Milloin tarvitset tätä
Pilvesi kirjoittaa auditointilokeja, mutta kukaan ei lue niitä. Jos joku kirjautuisi tänä yönä root-käyttäjänä, sammuttaisi lokituksen tai tekisi tallennussäilöstä julkisen, huomaisit sen viikkojen päästä, jos silloinkaan.
Mikä määrittää tarjouksen
- Yksi pilvi kerrallaan (AWS, Microsoft Azure tai Google Cloud). Toisesta tai kolmannesta pilvestä annetaan tarjous mitoituksen jälkeen.
- Vakiolaajuudessa on noin 15 hälytyssääntöä ja laajemmassa noin 25, kaikki hallintatason riskialttiille tapahtumille.
- Jokainen sääntö ohjataan enintään kahteen kohteeseen: päivystystyökaluun, tikettijärjestelmään tai chattiin.
- AWS:ssä mukana on enintään 4 käytössä olevaa aluetta, koska sääntöjen on tavoitettava tapahtumat jokaisella alueella.
Mikä muuttuu
- Hätäkäyttö- tai root-kirjautuminen, suojausten muutos tai julkiseksi avattu tallennustila laukaisee hälytyksen niille, jotka vastaavat reagoinnista.
- Jokainen sääntö on laukaistu tarkoituksella, joten tiedät, että se toimii ja minne hälytys menee.
- Hälytyksen vastaanottajalla on ajo-ohje, joka kertoo, mitä tarkistetaan ensin ja kuka päättää.
- Koko organisaation auditointilokit kerätään yhteen paikkaan, ja niiden sammuttaminen laukaisee hälytyksen.
Mitä saat
- Auditointilokien keskitetty keruu: AWS:n organisaation kattava CloudTrail-trail, Azuren aktiviteettiloki diagnostiikka-asetusten kautta tai Google Cloudin organisaatiotason koottu lokinielu (aggregated log sink)
- Noin 15 tai 25 hälytyssääntöä koodina hätäkäyttö- ja root-kirjautumisille, IAM- ja suojausmuutoksille, tallennustilojen tai palvelujen avaamiselle julkisiksi, avainten ajastetulle poistolle ja lokituksen poistamiselle käytöstä
- GuardDutyn, Defender for Cloudin tai Security Command Centerin vakavat löydökset ohjattuina samalla tavalla, jos nämä palvelut ovat käytössä
- Testikirjaus jokaisesta säännöstä, josta näkyy laukaistu tapahtuma ja perille tullut hälytys
- Ajo-ohje jokaiselle säännölle, josta selviää, mitä hälytys tarkoittaa, mitä tarkistetaan ensin ja kuka päättää
- Ohjaus enintään kahteen kohteeseen, esimerkiksi PagerDutyyn, Jiraan, Microsoft Teamsiin tai Slackiin
- Luovutustilaisuus hälytysten vastaanottajille
Mitä katamme kussakin pilvessä
| Osa-alue | AWS | Azure | Google Cloud |
|---|---|---|---|
| Keskitetyt auditointilokit | Organisaation trail CloudTrailissa | Aktiviteettiloki diagnostiikka-asetusten kautta sekä tarvittaessa Entra ID:n kirjautumislokit ja Key Vault -lokit | Cloud Audit Logs organisaatiotason kootun lokinielun kautta sekä Cloud Identityn kirjautumislokit jaettuna Cloud Loggingiin |
| Hälytyssäännöt | EventBridge-säännöt CloudTrail-tapahtumille | Azure Monitor -hälytykset tai Microsoft Sentinelin analytiikkasäännöt, jos Sentinel on jo käytössä | Lokipohjaiset hälytykset Cloud Loggingissa |
| Samaan ohjattavat löydökset | GuardDutyn löydökset EventBridgen kautta | Defender for Cloudin tietoturvahälytykset | Security Command Centerin löydökset |
Kyse ei ole ympärivuorokautisesta valvonnasta. Hälytykset menevät omalle tiimillesi sen työaikana. Jos tarvitset reagointia työajan ulkopuolella, ylläpitopalveluun lisättävä 24/7-päivystys voi ottaa nämä hälytykset vastaan sovituin vasteajoin, ei korjausajoin.
Ei sisälly
- Ympärivuorokautinen tietoturvavalvonta (SOC tai MDR)
- Työkuormien, päätelaitteiden ja sovelluslokien tapahtumien havainnointi
- Tietoturvapoikkeamien tutkinta ja forensiikka
- Lokien säilytyksen, GuardDutyn, Defender for Cloudin, Microsoft Sentinelin tai Security Command Centerin pilvikulut
Mitä tarvitsemme sinulta
- AWS: AdministratorAccess tietoturvatyökalujen tiliin ja lyhyt yhteinen työskentely hallintatilin ylläpitäjän kanssa organisaation trailin perustamiseksi.
- Azure: Monitoring Contributor ja Resource Policy Contributor juurihallintaryhmässä sekä Entran Security Administrator, joka vie kirjautumislokit kanssamme.
- Google Cloud: Logs Configuration Writer organisaatiotasolla ja Monitoring Editor lokiprojektiin.
- Omistaja jokaiselle hälytyskohteelle ja kaksi tuntia hälytysten vastaanottajien aikaa ajo-ohjeiden läpikäyntiin.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous.
Käydään läpi nykyinen auditointilokitus ja sovitaan sääntölista, hälytyskohteet ja omistajat.
Rakennetaan lokien keruu, säännöt ja ohjaus koodina ja laukaistaan jokainen sääntö tarkoituksella sen toimivuuden todistamiseksi.
Kirjoitetaan ajo-ohjeet, hienosäädetään liian äänekkäät säännöt ensimmäisten todellisten hälytysten jälkeen ja luovutetaan.
Lyhyesti
- Kesto
- 2–4 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
Zero Trust -arviointi
1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.
Uhkamallinnustyöpaja
STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.
Palvelinten kovennuksen perustaso
Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.