5 práticas recomendadas para proteger recursos da AWS

As organizações estão cada vez mais recorrendo à computação em nuvem para obter agilidade, resiliência e escalabilidade de TI. A Amazon Web Services (AWS) está na vanguarda dessa transformação digital, oferecendo uma plataforma robusta, flexível e econômica que ajuda as empresas a impulsionar o crescimento e a inovação.

No entanto, à medida que as organizações migram para a nuvem, elas enfrentam um cenário de ameaças complexo e crescente de atores de ameaças sofisticados e conscientes da nuvem. As organizações com estratégias ambiciosas de transformação digital devem estar preparadas para enfrentar estes desafios de segurança desde o primeiro dia. A potencial ameaça de comprometimento sublinha a necessidade crítica de compreender e implementar as melhores práticas de segurança adaptadas aos desafios únicos dos ambientes de nuvem.

Fundamental para compreender e enfrentar esses desafios é o modelo de responsabilidade compartilhada da AWS. A AWS é responsável por fornecer segurança da nuvem, incluindo a segurança da infraestrutura e dos serviços subjacentes. Os clientes são responsáveis ​​por proteger seus dados, aplicativos e recursos executados na nuvem. Este modelo destaca a importância de medidas de segurança proativas em todas as fases da migração e operação da nuvem e ajuda a garantir que as empresas mantenham uma postura de segurança forte.

Neste post, abordamos cinco práticas recomendadas para proteger os recursos da AWS para ajudá-lo a compreender melhor como proteger seus ambientes de nuvem à medida que você cria na nuvem.

1. Conheça todos os seus ativos

Os ativos em nuvem não se limitam a instâncias de computação (também conhecidas como máquinas virtuais) — eles se estendem a todas as cargas de trabalho de aplicativos, abrangendo computação, armazenamento, rede e um extenso portfólio de serviços gerenciados.

Compreender e manter um inventário preciso dos seus ativos da AWS é fundamental para proteger o seu ambiente de nuvem. Dada a natureza dinâmica da computação em nuvem, não é incomum que as organizações percam inadvertidamente o controle dos ativos em execução em suas contas da AWS, o que pode levar à exposição a riscos e a ataques a recursos desprotegidos. Em alguns casos, as contas criadas no início da jornada de uma organização para a nuvem podem não ter os controles de segurança padrão que foram implementados posteriormente. Em outro cenário comum, as equipes podem esquecer e remover involuntariamente as mitigações implementadas para lidar com exceções específicas de aplicativos, expondo esses recursos a possíveis ataques.

Para manter a percepção e o conhecimento adequados de todos os ativos da AWS em produção, as organizações devem considerar a implementação do seguinte:

  • • Conduza inventários de ativos: Use ferramentas e processos que forneçam visibilidade contínua de todos os ativos da nuvem. Isto pode ajudar a manter um inventário de recursos de nuvem pública e privada e garantir que todos os ativos sejam contabilizados e monitorados. O AWS Resource Explorer e o Cost Explorer podem ajudar a descobrir novos recursos à medida que são provisionados.
  • • Implemente políticas de gerenciamento e marcação de ativos: estabeleça e aplique políticas para marcação de recursos em nuvem. Esta prática auxilia na organização de ativos com base na criticidade, sensibilidade e propriedade, facilitando o gerenciamento e a priorização dos esforços de segurança em todo o ambiente de nuvem. Em combinação com o serviço AWS Identity and Access Management (IAM), a marcação também pode ser usada para conceder acesso dinamicamente a recursos por meio do controle de acesso baseado em atributos (ABAC).
  • • Integre ferramentas de segurança para obter visibilidade holística: Combine os recursos de gerenciamento de postura de segurança na nuvem (CSPM) com outras ferramentas de segurança, como soluções de detecção e resposta de endpoint (EDR). A integração dessas ferramentas pode fornecer uma visão mais abrangente do cenário de segurança, permitindo a identificação mais rápida de configurações incorretas, vulnerabilidades e ameaças em todos os ativos da AWS. Os serviços da AWS, incluindo Trusted Advisor, Security Hub, GuardDuty, Config e Inspector, fornecem insights acionáveis ​​para ajudar as equipes de segurança e operações a melhorar sua postura de segurança.

2. Aplicar autenticação multifator (MFA) e usar controle de acesso baseado em função na AWS

Credenciais roubadas representam uma ameaça grave – sejam nomes de usuário e senhas ou IDs e segredos de chaves de API – permitindo que adversários se façam passar por usuários legítimos e contornem os controles de acesso baseados em identidade. Esse risco é agravado por cenários em que credenciais de administrador e senhas codificadas são armazenadas inadvertidamente em locais públicos ou em repositórios de código acessíveis on-line. Essas exposições dão aos invasores a oportunidade de interceptar chaves de acesso em tempo real, que podem usar para autenticar serviços em nuvem, fazendo-se passar por usuários confiáveis.

Em ambientes de nuvem, bem como no local, as organizações devem adotar as melhores práticas de segurança de identidade, como evitar o uso de credenciais compartilhadas, atribuir políticas de acesso com privilégios mínimos e usar uma única fonte de verdade por meio de federação de provedores de identidade e logon único (SSO). ). Os serviços da AWS, como IAM, Identity Center e Organizations, podem facilitar o acesso seguro aos serviços da AWS, apoiando a criação de políticas de acesso granulares, habilitando tokens de sessão temporários e gerando relatórios sobre relações de confiança entre contas e políticas excessivamente permissivas, minimizando assim a probabilidade e o impacto de acessar a exposição principal. Ao implementar a MFA em conjunto com SSO, acesso baseado em funções e sessões temporárias, as organizações tornam muito mais difícil para os invasores roubarem credenciais e, mais importante, usá-las de forma eficaz.

3. Verifique automaticamente os recursos da AWS em busca de exposição pública excessiva

A exposição pública inadvertida e a configuração incorreta de recursos da nuvem, como instâncias EC2, serviço de banco de dados relacional (RDS) e contêineres no ECS e EKS por meio de políticas de acesso à rede excessivamente permissivas, representam um risco à segurança das cargas de trabalho na nuvem. Tais lapsos podem acidentalmente abrir a porta ao acesso não autorizado a serviços vulneráveis, proporcionando aos atacantes oportunidades de explorar pontos fracos para o roubo de dados, lançando novos ataques e movendo-se lateralmente dentro do ambiente de nuvem.

Para mitigar esses riscos e melhorar a postura de segurança na nuvem, as organizações devem:

  • • Implemente auditorias de segurança automatizadas: utilize ferramentas como AWS Trusted Advisor, AWS Config e AWS IAM Access Analyzer para auditar continuamente as configurações dos recursos da AWS e identificar e corrigir exposição pública excessiva ou configurações incorretas.
  • • Proteja os recursos da AWS com grupos de segurança adequados: configure grupos de segurança para grupos lógicos de recursos da AWS para restringir o tráfego de entrada e saída apenas a IPs e portas necessários e conhecidos. Sempre que possível, use listas de controle de acesso à rede (NACLs) para restringir o acesso de entrada e saída em sub-redes VPC inteiras para evitar a exfiltração de dados e bloquear a comunicação com entidades externas potencialmente maliciosas. Serviços como o AWS Firewall Manager fornecem um painel único para configurar o acesso à rede para todos os recursos em uma conta da AWS usando grupos de segurança VPC, Web Application Firewall (WAF) e Network Firewall.
  • • Colaborar entre equipes: As equipes de segurança devem trabalhar em estreita colaboração com a TI e o DevOps para compreender os serviços externos necessários e configurar as permissões adequadamente, equilibrando as necessidades operacionais com os requisitos de segurança.

4. Priorize alertas com base no risco

Os adversários estão se tornando mais hábeis no ataque a ambientes de nuvem, como evidenciado por um aumento de 75% nas intrusões na nuvem ano após ano em 2023. Eles também estão crescendo mais rapidamente: O tempo médio de interrupção para que os operadores de crime eletrônico se movam lateralmente de um host violado para outro O host durou apenas 62 minutos em 2023. O surgimento de novas tecnologias, como a IA generativa, tem o potencial de reduzir a barreira de entrada para adversários menos qualificados, facilitando o lançamento de ataques sofisticados. Em meio a essas tendências em evolução, o gerenciamento eficaz de alertas é fundamental.

Os serviços em nuvem são criados para fornecer um fluxo constante de auditoria de API e logs de acesso a serviços, mas examinar todos esses dados pode sobrecarregar os analistas de segurança e prejudicar sua capacidade de se concentrar em ameaças genuínas. Embora alguns registros possam indicar ataques de alta gravidade que exigem resposta imediata, a maioria tende a ser informativa e muitas vezes carece de implicações diretas de segurança. A geração de alertas com base nesses dados pode ser imprecisa, resultando potencialmente em muitos falsos positivos, cada um dos quais exigindo investigação de SecOps. As investigações de alertas podem consumir tempo precioso e recursos escassos, levando a uma situação em que alertas de segurança barulhentos impedem a detecção oportuna e uma resposta eficaz.

Para navegar neste cenário complexo e melhorar a eficácia das operações de segurança na nuvem, várias práticas recomendadas podem ser adotadas para gerenciar e priorizar alertas de forma eficiente:

  • • Priorize alertas estrategicamente: Desenvolva uma abordagem sistemática para capturar e priorizar alertas de alta fidelidade. A implementação de um processo de triagem baseado na gravidade dos eventos ajuda a concentrar recursos nas investigações mais críticas.
  • • Crie contexto em torno dos alertas: melhore a qualidade dos alertas enriquecendo-os com dados e contexto correlacionados. Esta informação adicional aumenta a confiança na criticidade dos alertas, permitindo uma tomada de decisão mais informada relativamente à sua investigação.
  • • Integre e correlacione fontes de telemetria: melhore a confiança na priorização ou despriorização de alertas incorporando detalhes de outras fontes de dados ou ferramentas de segurança relevantes. Esta combinação permite uma compreensão mais abrangente do cenário de segurança, auxiliando na identificação precisa de ameaças genuínas.
  • • Terceirizar para um terceiro competente: Para organizações sobrecarregadas pelo volume de alertas, a parceria com um provedor gerenciado de detecção e resposta (MDR) pode ser uma solução viável. Esses parceiros podem absorver a carga do evento, aliviando o gargalo e permitindo que as equipes internas se concentrem em iniciativas estratégicas de segurança.

5. Habilite o registro abrangente

Os adversários que obtêm acesso a uma conta comprometida podem operar praticamente sem serem detectados, limitados apenas pelas permissões concedidas à conta que usaram para invadir. Essa furtividade é agravada pelo potencial de adulteração e manipulação de log, onde atores mal-intencionados podem alterar ou excluir arquivos de log para apagar evidências de suas atividades. Tais ações tornam difícil rastrear os movimentos do adversário, avaliar a extensão da adulteração ou roubo de dados e compreender todo o escopo do incidente de segurança. A falta de uma trilha de auditoria abrangente devido a mecanismos de registro desativados ou mal configurados dificulta a capacidade de manter a visibilidade das operações na nuvem, tornando mais difícil detectar e responder a ameaças.

Em resposta, as organizações podem:

  • • Habilite o registro abrangente em todo o ambiente: certifique-se de que os logs do AWS CloudTrail, os logs de acesso ao servidor S3, os logs de acesso do Elastic Load Balancer (ELB), os logs do CloudFront e os logs de fluxo de VPC estejam ativados para manter um registro detalhado de todas as atividades e transações.
  • • Ingerir e alertar sobre logs em seu SIEM: integre e analise logs em seu sistema de informações de segurança e gerenciamento de eventos (SIEM) para permitir alertas em tempo real sobre atividades suspeitas. Retenha os registros mesmo que faltem recursos de análise imediata, pois eles podem fornecer informações valiosas em investigações futuras.
  • • Garanta a precisão dos dados registrados: para serviços atrás de proxies, como ELBs, garanta que o registro capture endereços IP originais do campo X-Forwarded-For para preservar informações cruciais para análise.
  • • Detecte e evite adulteração de logs: monitore chamadas de API que tentam desabilitar o log e alterações inesperadas em serviços de nuvem ou configurações de conta que possam prejudicar a integridade do log, de acordo com as recomendações da estrutura MITRE ATT&CK®. Além disso, recursos como MFA-Delete fornecem proteção adicional ao exigir autenticação de dois fatores para permitir a exclusão de buckets S3 e dados críticos.

Para saber mais, clique aqui.

Descubra mais sobre SegInfo - Portal, Podcast e Evento sobre Segurança da Informação

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo