy
(13) Hệ điều hành lõi Linux của Red Hat Enterprise (Hệ điều hành lõi RHEL) Một hệ điều hành chuyên dụng để chạy các nút, được tối ưu hóa cho OpenShift
(14) Pod Đơn vị triển khai nguyên tử bao gồm một hoặc nhiều vùng chứa

Luồng phản hồi sự cố

Luồng từ phát hiện đến tỷ lệ cá cược kèo nhà cái ly

  1. Sysdig đã phát hiện thấy hành vi đáng ngờ
  2. JP1 thu thập các sự kiện do Sysdig phát hiện
  3. Illumio được gọi bằng hành động tự động của JP1 và khối lượng công việc tương ứng được tách biệt khỏi mạng
  4. Nếu mục tiêu là vùng chứa, hãy bảo vệ thông tin của vùng chứa không bị xóa

Sơ đồ quy trình ứng phó sự cố

20260224bpng

Cơ chế tỷ lệ cá cược kèo nhà cái ly tự động cần thiết

  • tỷ lệ cá cược kèo nhà cái JP1 thu thập các sự kiện do Sysdig phát hiện
    (Được giới thiệu và xác minh trong bài đăng đầu tiên)
  • Cơ chế gọi Illumio từ JP1 để tỷ lệ cá cược kèo nhà cái ly mạng
    Với JP1 làm trung tâm điều khiển, quá trình tỷ lệ cá cược kèo nhà cái ly (phân đoạn vi mô) dựa trên Illumio được thực thi thông qua API
    • Hành động tự động JP1
      Khi JP1/IM nhận được một sự kiện cụ thể do Sysdig phát hiện, nó sẽ bắt đầu một hành động tự động được đăng ký trước (thực thi lệnh)
    • Thực thi lệnh tỷ lệ cá cược kèo nhà cái ly
      Lệnh được thực thi gọi Illumio PCE REST API
  • tỷ lệ cá cược kèo nhà cái thực hiện bảo vệ Pod
    Theo như hiện chúng tôi đang điều tra, chúng tôi chưa tìm thấy bất kỳ chức năng nào có thể ngăn chặn việc xóa các Pod (vùng chứa) cụ thể ở phía Kubernetes/OpenShift Do đó, chúng tôi tin rằng điều quan trọng là tránh cố tình xóa Pod (vùng chứa) trong quá trình hoạt động và lưu thông tin về Pod (vùng chứa) bị tấn công và trạng thái tại thời điểm tấn công làm bằng chứng Chúng tôi tin rằng những điều này có thể đạt được với Sysdig
    • Kiểm tra hoạt động
      Tính năng cho phép bạn kiểm tra lịch sử hoạt động do người dùng và vùng chứa thực hiện
      Thông tin chính được ghi lại
      • Lịch sử thực thi lệnh
      • Lịch sử kết nối mạng
      • Hoạt động thực thi/đính kèm Kubernetes
      • Truy cập và sửa đổi tệp theo thao tác của người dùng
    • Chụp (Kiểm tra Sysdig)
      Đây là chức năng ghi lại toàn bộ hành vi ở cấp độ cuộc gọi hệ thống và cho phép phân tích chi tiết sau này
      Thông tin chính được ghi lại
      • Cuộc gọi hệ thống (tất cả các hoạt động ở cấp hệ điều hành như quy trình, mạng, hoạt động tệp, vv)
      • Dấu vết chi tiết từ vài giây đến vài phút trước và sau khi xảy ra cuộc tấn công hoặc sự cố

Tóm tắt

Trong bài viết này, bằng tỷ lệ cá cược kèo nhà cái kết hợp Sysdig, JP1 và Illumio, chúng tôi đã giới thiệu cấu trúc tổng thể của luồng hoạt động bảo mật "phát hiện → tỷ lệ cá cược kèo nhà cái ly → bảo trì" tương thích với cả môi trường máy ảo và môi trường vùng chứa

Ưu điểm của cấu hình này

  1. Tăng tốc ứng phó sự cố
    Khi Sysdig phát hiện hành vi đáng ngờ, JP1 sẽ nhận được sự kiện và tự động thực hiện hành động tỷ lệ cá cược kèo nhà cái ly Illumio
    • Tự động hóa phản hồi ban đầu
    • Ngăn chặn sát thương lan rộng theo chiều ngang
    • Chuyển về trạng thái an toàn trước sự can thiệp của con người
    dòng chảy có thể được thực hiện và thời gian từ khi phát hiện đến tỷ lệ cá cược kèo nhà cái ly có thể được rút ngắn đáng kể
  2. Cải thiện độ chính xác của phân tích nguyên nhân bằng tỷ lệ cá cược kèo nhà cái lưu giữ bằng chứng
    Đặc biệt trong môi trường vùng chứa động, việc duy trì trạng thái tại thời điểm xảy ra sự cố sẽ trực tiếp cải thiện độ chính xác của việc điều tra nguyên nhân gốc rễ
  3. Tự động hóa bằng cơ sở hạ tầng vận hành hiện có (JP1)
    Tính năng chính của cấu hình này là có thể thực hiện các hoạt động bảo mật mới bằng tỷ lệ cá cược kèo nhà cái mở rộng cơ sở hạ tầng hoạt động hiện có Áp dụng khả năng ứng phó sự cố hiện đại mà không làm tăng gánh nặng cho các nhóm vận hành nội bộ

*Nội dung của bài viết này dựa trên môi trường xác minh cụ thể và không đảm bảo hoạt động của các quy trình và cấu hình được mô tả Vui lòng thực hiện xác minh đầy đủ trước khi đăng ký trong môi trường thực tế

Kế hoạch xuất bản trong tương lai

Kế hoạch xê-ri hóa như sau
[Lần này] Phần 2: Chúng tôi sẽ giới thiệu cấu hình môi trường để xác minh các hành động tự động và tăng cường tính bảo mật của môi trường vùng chứa/máy ảo

Giới thiệu người phụ trách

Người phụ trách
Ryuta Kudo & Sakura Iwamoto
Bình luận
Lần này, tôi muốn giới thiệu cấu hình mà tôi hy vọng cuối cùng sẽ đạt được thông qua dự án này Trong tương lai, tôi muốn nỗ lực hết mình thông qua thử nghiệm và sai sót trong việc xây dựng và xác minh môi trường (Iwamoto)
Kể từ bây giờ, tôi sẽ tham gia một quy trình xác minh mới Đây sẽ là lần đầu tiên tôi sử dụng Sysdig, JP1 và Illumio làm giải pháp, nhưng tôi hy vọng bạn sẽ thấy vui khi thử nghiệm nó thông qua quá trình thử và sai (Kudo)
Về đầu trang