Hệ thống

tỷ lệ cá cược

Blog

TRANG CHỦ Quảng trường dành cho nhà phát triển Blog Tăng cường bảo mật tích hợp máy chủ và bộ chứa Phần 4: Xác minh cách ly tự động xem tỷ lệ cá cược cộng tác Sysdig/JP1/Illumio - Các vấn đề và giải pháp xử lý các sự kiện được phát hiện

Tăng cường bảo mật tích hợp máy chủ và bộ chứa Phần 4: Xác minh cách ly tự động xem tỷ lệ cá cược cộng tác Sysdig/JP1/Illumio - Các vấn đề và giải pháp xử lý các sự kiện được phát hiện

Giới thiệu

xem tỷ lệ cá cược loạt bài này, chúng tôi đang liên kết ba sản phẩm Sysdig, JP1 và Illumio để xác minh việc thực hiện cách ly tự động dựa trên việc phát hiện sự kiện bảo mật
xem tỷ lệ cá cược bài viết trước, chúng tôi đã xác nhận rằng có thể thực hiện cách ly mạng bằng API Illumio bằng cách sử dụng tính năng phát hiện Sysdig Host Shield làm trình kích hoạt JP1 cho máy ảo Mặt khác, khi tiến hành xác minh, chúng tôi cũng phát hiện ra các vấn đề có thể phát sinh nếu chúng tôi đảm nhận hoạt động thực tế Do thiết kế của nó, nhật ký cục bộ của Sysdig Agent chỉ đưa ra thông tin thực tế là một sự kiện bảo mật đã được phát hiện và gửi tới SaaS, đồng thời các chi tiết cũng như mức độ nghiêm trọng của nội dung được phát hiện phải được SaaS xác nhận Do đó, nếu việc cách ly tự động được thực hiện chỉ bằng cách sử dụng nhật ký cục bộ làm cơ sở để đánh giá thì việc cách ly sẽ được thực hiện bất kể mức độ nghiêm trọng của sự kiện, điều này có thể dẫn đến việc phát hiện quá mức và cách ly quá mức
Vì vậy, xem tỷ lệ cá cược bài viết này chúng tôi sẽ giới thiệu nội dung nghiên cứu nhằm tổ chức và giải quyết vấn đề đã được làm sáng tỏ xem tỷ lệ cá cược lần kiểm chứng trước

Sắp xếp các vấn đề phát sinh xem tỷ lệ cá cược lần xác minh trước

xem tỷ lệ cá cược lần xác minh trước, chúng tôi đã sử dụng một cấu hình xem tỷ lệ cá cược đó nhật ký cục bộ do Sysdig Host Shield xuất ra được giám sát bằng JP1 và tính năng phát hiện sự kiện bảo mật được dùng làm trình kích hoạt để gọi API Illumio Với cấu hình này, chúng tôi có thể xác nhận rằng một loạt các bước từ phát hiện đến cách ly mạng cho máy ảo đã được thiết lập
Tuy nhiên, khi chúng tôi tiến hành xác minh, các vấn đề liên quan đến cách xử lý các sự kiện phát hiện của Sysdig đã trở nên rõ ràng
Nhật ký cục bộ của Sysdig Host Shield không đưa ra chi tiết hoặc mức độ nghiêm trọng của nội dung được phát hiện mà chỉ đưa ra thông tin rằng ``một số sự kiện bảo mật đã được phát hiện và gửi đến phía SaaS'' Nếu chỉ sử dụng nhật ký cục bộ này làm trình kích hoạt JP1 thì không thể xác định được thông tin sau

  • Loại quy tắc phát hiện
  • Mức độ nghiêm trọng của sự kiện (Cao / Thấp, vv)
  • Đây là phát hiện/dương tính giả nhằm mục đích nghiên cứu hay là mối đe dọa thực sự?

Do đó, ngay cả các sự kiện nhỏ hoặc phát hiện nhằm mục đích xác nhận cũng bị cách ly Đây là mối lo ngại lớn xem tỷ lệ cá cược hoạt động thực tế vì có khả năng cao xảy ra tình trạng phát hiện và cách ly quá mức Để vượt qua thách thức này, bạn cần xem xét một thiết kế không dựa vào việc ghi nhật ký cục bộ

Giới thiệu phương án giải quyết vấn đề

Như đã giải thích xem tỷ lệ cá cược chương trước, một vấn đề lớn khi sử dụng nhật ký cục bộ của Tác nhân Sysdig làm điểm bắt đầu là không thể xác định được chi tiết và mức độ nghiêm trọng của các sự kiện, dẫn đến việc phát hiện quá mức và cách ly quá mức Có hai cách tiếp cận chính cho vấn đề này:

1 Tận dụng các tính năng của Sysdig Automations

Phương pháp đầu tiên là tận dụng khả năng Tự động hóa do Sysdig Secure cung cấp
Tự động hóa là chức năng quy trình làm việc tự động thực thi các hành động theo điều kiện nhằm phản hồi các sự kiện bảo mật khác nhau, chẳng hạn như hành vi đáng ngờ và lỗ hổng được phát hiện trên Sysdig SaaS Các bộ lọc và phân nhánh có điều kiện rất linh hoạt và cũng có thể thông báo tới Slack, email, webhooks, vv cũng như các hành động phản hồi đối với môi trường đám mây và vùng chứa
Bằng cách sử dụng chức năng này, có thể xác định trước về phía Sysdig SaaS "sự kiện nào sẽ bị cách ly", loại bỏ các sự kiện không cần thiết và sau đó chuyển chúng sang hoạt động cộng tác bên ngoài

<Lợi ích>
  • Vì việc lọc đã được thực hiện ở phía SaaS nên việc phát hiện quá mức có thể bị ngăn chặn
  • Việc phân nhánh có điều kiện rất linh hoạt và các quy tắc hoạt động có thể được hợp nhất
  • Hoàn thành chỉ với một Sysdig Secure
<Những điểm cần lưu ý>

Mặt khác, Sysdig Secure (và Tự động hóa) có thiết kế chức năng giả định môi trường vùng chứa/gốc đám mây và nhiều hành động nhắm mục tiêu trực tiếp đến "Kubernetes", "vùng chứa" và "Tài nguyên đám mây" Do đó, các điều khiển nhắm mục tiêu vào môi trường Windows có phạm vi hạn chế

2 Tích hợp trực tiếp giữa Sysdig SaaS và JP1 (sử dụng API/SDK)

Phương pháp thứ hai là lấy trực tiếp thông tin sự kiện do Sysdig SaaS nắm giữ thông qua API và liên kết thông tin đó với JP1 Bằng cách sử dụng trực tiếp thông tin sự kiện đã được phân tích từ phía SaaS, thay vì dựa vào nhật ký cục bộ như trước đây, có thể kiểm soát chính xác hơn

<Hình ảnh cấu hình cộng tác trực tiếp Sysdig SaaS x JP1>

Bằng cách thu thập các sự kiện từ Sysdig SaaS thông qua API, có thể thực hiện kiểm soát chi tiết cao chẳng hạn như ``chỉ nhắm mục tiêu các sự kiện cụ thể'' dựa trên thông tin chi tiết như tên sự kiện được phát hiện và máy chủ xuất hiện Chúng tôi tin rằng điều này sẽ cho phép chúng tôi đạt được khả năng cách ly tự động có thể chịu được các hoạt động thực tế đồng thời ngăn chặn việc phát hiện quá mức và cách ly quá mức
Ngoài ra, độ chính xác của việc phát hiện được cải thiện vì có thể sử dụng thông tin được phân tích ở phía SaaS và khả năng thực hiện phân nhánh có điều kiện linh hoạt và định dạng dữ liệu bằng cách sử dụng tập lệnh cũng là một lợi thế lớn vì nó có thể được tích hợp trực tiếp vào các hoạt động JP1 hiện có Mặt khác, với phương pháp này, thông tin sự kiện được thu thập định kỳ từ Sysdig SaaS, do đó phải lưu ý rằng không thể kiểm soát hoàn toàn theo thời gian thực

Tóm tắt

xem tỷ lệ cá cược bài viết này, chúng tôi đã giới thiệu hai giải pháp cho vấn đề ``phát hiện quá mức và cách ly quá mức do phụ thuộc vào nhật ký cục bộ'' xuất hiện xem tỷ lệ cá cược lần xác minh trước: ``sử dụng Sysdig Automations'' và ``liên kết trực tiếp của Sysdig SaaS và JP1''
Tự động hóa có thể tự động hóa hoàn toàn chỉ với Sysdig, nhưng có vấn đề về khả năng tương thích với môi trường Windows và các hoạt động hiện có Mặt khác, phương pháp cộng tác của Sysdig SaaS và JP1 có điểm mạnh lớn ở chỗ nó có mức độ tự do triển khai cao và có thể đạt được sự cách ly tự động có độ chính xác cao xem tỷ lệ cá cược khi tận dụng cơ sở hạ tầng hoạt động hiện có
Đặc biệt với cách tiếp cận thứ hai, bằng cách sử dụng thông tin sự kiện chi tiết của Sysdig SaaS, có thể tự động hóa hệ thống dựa trên "điều khiển theo nội dung được phát hiện" thay vì một trình kích hoạt phát hiện đơn giản, giúp đưa thiết kế đến gần hơn với hoạt động thực tế Mặt khác, do cấu hình sao cho thông tin được thu thập định kỳ nên cần phải xem xét rằng có một số hạn chế nhất định đối với hiệu suất thời gian thực

Góc nhìn so sánh Tính năng Tự động hóa Sysdig Phương thức hợp tác Sysdig SaaS + JP1
Hiệu suất theo thời gian thực

Mặc dù thiếu hiệu suất theo thời gian thực do thông tin được thu thập định kỳ bằng cách thực thi tập lệnh, nhưng nó có thể được lấy xem tỷ lệ cá cược khoảng thời gian tối thiểu là 1 phút khi được thực thi bằng bộ lập lịch tác vụ
Thu thập chi tiết và chi tiết về các sự kiện được phát hiện
Tính linh hoạt của việc phân nhánh có điều kiện
Dễ tích hợp vào các hoạt động hiện có

Đây là hệ thống được hoàn thiện với Sysdig Secure,
Vì người ta không cho rằng nó sẽ hoạt động với các sản phẩm giám sát hiện có nên sẽ có khối lượng công việc vận hành khi giới thiệu một sản phẩm mới

Chúng tôi tin rằng mỗi loại đều có điểm mạnh khác nhau nên tùy vào mục đích sử dụng sẽ có những trường hợp sử dụng khác nhau
Tự động hóa phù hợp với tính năng tự động hóa theo thời gian thực cao có thể được hoàn thành chỉ với Sysdig và là một lựa chọn hiệu quả, đặc biệt là xem tỷ lệ cá cược môi trường vùng chứa và nền tảng đám mây Ngược lại, điểm mạnh chính của phương pháp liên kết Sysdig SaaS và JP1 là nó không chỉ cho phép kiểm soát linh hoạt dựa trên thông tin chi tiết như nội dung được phát hiện và máy chủ nguồn mà còn có thể được tích hợp vào các hoạt động JP1 hiện có Chúng tôi tin rằng phương pháp này sẽ phù hợp hơn nếu bạn muốn kết hợp nó vào quy trình vận hành giám sát hiện có đồng thời liên kết với các hệ thống khác và kiểm soát theo chính sách vận hành
Mặc dù các tình huống sử dụng phù hợp với từng sản phẩm là khác nhau nhưng xem tỷ lệ cá cược quá trình xác minh này, chúng tôi muốn đạt được sự tự động hóa, bao gồm cả việc liên kết với các sản phẩm khác, dựa trên hoạt động JP1 hiện có, vì vậy, chúng tôi sẽ xem xét các sửa đổi bằng phương pháp liên kết trực tiếp giữa Sysdig SaaS và JP1

*Nội dung của bài viết này dựa trên môi trường xác minh cụ thể và không đảm bảo rằng các quy trình và cấu hình được mô tả sẽ hoạt động Vui lòng thực hiện xác minh đầy đủ trước khi đăng ký xem tỷ lệ cá cược môi trường thực tế

Kế hoạch xuất bản xem tỷ lệ cá cược tương lai

Kế hoạch xê-ri hóa như sau
[Lần này] Phần 4: Chúng tôi đã giới thiệu các vấn đề phát sinh xem tỷ lệ cá cược quá trình xác minh cộng tác và việc xem xét các cách giải quyết chúng

Giới thiệu người phụ trách

Người phụ trách
Ryuta Kudo & Sakura Iwamoto
Bình luận
xem tỷ lệ cá cược bài viết này, chúng tôi có thể sắp xếp những ưu điểm và nhược điểm của việc sử dụng Sysdig Automations cũng như liên kết Sysdig SaaS và JP1 Tôi tin rằng cả hai phương pháp đều có ưu điểm và nhược điểm, nhưng tôi muốn tiến hành xác minh để thiết lập một phương pháp vận hành thực tế (Kudo)

Qua xác minh này, một lần nữa tôi nhận ra tầm quan trọng của không chỉ tự động hóa đơn giản mà còn cả thiết kế để sử dụng xem tỷ lệ cá cược vận hành Chúng tôi muốn tiếp tục thử nghiệm để hiện thực hóa khả năng cách ly tự động thực tế hơn (Iwamoto)
Về đầu trang