2 open besluiten1414 voorstellen

Onderwerp

Detectie van beveiligingssignalen

De SIEM van het SOC en Advanced Cluster Security herkennen misbruik met dertien detectieregels, elk met een drempel, een reactietermijn en een draaiboek. Iedere regel wordt beproefd, gemeten en bijgesteld, en een persoon beoordeelt daarnaast wekelijks wat buiten de regels valt.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Detectie is het herkennen van misbruik in de audit- en beveiligingslogboeken en in het gedrag van werklasten. De SIEM van het SOC en Advanced Cluster Security werken daarvoor met dertien detectieregels, van het gebruik van een noodaccount tot een stille logbron. Iedere regel noemt zijn signaal, bron, drempel en reactietermijn, en verwijst naar het draaiboek voor het bijbehorende incidenttype.

Waarom zo

Een aanwezige instelling bewijst nog geen werking. Daarom wordt iedere regel beproefd met een vaste testhandeling voordat de eerste dienst in productie gaat, en worden de tijd tot melding en tot opvolging gemeten. Omdat regels niet alles vangen, beoordeelt een persoon daarnaast wekelijks de handelingen met verhoogde rechten en de noodwijzigingen.

De drempels en termijnen zijn een voorstel: ze gelden als vertrekpunt, en het SOC stelt ze na de eerste maanden bij naar het werkelijke gedrag.

Uitspraken

1 vastgesteld20 voorstellen

Alle 20 voorstellen vaststellen

Beveiligingsbewaking

VastgesteldUitgangspunt#

De SIEM van het SOC, een geërfde RWS-voorziening die het SOC levert en beheert, ontvangt de audit- en beveiligingslogboeken en draagt de detectie. Advanced Cluster Security bewaakt met een sensor op ieder cluster kwetsbaarheden en het gedrag van werklasten tijdens gebruik, en levert het netwerkinzicht.

VoorstelWerking#

De detectieregels staan in de SIEM en in Advanced Cluster Security. Hun meldingen komen in de wachtrij van het SOC, met de reactietijd van de regel als termijn, en het SOC bewaakt alle beveiligingsrelevante signalen doorlopend, in real time.

Toelichting

Het ontwikkelteam richt de regels samen met het SOC in. De SOC-dienst levert daarnaast de zoekomgeving voor beveiligingslogboeken, de dreigingsinformatie en een evaluatie van de actieve regels per kwartaal; die zijn geërfd.

VoorstelMaatregel#

Werklasten worden tijdens gebruik bewaakt op afwijkend gedrag, met een sensor op ieder cluster. Het beleid voor bekende aanvalspatronen, zoals onverwachte processen, een interactieve opdrachtregel in een container en onverwachte netwerkstromen, staat eerst op melden en wordt na beproeving afgedwongen. Een container die rechten probeert te verhogen, een interactieve opdrachtregel opent of verkenningsgereedschap start, wordt dan automatisch beëindigd, zoals vooraf met de eigenaar afgestemd; de melding met procesgegevens blijft voor onderzoek bewaard.

Toelichting

Een opdrachtregel van een teamlid tijdens een actieve verhoging in de eigen naamruimte, herkend aan de aangemelde persoon en diens toekenning, wordt alleen gemeld en niet beëindigd. De detectieregel voor een opdrachtregel in een container zondert zo’n opdrachtregel juist uit van de melding; die tegenspraak vraagt een besluit. Eindpuntbeveiliging en forensisch onderzoek zijn geërfd. Gecontroleerd met het overzicht van sensoren en een testmelding.

Detectieregels

VoorstelMaatregel#

Iedere aanmelding met een noodaccount wordt direct gemeld; de opvolging volgt het draaiboek voor misbruik van beheerrechten. De bronnen zijn de toegangsvoorziening en de kluis.

Toelichting

Herkenning: een aanmelding in Keycloak door een account in de groep noodaccounts, het gebruik van een certificaat-kubeconfig (system:admin) in de audit, of een aanmelding als lokale beheerder op iLO of NetScaler in hun syslog. Beproefd door in het testvenster met iedere soort noodtoegang aan te melden.

VoorstelMaatregel#

Herhaald mislukte aanmeldingen op beheeringangen, tien of meer binnen 10 minuten per account of per bron, worden gemeld met een reactie binnen 1 uur; de opvolging volgt het draaiboek voor aangetaste inloggegevens. De bronnen zijn de toegangsvoorziening en de beheerwerkplek.

Toelichting

Herkenning: ten minste tien keer LOGIN_ERROR binnen 10 minuten per account of bron, en een blokkering door de brute-forcedetectie; het bronadres van kantoorverkeer komt uit het verbindingslogboek van de verkeersverdeling. Beproefd met elf foutieve pogingen met een testaccount.

VoorstelMaatregel#

Iedere beheeraanmelding van buiten de beheerwerkplek of vanaf een onbekende bron wordt gemeld, ook een handeling met verhoogde teamrechten van buiten de teampool; de reactie volgt binnen 1 uur, met het draaiboek voor aangetaste inloggegevens. De bronnen zijn de toegangsvoorziening en de clusterbesturing.

Toelichting

Herkenning: een aanmelding met een platformrol vanaf een adres buiten het subnet van de beheerwerkplek, een bronadres buiten de beheerreeks in de audit van platformclusters, of een handeling met de verhoogde groep van een team vanaf een adres buiten de teampool in de audit van applicatieclusters. Beproefd door aan te melden vanaf een testwerkplek buiten het beheernetwerk en een handeling uit te voeren met een verhoogde teamgroep vanaf een kantoorwerkplek.

VoorstelMaatregel#

Iedere schrijfactie met verhoogde rechten zonder actieve toekenning, gebruik buiten de opgegeven reden en ieder gebruik van een omzeiling worden direct gemeld; de opvolging volgt het draaiboek voor misbruik van beheerrechten. De bronnen zijn de clusterbesturing en het identiteitsbeheer.

Toelichting

Herkenning: een binding aan admin of cluster-admin door een ander dan de uitrolidentiteit; een schrijfactie door een lid van een verhoogde groep zonder geldige toekenning in midPoint, ieder uur vergeleken; het gebruik van de break-glass-annotatie van Advanced Cluster Security; of een toekenning in midPoint zonder de verplichte goedkeuring. Beproefd met een tijdelijke rolbinding voor een testaccount en een schrijfactie met een verlopen toekenning.

VoorstelMaatregel#

Iedere wijziging van een beheerd object door een persoon, buiten versiebeheer, wordt gemeld met een reactie binnen 4 uur; de opvolging volgt het draaiboek voor misbruik van beheerrechten. De bronnen zijn het vlootbeheer en de clusterbesturing.

Toelichting

Herkenning: een schrijfactie door een persoon op een object dat Argo CD of het beleid beheert, beleid dat van voldoen naar niet voldoen gaat, of rechten en beschermingsregels in Forgejo die afwijken van wat in versiebeheer staat. Beproefd met een handmatige wijziging aan een beheerd testobject.

VoorstelMaatregel#

Iedere poging om niet-ondertekende of onbekende software te starten wordt gemeld met een reactie binnen 4 uur, in de stand ‘melden’ ook iedere toelating met waarschuwing; de opvolging volgt het draaiboek voor kwaadaardige software in een toepassing. De bronnen zijn de toelatingscontrole en de werkers.

Toelichting

Herkenning: een weigering door de webhook policy.rhtas.com in de audit, een afwijzing van een beeld door CRI-O of een toelatingsovertreding in Advanced Cluster Security. Beproefd met de start van een niet-ondertekend testbeeld.

VoorstelMaatregel#

Een interactieve opdrachtregel, een poging om rechten te verhogen of verkenningsgereedschap in een container wordt in reguliere en bedrijfskritische productie en tijdens beproeving iedere keer direct gemeld, en in ontwikkelen en beproeven samengevat. De melding met procesgegevens wordt vastgelegd; na de beproevingsperiode wordt de container automatisch beëindigd, waarna het draaiboek voor kwaadaardige software volgt. De bron is de beveiligingsbewaking.

Toelichting

Uitgezonderd is een opdrachtregel in de eigen naamruimte tijdens een actieve verhoging binnen de eigen dienst, het vierde van de niveaus van rechten; het beleid van Advanced Cluster Security zondert daarvoor het label van de verhoogde groep uit, wat nog beproefd moet worden. Herkenning: een overtreding tijdens gebruik voor een interactieve opdrachtregel of een onverwacht proces, en het aanmaken van pods/exec in de audit. Beproefd met een interactieve opdrachtregel in een testcontainer, zonder en met een actieve verhoging. Tegenspraak: de maatregel voor bewaking tijdens gebruik zegt dat zo’n opdrachtregel tijdens een actieve verhoging alleen wordt gemeld, terwijl deze regel haar van de melding uitzondert; welke van de twee geldt, moet nog worden besloten.

VoorstelMaatregel#

Uitgaand verkeer naar een niet-toegestane bestemming wordt gemeld bij twintig of meer pogingen per uur per naamruimte, of bij iedere bestemming op een dreigingslijst; de reactie volgt binnen 1 uur, met het draaiboek voor kwaadaardige software. De bron is het netwerk.

Toelichting

Herkenning: een weigering door EgressFirewall in de ACL-logboeken, verworpen stromen in het netwerkinzicht of een bestemming op een dreigingslijst. Beproefd met twintig verbindingen binnen een uur naar een niet-toegestane testbestemming en één naar een bestemming op de testdreigingslijst.

VoorstelMaatregel#

Een ongebruikelijke opvraging van geheimen wordt gemeld: meer dan drie keer het normale aantal, en meer dan twintig, per identiteit per uur, of vijf of meer weigeringen buiten het eigen beleid. De reactie volgt binnen 1 uur, met het draaiboek voor aangetaste inloggegevens. De bron is het geheimenbeheer.

Toelichting

Herkenning: een afwijkend aantal leesopvragingen per identiteit in de audit van OpenBao en weigeringen op paden buiten het eigen beleid. Beproefd met twintig opvragingen buiten het beleid met een testidentiteit.

VoorstelMaatregel#

Iedere poging om back-ups of de onveranderbare kopie te wijzigen of te verwijderen wordt direct gemeld, behalve het geplande verlopen van kopieën na hun bewaartermijn; de opvolging volgt het draaiboek voor gijzelsoftware of vernietiging van gegevens. De bronnen zijn de back-up en de objectopslag.

Toelichting

Herkenning: verwijder- of wijzigpogingen op buckets met back-ups in de toegangslogboeken van de objectgateway, verwijderverzoeken voor back-ups en weigeringen door Object Lock. Beproefd met een verwijderpoging op een testback-up.

VoorstelMaatregel#

Massale versleuteling of verwijdering van bestanden of volumes wordt direct gemeld bij meer dan vijf keer het normale schrijf- of verwijdervolume per pool gedurende 10 minuten; de opvolging volgt het draaiboek voor gijzelsoftware of vernietiging van gegevens. De bronnen zijn het opslagcluster en de bewaking.

Toelichting

Herkenning: een plotselinge piek in schrijfverkeer of verwijderingen per pool, en het massaal verwijderen van volumes in de audit. Beproefd met een gecontroleerde massaverwijdering op het cluster van de testtoepassing in de proefgroep van cel 1.

VoorstelMaatregel#

Iedere onverwachte wijziging van bestanden op knooppunten buiten een update wordt gemeld met een reactie binnen 4 uur; de opvolging volgt het draaiboek voor misbruik van beheerrechten. De bron is de integriteitsbewaking.

Toelichting

Herkenning: de status Failed van de integriteitsbewaking op een knooppunt. Beproefd met een wijziging van een bewaakt bestand op het cluster van de testtoepassing in de proefgroep van cel 1.

VoorstelMaatregel#

Uitval of uitschakeling van een beveiligingsvoorziening meldt het SOC binnen 1 uur: een logbron die langer dan 15 minuten stil is, een sensor zonder verbinding, of het verwijderen of wijzigen van een toelatingswebhook, sensor of logverzamelaar, dat laatste met hoge prioriteit. Vooraf gemarkeerd onderhoud is uitgezonderd. Platformbeheer herstelt de bron; de opvolging volgt het draaiboek voor misbruik van beheerrechten.

Toelichting

Een stille bron is geen dekking. De bronnen zijn de bewaking en het SOC. Beproefd door de verzamelaar op het cluster van de testtoepassing te stoppen.

Beproeving en beoordeling

VoorstelRegel#

Iedere detectieregel heeft een aangesloten logbron en een draaiboek, en is beproefd voordat de eerste dienst in productie gaat; daarna jaarlijks en na iedere wijziging. Alle dertien regels zijn actief.

Toelichting

Een aanwezige instelling bewijst nog geen werking. Het testverslag per regel is het bewijs; de regels worden beproefd in de toets detectie en respons.

VoorstelWerking#

De drempels en reactietijden van de detectieregels gelden als norm vanaf de ingebruikname. Na de eerste maanden stelt het SOC de drempels bij naar het werkelijke gedrag, zodat meldingen betekenisvol blijven; het legt iedere bijstelling met reden vast in de opslagplaats Beleid en beproeft de regel opnieuw.

VoorstelRegel#

Detectieregels en prioriteiten volgen het dreigingsbeeld: de dreigingsinformatie van de SOC-dienst, waarschuwingen van het NCSC en beveiligingsberichten van leveranciers. Een relevante waarschuwing wordt binnen 2 werkdagen beoordeeld, en bij actief misbruik direct behandeld volgens het draaiboek voor een actief misbruikte kwetsbaarheid.

Toelichting

De beoordelingen staan in een register. De kwetsbaarheidsgegevens van Advanced Cluster Security en Clair worden ten minste dagelijks offline bijgewerkt via de gecontroleerde route; zijn ze ouder dan 24 uur, dan volgt een melding.

VoorstelMaatregel#

Naast de automatische detectie beoordeelt een SOC-analist wekelijks een overzicht uit de SIEM: toekenningen van verhoogde rechten, noodwijzigingen, debugsessies op knooppunten, gebruik van noodaccounts en meldingen zonder opvolging. Afwijkingen worden geanalyseerd en als bevinding vastgelegd in de werkvoorraad; iedere maand volgt een verslag met bevindingen en eigenaren.

Toelichting

Detectie mist wat buiten een regel valt. De toekenningen komen uit midPoint en de audit, de noodwijzigingen uit de opslagplaats Draaiboeken.

Verwijzen hiernaar

Onderwerpen 4