Siirry sisältöön
Kaikki palvelut
Tietoturvan koventaminen ja varmistusRakenna

Pilviympäristön hälytysten perustaso

Keskitetyt auditointilokit ja noin 15 tai 25 testattua hälytyssääntöä pilven riskialttiille muutoksille 2–4 viikossa, kullekin ajo-ohje ja ohjaus päivystystyökaluun, tiketteihin tai chattiin.

Milloin tarvitset tätä

Pilvesi kirjoittaa auditointilokeja, mutta kukaan ei lue niitä. Jos joku kirjautuisi tänä yönä root-käyttäjänä, sammuttaisi lokituksen tai tekisi tallennussäilöstä julkisen, huomaisit sen viikkojen päästä, jos silloinkaan.

Mikä määrittää tarjouksen

  • Yksi pilvi kerrallaan (AWS, Microsoft Azure tai Google Cloud). Toisesta tai kolmannesta pilvestä annetaan tarjous mitoituksen jälkeen.
  • Vakiolaajuudessa on noin 15 hälytyssääntöä ja laajemmassa noin 25, kaikki hallintatason riskialttiille tapahtumille.
  • Jokainen sääntö ohjataan enintään kahteen kohteeseen: päivystystyökaluun, tikettijärjestelmään tai chattiin.
  • AWS:ssä mukana on enintään 4 käytössä olevaa aluetta, koska sääntöjen on tavoitettava tapahtumat jokaisella alueella.

Mikä muuttuu

  • Hätäkäyttö- tai root-kirjautuminen, suojausten muutos tai julkiseksi avattu tallennustila laukaisee hälytyksen niille, jotka vastaavat reagoinnista.
  • Jokainen sääntö on laukaistu tarkoituksella, joten tiedät, että se toimii ja minne hälytys menee.
  • Hälytyksen vastaanottajalla on ajo-ohje, joka kertoo, mitä tarkistetaan ensin ja kuka päättää.
  • Koko organisaation auditointilokit kerätään yhteen paikkaan, ja niiden sammuttaminen laukaisee hälytyksen.

Mitä saat

  • Auditointilokien keskitetty keruu: AWS:n organisaation kattava CloudTrail-trail, Azuren aktiviteettiloki diagnostiikka-asetusten kautta tai Google Cloudin organisaatiotason koottu lokinielu (aggregated log sink)
  • Noin 15 tai 25 hälytyssääntöä koodina hätäkäyttö- ja root-kirjautumisille, IAM- ja suojausmuutoksille, tallennustilojen tai palvelujen avaamiselle julkisiksi, avainten ajastetulle poistolle ja lokituksen poistamiselle käytöstä
  • GuardDutyn, Defender for Cloudin tai Security Command Centerin vakavat löydökset ohjattuina samalla tavalla, jos nämä palvelut ovat käytössä
  • Testikirjaus jokaisesta säännöstä, josta näkyy laukaistu tapahtuma ja perille tullut hälytys
  • Ajo-ohje jokaiselle säännölle, josta selviää, mitä hälytys tarkoittaa, mitä tarkistetaan ensin ja kuka päättää
  • Ohjaus enintään kahteen kohteeseen, esimerkiksi PagerDutyyn, Jiraan, Microsoft Teamsiin tai Slackiin
  • Luovutustilaisuus hälytysten vastaanottajille

Mitä katamme kussakin pilvessä

Osa-alueAWSAzureGoogle Cloud
Keskitetyt auditointilokitOrganisaation trail CloudTrailissaAktiviteettiloki diagnostiikka-asetusten kautta sekä tarvittaessa Entra ID:n kirjautumislokit ja Key Vault -lokitCloud Audit Logs organisaatiotason kootun lokinielun kautta sekä Cloud Identityn kirjautumislokit jaettuna Cloud Loggingiin
HälytyssäännötEventBridge-säännöt CloudTrail-tapahtumilleAzure Monitor -hälytykset tai Microsoft Sentinelin analytiikkasäännöt, jos Sentinel on jo käytössäLokipohjaiset hälytykset Cloud Loggingissa
Samaan ohjattavat löydöksetGuardDutyn löydökset EventBridgen kauttaDefender for Cloudin tietoturvahälytyksetSecurity Command Centerin löydökset

Kyse ei ole ympärivuorokautisesta valvonnasta. Hälytykset menevät omalle tiimillesi sen työaikana. Jos tarvitset reagointia työajan ulkopuolella, ylläpitopalveluun lisättävä 24/7-päivystys voi ottaa nämä hälytykset vastaan sovituin vasteajoin, ei korjausajoin.

Ei sisälly

  • Ympärivuorokautinen tietoturvavalvonta (SOC tai MDR)
  • Työkuormien, päätelaitteiden ja sovelluslokien tapahtumien havainnointi
  • Tietoturvapoikkeamien tutkinta ja forensiikka
  • Lokien säilytyksen, GuardDutyn, Defender for Cloudin, Microsoft Sentinelin tai Security Command Centerin pilvikulut

Mitä tarvitsemme sinulta

  • AWS: AdministratorAccess tietoturvatyökalujen tiliin ja lyhyt yhteinen työskentely hallintatilin ylläpitäjän kanssa organisaation trailin perustamiseksi.
  • Azure: Monitoring Contributor ja Resource Policy Contributor juurihallintaryhmässä sekä Entran Security Administrator, joka vie kirjautumislokit kanssamme.
  • Google Cloud: Logs Configuration Writer organisaatiotasolla ja Monitoring Editor lokiprojektiin.
  • Omistaja jokaiselle hälytyskohteelle ja kaksi tuntia hälytysten vastaanottajien aikaa ajo-ohjeiden läpikäyntiin.

Näin työ etenee

  1. Maksuton 30 minuutin puhelu, sitten kirjallinen kiinteähintainen tarjous.

  2. Käydään läpi nykyinen auditointilokitus ja sovitaan sääntölista, hälytyskohteet ja omistajat.

  3. Rakennetaan lokien keruu, säännöt ja ohjaus koodina ja laukaistaan jokainen sääntö tarkoituksella sen toimivuuden todistamiseksi.

  4. Kirjoitetaan ajo-ohjeet, hienosäädetään liian äänekkäät säännöt ensimmäisten todellisten hälytysten jälkeen ja luovutetaan.

Lyhyesti

Kesto
2–4 viikkoa
Hinta
Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
Toteuttaja
Pääarkkitehtimme ja pilvi-insinööri
Arvioi Suosittu

Zero Trust -arviointi

1–2 viikon arviointi ihmisten, laitteiden ja työkuormien identiteeteistä, pilven suojauksista ja CI/CD:stä, jossa jokainen kontrolli testataan kolmella tavalla ja jokainen osa-alue saa kypsyystason.

Kesto:1–2 viikkoa
Arvioi

Uhkamallinnustyöpaja

STRIDE-pohjainen uhkamalli yhdestä järjestelmästä tai isosta ominaisuudesta kahdessa puolen päivän istunnossa tiimisi kanssa 1–2 viikossa: tietovuokaavio, luottamusrajat ja priorisoidut vastatoimet kehitysjonoosi.

Kesto:1–2 viikkoa
Rakenna Suosittu

Palvelinten kovennuksen perustaso

Linux- ja Windows Server -palvelimet kovennetaan CIS Benchmarks -tason 1 mukaisiksi 2–6 viikossa koodina: kovennetut peruslevykuvat, pakotetut asetukset, ajautumisen tarkistus ja näyttö jokaisesta palvelimesta.

Kesto:2–6 viikkoa

Etkö tiedä, mistä aloittaa?

Varaa maksuton 30 minuutin puhelu. Kuulemme, mitä tarvitset, ja kerromme rehellisesti, voimmeko auttaa ja miten. Puhelu ei sido sinua mihinkään.