Amazon Security Lake теперь общедоступен

Сегодня мы рады объявить об общедоступной версии Amazon Security Lake, о которой впервые было объявлено в предварительной версии на re:Invent 2022. Security Lake централизует данные безопасности из сред Amazon Web Services (AWS), поставщиков программного обеспечения как услуги (SaaS), локальных и облачных источников в специально созданное озеро данных, которое хранится в вашей учетной записи AWS. Благодаря поддержке Open Cybersecurity Schema Framework (OCSF) сервис нормализует и объединяет данные безопасности из AWS и широкого спектра источников данных безопасности. Это помогает предоставить вашей команде аналитиков и инженеров по безопасности широкую видимость для расследования событий безопасности и реагирования на них, что может способствовать своевременному реагированию и помогает улучшить вашу безопасность в мультиоблачных и гибридных средах.

На рис. 1 показано, как работает Security Lake, шаг за шагом. В этом посте мы обсудим эти шаги, выделим некоторые из наиболее популярных вариантов использования Security Lake и поделимся последними улучшениями и обновлениями, которые мы сделали с момента запуска предварительной версии.

Рисунок 1. Как работает Security Lake

Целевые варианты использования

В этом разделе мы демонстрируем некоторые варианты использования, которые клиенты сочли наиболее ценными, пока служба находилась в предварительной версии.

Облегчите проведение расследований безопасности благодаря повышенной прозрачности

Amazon Security Lake помогает оптимизировать расследования инцидентов безопасности, объединяя, нормализуя и оптимизируя хранение данных в едином озере данных безопасности. Security Lake автоматически нормализует журналы AWS и результаты проверок безопасности в соответствии со схемой OCSF. Это включает в себя события управления AWS CloudTrail , журналы потоков Amazon Virtual Private Cloud (Amazon VPC) , журналы запросов Amazon Route 53 Resolver и результаты проверок безопасности AWS Security Hub из сервисов безопасности Amazon, включая Amazon GuardDuty , Amazon Inspector и AWS IAM Access Analyzer , а также результаты проверок безопасности из более чем 50 партнерских решений. Благодаря централизованному хранению журналов и результатов проверок безопасности в одном формате, команды оперативного управления безопасностью могут оптимизировать свои процессы и уделять больше времени расследованию проблем безопасности. Такая централизация снижает необходимость тратить ценное время на сбор и нормализацию журналов в определенный формат.

На рис. 2 показана страница активации Security Lake, на которой пользователям предлагаются варианты включения источников журналов, регионов AWS и учетных записей.

Рис. 2. Страница активации Security Lake с параметрами включения источников журналов, регионов и учетных записей.

На рисунке 3 показан еще один раздел страницы активации Security Lake, где пользователям предлагаются варианты настройки регионов суммирования и классов хранения.

Рис. 3. Страница активации Security Lake с возможностью выбора региона объединения и установки классов хранения.

Упростите мониторинг соответствия и отчетность

С помощью Security Lake клиенты могут централизовать данные безопасности в одном или нескольких объединенных регионах, что может помочь командам упростить свои региональные обязательства по обеспечению соответствия и отчетности. Команды часто сталкиваются с проблемами при мониторинге соответствия требованиям в нескольких источниках журналов, регионах и учетных записях. Используя Security Lake для сбора и централизации этих данных, группы безопасности могут значительно сократить время, затрачиваемое на обнаружение журналов, и уделять больше времени мониторингу соответствия требованиям и составлению отчетов.

Быстро анализируйте данные безопасности за несколько лет

Security Lake предлагает интеграцию со сторонними сервисами безопасности, такими как системы управления информацией и событиями безопасности (SIM-ORD).SIEM) и расширенное обнаружение и реагирование (XDRинструменты, а также популярные сервисы анализа данных, такие как Амазонка Афина  и  Сервис Amazon OpenSearch для быстрого анализа петабайт данных. Это позволяет командам безопасности получить более глубокое представление о своих данных безопасности и принять быстрые меры для защиты своей организации. Security Lake помогает обеспечить контроль с минимальными привилегиями для групп в организациях за счет централизации данных и внедрения надежных средств контроля доступа, автоматического применения политик, применимых к необходимым подписчикам и источникам. Хранители данных могут использовать встроенные функции для создания и обеспечения детального контроля доступа, например, для ограничения доступа к данным в озере безопасности только тем, кто в этом нуждается.

На рис. 4 показан процесс создания подписчика доступа к данным в Security Lake.

Рисунок 4. Создание подписчика доступа к данным в Security Lake.

Унифицируйте управление данными безопасности в гибридных средах.

Централизованное хранилище данных в Security Lake обеспечивает комплексное представление данных о безопасности в гибридных и мультиоблачных средах, помогая специалистам по безопасности лучше понимать угрозы и реагировать на них. Вы можете использовать Security Lake для хранения журналов и данных, связанных с безопасностью, из различных источников, включая облачные и локальные системы, что упрощает сбор и анализ данных безопасности. Кроме того, используя решения по автоматизации и машинному обучению, группы безопасности могут помочь более эффективно выявлять аномалии и потенциальные угрозы безопасности. В конечном итоге это может привести к лучшему управлению рисками и улучшению общего состояния безопасности организации. На рис. 5 показан процесс одновременного запроса журналов аудита AWS CloudTrail и Microsoft Azure с помощью Amazon Athena.

Рис. 5. Совместный запрос журналов аудита AWS CloudTrail и Microsoft Azure в Amazon Athena.

Обновления с момента запуска предварительной версии

Security Lake автоматически нормализует журналы и события из встроенно поддерживаемых сервисов AWS в схему OCSF. В общедоступном выпуске Security Lake теперь поддерживает последнюю версию OCSF — версию 1 rc2. События управления CloudTrail теперь разделены на три отдельных класса событий OCSF: аутентификация, изменение учетной записи и активность API.

Мы внесли различные улучшения в имена ресурсов и сопоставление схем, чтобы повысить удобство использования журналов. Процесс подключения упрощен благодаря автоматическому созданию ролей AWS Identity and Access Management (IAM) из консоли. Кроме того, у вас есть возможность собирать данные из различных источников CloudTrail, включая события управления, события данных Amazon Simple Storage Service (Amazon S3) и события AWS Lambda .

Для повышения производительности запросов мы перешли от почасового к ежедневному разделению по времени в Amazon S3, что привело к более быстрому и эффективному извлечению данных. Кроме того, мы добавили метрики Amazon CloudWatch для проактивного мониторинга процесса сбора логов, что позволяет выявлять пробелы или всплески активности в процессе сбора данных.

Новые владельцы учетных записей Security Lake имеют право на 15-дневную бесплатную пробную версию в поддерживаемых регионах. Security Lake теперь доступен в следующих регионах AWS : US East (Ohio), US East (N. Virginia), US West (Oregon), Asia Pacific (Singapore), Asia Pacific (Sydney), Asia Pacific (Tokyo), Europe (Frankfurt), Europe (Ireland), Europe (London) и South America (São Paolo).

Интеграция с экосистемой

Мы расширили поддержку сторонних интеграций и добавили 23 новых партнера. Сюда входят 10 исходных партнеров — Аква БезопасностьКларотиПереходDarktraceЭкстрахопГигамонSentraКрутящий моментТрелликс и Уптикс — позволяя им отправлять данные непосредственно в Security Lake. Кроме того, мы интегрировались с девятью новыми партнерами-подписчиками — ХаосПоискНовый РеликвияРипьярSOC Простое числоЗвездный киберДорожкаЛапыКрутящий момент и Вазух. Мы также установили шесть новых партнеров по оказанию услуг, в том числе Booz Allen HamiltonCMD Solutions, часть Mantel GroupInfosysВстроенныйLeidos и Tata Consultancy Services.

Кроме того, Security Lake поддерживает сторонние источники, которые предоставляют данные безопасности OCSF. Известные партнеры включают БарракудаCiscoКриблCrowdStrikeCyberArkLaceworkламинарныйNETSCOUTNetskopeOktaOrcaPalo Alto NetworksPing IdentityTaniumПроект ФалькоTrend MicroВектра ИИVMwareволшебник и Zscaler. Мы интегрировали различные сторонние инструменты безопасности, автоматизации и аналитики. Это включает DatadogIBMRapid7SentinelOneSplunkСумо Логик и Трелликс. Наконец, мы сотрудничаем с такими партнерами по обслуживанию, как AccentureDeloitteТехнология DXCЭвиден , КиндрилPwC,  и  Wipro, который сможет сотрудничать с вами и Security Lake для предоставления комплексных решений.

Получите помощь от профессиональных услуг AWS

Организация AWS Professional Services — это глобальная команда экспертов, которая помогает клиентам достигать желаемых бизнес-результатов при использовании AWS. Наши команды архитекторов данных и инженеров по безопасности взаимодействуют с руководителями служб безопасности, ИТ-специалистами и бизнес-подразделениями клиентов для разработки корпоративных решений. Мы следуем текущим рекомендациям, чтобы поддержать клиентов на пути к интеграции данных в Security Lake. Мы интегрируем готовые решения для преобразования данных, визуализации и рабочих процессов искусственного интеллекта/машинного обучения (ML), которые помогают командам оперативного обеспечения безопасности быстро получать выгоду. Если вы хотите узнать больше, свяжитесь со своим представителем AWS Professional Services.

Резюме

Мы приглашаем вас оценить преимущества использования Amazon Security Lake, воспользовавшись нашей 15-дневной бесплатной пробной версией и поделившись своими впечатлениями, сценариями использования и решениями. У нас есть несколько ресурсов, которые помогут вам начать работу и создать ваше первое озеро данных, включая подробную документацию , демонстрационные видеоролики и вебинары . Попробовав Security Lake , вы сможете на собственном опыте убедиться, как он помогает централизовать, нормализовать и оптимизировать ваши данные по безопасности, и в конечном итоге упростить обнаружение инцидентов безопасности и реагирование на них в многооблачных и гибридных средах.

Наверх