Аудит StarVault с Opensearch для реагирования на инцеденты
1. Задача
Оператору StarVault или специалисту по безопасности необходимо реагировать на распространенные инцеденты, которые могут возникнуть при работе кластера StarVault.
Критические типы инцидентов, характерные для StarVault могут включать, но не ограничиваться следующим:
-
Доступ пользователя
-
Сбой аутентификации
-
Скомпрометированный клиентский узел
-
Раскрытые учетные данные
Обобщение информации о подобных инцидентах и адекватное реагирование на них в сжатые сроки имеет первостепенное значение для снижения воздействия на производство.
2. Решение
Есть возможность использовать устройства аудита StarVault и отправлять логи с них в инструмент управления информацией и событиями безопасности (SIEM) для объединения, проверки и оповещения. Это решение обеспечивает своевременную информацию для рабочих процессов реагирования на инциденты.
Opensearch с Opensearch Dashboards и Fluentd являются примерами доступных решений с открытым исходным кодом для агрегации и поиска журналов устройств аудита StarVault. В сценарии этого руководства эти технологии будут использоваться в качестве справочного материала, чтобы помочь вам понять, что возможно.
3. Представление сценария
Для выполнения этого сценария используется терминал и интерфейсы командной строки для StarVault и Docker.
Вы развернете и настроите контейнер StarVault в режиме разработки с 2 устройствами аудита:
-
Устройство аудита на основе сокетов, которое отправляет логи устройства аудита в Fluentd для использования в Opensearch.
-
Устройство аудита на основе файлов для использования в терминале.
4. Предварительные условия
-
StarVault, установленный в системном PATH в виде бинарного файла.
-
Установлен Docker.
-
Для этого сценария требуется не менее 4 ГБ памяти, выделенной для Docker.
-
-
Вы развернули Opensearch с Opensearch Dashboards и Fluentd у себя в инфраструктуре.
|
Совет по использованию ресурсов Docker
Для выполнения этого практического лабораторного сценария вам необходимо настроить Docker с доступом к 4 ГБ оперативной памяти и 2 процессорам. |
5. Запуск контейнера StarVault
Цель этого раздела - запустить контейнер StarVault, который вы будете использовать для всех действий, связанных с StarVault в сценарии.
Контейнер StarVault, который вы будете разворачивать, работает в режиме dev с хранилищем в памяти и заданным начальным значением root токена. Эта небезопасная конфигурация предназначена для простоты лабораторного сценария и не рекомендуется для использования в производстве.
Вы включите два устройства аудита: сокетное устройство аудита, на которое StarVault записывает логи для Elastic Agent, и файловое устройство, которое вы будете использовать из терминала.
-
Разверните контейнер StarVault
docker run \ --name learn-starvault \ --env 'VAULT_DEV_ROOT_TOKEN_ID=root' \ --env 'VAULT_DEV_LISTEN_ADDRESS=0.0.0.0:8200' \ --publish 8200:8200 \ --restart unless-stopped \ --detach \ hub.orionsoft.ru/public/starvault:v1.1.0 server -dev -
Экспортируйте переменную окружения для
starvaultCLI, чтобы обратиться к серверу StarVault.$ export STARVAULT_ADDR='http://127.0.0.1:8200' -
Экспортируйте переменную окружения для
starvaultCLI, чтобы аутентифицироваться на сервере StarVault.$ export STARVAULT_TOKEN=<token>В рамках данного руководства для работы с StarVault вы можете использовать
rootтокен. Однако рекомендуется использоватьrootтокены только для первоначальной настройки или в чрезвычайных ситуациях. Лучше всего использовать токены с соответствующим набором политик в зависимости от вашей роли в организации. -
Включите устройство аудита сокетов и укажите IP-адрес Fluentd, а также укажите тип TCP-сокета.
$ starvault audit enable socket \ description="Socket audit device for Fluentd" \ address=10.42.42.130:24224 \ (1) socket_type=tcp \ format=json1 IP адрес и порт Fluentd Пример успешного вывода:Success! Enabled the socket audit device at: socket/ -
Включите устройство аудита файловой системы и укажите путь к
/starvault/logs/starvault-audit.log, который представляет собой том, сопоставленный с подкаталогомlogтекущего рабочего каталога.$ starvault audit enable file \ description="File audit device" \ file_path=/starvault/logs/starvault-audit.logПример успешного вывода:Success! Enabled the file audit device at: file/
|
Интеграция Opensearch StarVault получает необработанные журналы устройств аудита из StarVault, но добавляет несколько дополнительных полей, полезных для построения более сложных запросов. Эти поля не присутствуют в необработанном выходе устройств аудита StarVault, поэтому вы не найдете их в файловых журналах устройств аудита. |
7. Очистка
-
Остановите контейнер.
$ docker stop learn-starvault -
Снимите настройки переменных окружения.
$ unset STARVAULT_ADDR STARVAULT_TOKEN
8. Следующие шаги
Вы можете использовать методы, описанные в этом руководстве, для создания собственного решения для проверки и мониторинга логов устройств аудита. Например, вы можете расширить полученные здесь знания и запустить оповещения для обнаружения угроз безопасности с целью эффективного уведомления и обработки во время реагирования на инциденты.
Можно также рассмотреть расширенный вариант автоматического устранения определенных инцидентов на основе интерпретации содержимого логов устройств аудита.