亚马逊OpenSearch服务推出安全分析功能

Amazon OpenSearch Service 安全分析功能正式发布

Amazon 最近宣布了 OpenSearch Service 的安全分析功能全面可用。作为 ElasticSearch Service 的继任者,这一新功能提供了威胁监控、检测和警报功能,帮助管理安全威胁。

安全分析插件的主要功能

新的安全分析插件帮助识别攻击签名并从安全发现中创建警报。它通过仪表板可视化威胁模式,允许可视化来自 Prometheus 的指标数据和 OpenSearch 内聚合的日志数据。此外,该插件还支持由 Jaeger 收集的跟踪数据。

新功能与支持

Amazon OpenSearch Service 的新功能包括一个预加载一组默认规则的威胁检测引擎,并受益于最近宣布的 OpenSearch 2.5 支持。最新的开源版本还引入了对 Point in Time Search 的支持,并改进了可观测性和地理空间功能。

安全分析的核心工具与功能

安全分析包括四个主要工具和功能:

  • 检测器:识别网络安全威胁的核心组件。
  • 日志类型:提供用于评估事件的数据。
  • 规则:定义应用于摄入日志数据的条件逻辑。
  • 发现:每次检测器匹配规则与日志事件时生成。

检测器使用 JSON 格式的数据来评估事件,并与 MITRE ATT&CK 组织维护的对手战术和技术相对应。目前支持的日志来源包括 NetFlow、DNS 日志、Apache 访问日志、Windows 日志、AD/LDAP、系统日志、AWS CloudTrail 日志和 S3 访问日志。在创建检测器并生成发现后,可视化选项帮助客户调查发现、处理警报和通知。

开发者支持与简化工作流

根据云服务提供商的介绍,新功能帮助没有安全经验的开发者利用 OpenSearch 中的简化工作流,关联多个安全日志并调查安全事件。James McIntyre,AWS 的高级产品营销经理,写道

通过超过 2,000 个预打包的 Sigma 安全规则和支持多种日志来源,包括 Windows、Netflow、DNS、AWS CloudTrail 等,安全分析提供了多种工具,帮助您在潜在安全威胁可能扰乱您的操作之前进行监控和检测。

其他安全插件与日志分析

OpenSearch 提供了第二个安全插件,支持身份验证、加密、访问控制和审计/合规性日志记录。在另一篇文章系列中,Sagar Gandha,AWS 的高级技术客户经理,和 Prakash Srinivasan,AWS 的解决方案架构师,展示了如何使用 OpenSearch Service 分析网络防火墙日志。云 DevOps 顾问 Andrzej Komarnicki 评论道:

Amazon OpenSearch 自从从上游 Elasticsearch 分叉以来,似乎在可观测性、安全和网络日志分析领域表现出色。

可用性与成本

安全分析功能在 OpenSearch Service 支持的所有区域中可用,需要运行 OpenSearch 2.5 或更高版本。安全分析功能不额外收费,但客户仍需为数据摄入支付费用。

开源代码

安全分析插件的代码可在 GitHub 上找到。

阅读 24
0 条评论