Аудит StarVault с OpenSearch для реагирования на инциденты
1. Задача
Оператору StarVault или специалисту по безопасности необходимо реагировать на распространенные инциденты, которые могут возникнуть при работе кластера StarVault.
Критические типы инцидентов, характерные для StarVault, могут включать, но не ограничиваться следующим:
-
Доступ пользователя
-
Сбой аутентификации
-
Скомпрометированный клиентский узел
-
Раскрытые учетные данные
Обобщение информации о подобных инцидентах и оперативное реагирование на них имеют первостепенное значение для снижения воздействия на производство.
2. Решение
Есть возможность использовать устройства аудита StarVault и отправлять логи с них в инструмент управления информацией и событиями безопасности (SIEM) для объединения, проверки и оповещения. Это решение обеспечивает своевременную информацию для рабочих процессов реагирования на инциденты.
OpenSearch с OpenSearch Dashboards и Fluentd являются примерами доступных решений с открытым исходным кодом для агрегации и поиска журналов устройств аудита StarVault. В сценарии этого руководства данные технологии используются в качестве справочного материала, чтобы помочь вам понять, что возможно.
3. Представление сценария
Для выполнения сценария используется сервер StarVault. В рамках настройки будут включены два устройства аудита:
-
Устройство аудита на основе сокетов, которое отправляет логи устройства аудита в Fluentd для использования в OpenSearch
-
Устройство аудита на основе файлов для использования в терминале
4. Предварительные условия
-
StarVault, установленный в системном PATH в виде бинарного файла.
-
У вас есть root-токен StarVault или токен с правами на управление устройствами аудита.
-
StarVault инициализирован и распечатан.
-
Вы развернули OpenSearch с OpenSearch Dashboards и Fluentd у себя в инфраструктуре.
5. Настройка конфигурации StarVault
Включение устройств аудита через API (и, по сути, через CLI) позволяет оператору создавать файлы в произвольных местах хост-системы или отправлять сетевые запросы на произвольные адреса, что может иметь нежелательные последствия.
|
Начиная с версии StarVault 1.2, необходимо установить значение |
unsafe_allow_api_audit_creation:ui = true
api_addr = "http://127.0.0.1:8200"
cluster_addr = "http://127.0.0.1:8201"
unsafe_allow_api_audit_creation = true
listener "tcp" {
address = "0.0.0.0:8200"
cluster_address = "0.0.0.0:8201"
tls_disable = true
}
-
Экспортируйте переменную окружения для starvault CLI, чтобы обратиться к серверу StarVault.
$ export STARVAULT_ADDR='http://127.0.0.1:8200' -
Экспортируйте переменную окружения для starvault CLI, чтобы аутентифицироваться на сервере StarVault.
$ export STARVAULT_TOKEN=<token>В рамках данного руководства для работы с StarVault вы можете использовать root-токен. Однако рекомендуется использовать root-токены только для первоначальной настройки или в чрезвычайных ситуациях. Лучше всего использовать токены с соответствующим набором политик в зависимости от вашей роли в организации.
-
Включите устройство аудита сокетов и укажите IP-адрес Fluentd, а также укажите тип TCP-сокета.
$ starvault audit enable socket \ description="Socket audit device for Fluentd" \ address=10.42.42.130:24224 \ (1) socket_type=tcp \ format=json1 IP-адрес и порт Fluentd Пример успешного вывода:Success! Enabled the socket audit device at: socket/ -
Включите устройство аудита файловой системы и укажите путь к
/starvault/logs/starvault-audit.log, который представляет собой том, сопоставленный с подкаталогомlogтекущего рабочего каталога.$ starvault audit enable file \ description="File audit device" \ file_path=/starvault/logs/starvault-audit.logПример успешного вывода:Success! Enabled the file audit device at: file/Интеграция OpenSearch StarVault получает необработанные журналы устройств аудита из StarVault, но добавляет несколько дополнительных полей, полезных для построения более сложных запросов. Эти поля не присутствуют в необработанном выходе устройств аудита StarVault, поэтому вы не найдете их в файловых журналах устройств аудита.
7. Следующие шаги
Вы можете использовать методы, описанные в этом руководстве, для создания собственного решения для проверки и мониторинга логов устройств аудита. Например, вы можете расширить полученные здесь знания и запустить оповещения для обнаружения угроз безопасности с целью эффективного уведомления и обработки во время реагирования на инциденты.
Можно также рассмотреть расширенный вариант автоматического устранения определенных инцидентов на основе интерпретации содержимого логов устройств аудита.