Amazon Security Lake тепер загальнодоступний

Сьогодні ми раді оголосити про загальну доступність Amazon Security Lake, про який вперше було оголошено в попередньому випуску на re:Invent 2022. Security Lake централізує дані безпеки із середовищ Amazon Web Services (AWS), постачальників програмного забезпечення як послуги (SaaS), локальних та хмарних джерел у спеціально створене озеро даних, яке зберігається у вашому обліковому записі AWS. Завдяки підтримці Open Cybersecurity Schema Framework (OCSF) сервіс нормалізує та поєднує дані безпеки з AWS та широкого спектру джерел даних безпеки. Це допомагає забезпечити вашу команду аналітиків та інженерів безпеки широким оглядом для розслідування подій безпеки та реагування на них, що може сприяти своєчасному реагуванню та покращити вашу безпеку в багатохмарних та гібридних середовищах.

На рисунку 1 показано крок за кроком, як працює Security Lake. У цій публікації ми обговорюємо ці кроки, виділяємо деякі з найпопулярніших варіантів використання Security Lake та ділимося останніми вдосконаленнями та оновленнями, які ми зробили з моменту запуску попередньої версії.

Рисунок 1: Як працює Security Lake

Цільові випадки використання

У цьому розділі ми демонструємо деякі варіанти використання, які клієнти вважають найбільш цінними під час попереднього перегляду сервісу.

Спростіть свої розслідування безпеки завдяки підвищеній видимості

Amazon Security Lake допомагає оптимізувати розслідування безпеки, агрегуючи, нормалізуючи та оптимізуючи зберігання даних в одному озері даних безпеки. Security Lake автоматично нормалізує журнали AWS та результати перевірки безпеки відповідно до схеми OCSF. Це включає AWS CloudTrail управлінські заходи, Журнали потоків віртуальної приватної хмари Amazon (Amazon VPC), Журнали запитів Amazon Route 53 Resolver та Центр безпеки AWS висновки щодо безпеки від служб безпеки Amazon, зокрема Вартовий обов'язок Amazon, Амазонський інспектор та Аналізатор доступу AWS IAM, а також результати аналізу безпеки з понад 50 партнерських рішень. Маючи журнали та результати аналізу безпеки в централізованому місці та в однаковому форматі, команди з операцій безпеки можуть оптимізувати свої процеси та приділяти більше часу розслідуванню проблем безпеки. Така централізація зменшує необхідність витрачати дорогоцінний час на збір та нормалізацію журналів у певному форматі.

На рисунку 2 показано сторінку активації Security Lake, яка пропонує користувачам опції для ввімкнення джерел журналів, регіонів AWS та облікових записів.

Рисунок 2: Сторінка активації Security Lake з опціями для ввімкнення джерел журналів, регіонів та облікових записів

На рисунку 3 показано інший розділ сторінки активації Security Lake, на якому користувачам надаються опції для налаштування зведені регіони та класи зберігання.

Рисунок 3: Сторінка активації Security Lake з опціями вибору регіону зведення та встановлення класів сховища

Спростіть моніторинг та звітність щодо відповідності вимогам

Завдяки Security Lake клієнти можуть централізувати дані безпеки в одному або кількох зведених регіонах, що може допомогти командам спростити свої регіональні зобов'язання щодо відповідності та звітності. Команди часто стикаються з труднощами під час моніторингу відповідності в кількох джерелах журналів, регіонах та облікових записах. Використовуючи Security Lake для збору та централізації цих доказів, команди безпеки можуть значно скоротити час, витрачений на виявлення журналів, і виділити більше часу на моніторинг відповідності та звітність.

Швидко аналізуйте дані безпеки за кілька років

Security Lake пропонує інтеграцію зі сторонніми службами безпеки, такими як управління інформацією про безпеку та подіями (SIEM) та розширене виявлення та реагування (XDR) інструменти, а також популярні сервіси аналізу даних, такі як Амазонка Афіна та  Служба Amazon OpenSearch швидко аналізувати петабайти даних. Це дозволяє командам безпеки отримувати глибоке розуміння своїх даних безпеки та вживати гнучких заходів для захисту своєї організації. Security Lake допомагає забезпечити контроль найменших привілеїв для команд у різних організаціях, централізуючи дані та впроваджуючи надійний контроль доступу, автоматично застосовуючи політики, що охоплюють потрібних підписників та джерел. Зберігачі даних можуть використовувати вбудовані функції для створення та забезпечення детального контролю доступу, наприклад, для обмеження доступу до даних у Security Lake лише тими, кому це потрібно.

На рисунку 4 зображено процес створення абонента доступу до даних у Security Lake.

Рисунок 4: Створення абонента доступу до даних у Security Lake

Уніфікуйте управління даними безпеки в гібридних середовищах

Централізоване сховище даних у Security Lake забезпечує повний огляд даних безпеки в гібридних та багатохмарних середовищах, допомагаючи командам безпеки краще розуміти загрози та реагувати на них. Ви можете використовувати Security Lake для зберігання журналів та даних, пов’язаних із безпекою, з різних джерел, включаючи хмарні та локальні системи, що спрощує збір та аналіз даних безпеки. Крім того, використовуючи рішення для автоматизації та машинного навчання, команди безпеки можуть допомогти ефективніше виявляти аномалії та потенційні ризики безпеці. Це зрештою може призвести до кращого управління ризиками та покращення загального стану безпеки організації. На рисунку 5 показано процес одночасного запиту журналів аудиту AWS CloudTrail та Microsoft Azure за допомогою Amazon Athena.

Рисунок 5: Спільний запит до журналів аудиту AWS CloudTrail та Microsoft Azure в Amazon Athena

Оновлення з моменту запуску попереднього перегляду

Security Lake автоматично нормалізує журнали та події з підтримуваних сервісів AWS у схему OCSF. З випуском для загальної доступності Security Lake тепер підтримує найновішу версію OCSF, тобто версію 1 rc2. Події керування CloudTrail тепер нормалізовані у три окремі класи подій OCSF: автентифікація, зміна облікового запису та активність API.

Ми внесли різні покращення до назв ресурсів та схем зіставлення, щоб підвищити зручність використання журналів. Адаптація спрощена завдяки автоматизації. AWS Identity and Access Management (IAM) створення ролей з консолі. Крім того, ви маєте можливість незалежно збирати джерела CloudTrail, включаючи події керування, Служба простого зберігання Amazon (Amazon S3) події даних, та AWS Lambda події

Щоб покращити продуктивність запитів, ми перейшли від погодинного до щоденного розподілу часу в Amazon S3, що призвело до швидшого та ефективнішого отримання даних. Також ми додали Amazon CloudWatch метрики, що дозволяють проактивно контролювати процес отримання журналів, щоб полегшити виявлення прогалин або різких перепадів обсягів збору даних.

Нові власники облікових записів Security Lake мають право на 15-денна безкоштовна пробна версія у підтримуваних регіонах. Security Lake тепер загалом доступний у таких Регіони AWSСхід США (Огайо), Схід США (Північна Вірджинія), Захід США (Орегон), Азіатсько-Тихоокеанський регіон (Сінгапур), Азіатсько-Тихоокеанський регіон (Сідней), Азіатсько-Тихоокеанський регіон (Токіо), Європа (Франкфурт), Європа (Ірландія), Європа (Лондон) та Південна Америка (Сан-Паулу).

Екосистемні інтеграції

Ми розширили нашу підтримку інтеграцій зі сторонніми розробниками та додали 23 нових партнерів. Це включає 10 партнерів-джерел — AquaSecurityЯсністьПерехідТемний слідExtraHopГігамонЦентркрутний моментРешітка та  Uptycs — що дозволяє їм надсилати дані безпосередньо до Security Lake. Крім того, ми інтегрувалися з дев’ятьма новими партнерами-передплатниками — ChaosSearchНовий РеліквіяРіпярSOC PrimeЗоряний кіберДоріжка для плаванняЗубцікрутний момент та  ВазухМи також запровадили контракти з шістьма новими партнерами з надання послуг, зокрема Буз Аллен ГамільтонCMD Solutions, частина Mantel GroupInfosysВбудованийLeidos та  Tata Consultancy Services.

Крім того, Security Lake підтримує сторонні джерела, які надають дані безпеки OCSF. Серед відомих партнерів: БарракудаCiscoКриблCrowdStrikeCyberArkМереживоламінарнийNETSCOUTНетскапOktaOrcaPalo Alto NetworksІдентифікація пінгуТаніумПроєкт «Фалько»Компанія Trend MicroVectra AIVMwareВіз та  ZscalerМи інтегрувалися з різними сторонніми інструментами безпеки, автоматизації та аналітики. Це включає Собака данихIBMШвидкий7SentinelOneСплинЛогіка сумо та  РешіткаЗрештою, ми співпрацюємо з такими сервісними партнерами, як AccentureDeloitteТехнологія DXCОчевидний , КиндрилPwC, та  Wipro, які можуть співпрацювати з вами та Security Lake для надання комплексних рішень.

Отримайте допомогу від професійних служб AWS

Команда  Професійні послуги AWS Організація — це глобальна команда експертів, яка може допомогти клієнтам досягти бажаних бізнес-результатів під час використання AWS. Наші команди архітекторів даних та інженерів з безпеки співпрацюють з керівниками відділів безпеки, ІТ та бізнес-лідерами клієнтів для розробки корпоративних рішень. Ми дотримуємося сучасних рекомендацій, щоб підтримати клієнтів у їхньому процесі інтеграції даних у Security Lake. Ми інтегруємо готові перетворення даних, візуалізації та робочі процеси штучного інтелекту/машинного навчання (ML), які допомагають командам операцій безпеки швидко отримувати цінність. Якщо ви зацікавлені в отриманні додаткової інформації, зверніться до представника вашого облікового запису AWS Professional Services.

Резюме

Запрошуємо вас ознайомитися з перевагами використання Amazon Security Lake, скориставшись нашими 15-денна безкоштовна пробна версія та надання відгуків про ваш досвід, варіанти використання та рішення. У нас є кілька ресурсів, які допоможуть вам розпочати роботу та створити ваше перше озеро даних, включаючи комплексні документаціядемонстраційні відео та  Вебінари. По спробувати Security Lake, ви можете на власному досвіді відчути, як це допомагає вам централізувати, нормалізувати та оптимізувати ваші дані безпеки, а зрештою оптимізувати виявлення та реагування на інциденти безпеки вашої організації в багатохмарних та гібридних середовищах.

Прокрутка до початку