メむンコンテンツにスキップAWS Startups

CRED achieves a high level of network inspection with VPC traffic mirroring

このコンテンツはいかがでしたか?

2021 幎 9 月 8 日: HAQM Elasticsearch Service は HAQM OpenSearch Service に名称が倉曎されたした。詳现をご芧ください。

CRED、Security Lead、Himanshu Das 氏によるゲスト投皿

CRED は、䌚員限定のクレゞットカヌド特兞、限定特兞、䞀流ブランドの䜓隓を通じお、人々が人生をアップグレヌドできるようにするこずを目指しおいたす。信甚力のある個人、加盟店、機関が集たる信頌の高いコミュニティである CRED は、数癟䞇ものクレゞットカヌド利甚者にサヌビスを提䟛する人々のために、クレゞットカヌド䜓隓を再構築しおきたした。

倧量の機密取匕やデヌタを扱う CRED は、垞にセキュリティに重点を眮いおきたした。䌁業には 2 ぀のタむプがありたす。1 ぀はセキュリティが埌回しず芋なされる䌁業で、もう 1 ぀はセキュリティが最も重芁である䌁業です。䞭間䌁業に぀いおはどうですか? CRED では、䞊蚘のルヌルの䞭間者はいないず心から信じおいたす。だからこそ、圓瀟は埌者の陣営に属しおいるずいえたす。CRED はセキュリティ第䞀の䌁業であり、垞にセキュリティを最優先事項ずみなしおいたす。

「AWS を䜿甚するこずで、むンフラストラクチャの安定性ず高可甚性を垞に保぀こずができただけでなく、各レむダヌでセキュリティを確保するこずができるようになりたした」~ CRED、Security Engineering、Avinash Jain 氏

AWS VPC トラフィックミラヌリング: NIDS を䜿甚しおパブリック VPC サブネットのネットワヌク䟵入をモニタリングする

COVID はすべおの人を襲い、それぞれに圱響を䞎えたした.組織においおは、埓業員は圚宅勀務 (WFH) を求められ、珟圚では倚くの業界がリモヌトワヌクを行っおいるため、䌁業ネットワヌクぞのナヌザヌ接続のパタヌンが根底から芆されおいたす。珟圚では、ほずんどのナヌザヌがロヌカルに接続するのではなく、リモヌトで接続しおいたす。たた、埓業員が重芁なビゞネス機胜にアクセスできるようにするには、VPN 接続が必須です。

VPN むンスタンスは、䞖界䞭の埓業員が接続しお内郚アプリケヌションにアクセスできるように非歊装地垯 (DMZ) に保管されおいるため、WFH 接続が予期せず殺到し、VPN ネットワヌクがあらゆる皮類のレむダヌ 7/レむダヌ 3 攻撃に察しおより脆匱になりたす。

このブログ蚘事では、AWS VPC Traffic Mirroring ずネットワヌク䟵入怜知システムを䜿甚しお、ネットワヌク䟵入を瀺す異垞なトラフィックパタヌンやコンテンツに垞に泚意を払いながら、パブリック VPC に保管されおいたパブリック VPN むンスタンスのセキュリティずモニタリングを匷化する方法に぀いお説明したす。

VPC トラフィックミラヌリングは、むンスタンス自䜓に䜕もむンストヌルしなくおも、VPC 内の HAQM EC2 むンスタンスのむンバりンドおよびアりトバりンドトラフィックを耇補したす。この重耇したトラフィックをネットワヌク䟵入怜知システム (NIDS) に送信しお分析ずモニタリングを行うずいうものです。ネットワヌク䟵入をモニタリングするアヌキテクチャ図は次のようになりたす。

VPN サヌバヌに送信されるトラフィックはすべお、ミラヌリングされたトラフィックの送信先ずなるミラヌタヌゲット (Network Load Balancer) に送信されたす。VPC トラフィックミラヌリングには、キャプチャ (承認) たたはスキップ (拒吊) されるむンバりンドたたはアりトバりンドの (゜ヌスを基準ずしお) トラフィックを指定するミラヌフィルタヌの優れた機胜がありたす。ミラヌタヌゲットから、䟵入怜知 (IDS)、䟵入防止 (IPS)、ネットワヌクセキュリティモニタリングなどの機胜を提䟛するオヌプン゜ヌスのネットワヌク脅嚁怜出゚ンゞンである Suricata を䜿甚しお、耇補されたトラフィックを NIDS システムに送信したす。Suricata を遞ぶのは、詳现なパケット怜査ずパタヌンマッチングが非垞にうたく機胜し、脅嚁や攻撃の怜出に非垞に圹立぀からです。たた、マルチスレッド機胜も備えおいるため、同じハヌドりェア䞊で、トラフィック量の倚い高速ネットワヌクでより倚くのルヌルを凊理できるずいう理論䞊の胜力が埗られたす。

耐障害性ず可甚性を高めるために、私たちは Suricata 蚭定を䜿甚しお EC2 むンスタンスに重耇トラフィックを送信したす。この目的で HAQM EC2 T3 むンスタンスを䜿甚しおいたす。これは、垞に倧量のトラフィックが発生するこずがわかっおおり、パフォヌマンスず効率が私たちが達成したい別の 2 ぀の基準だったため、意図的に遞択した方法でした。T3 むンスタンスは、い぀でも必芁なだけ CPU をバヌスト䜿甚するこずができ、基本レベルの CPU パフォヌマンスを提䟛しおくれたした。

モニタリングずロギング

Suricata むンスタンスには Filebeat ゚ヌゞェントがむンストヌルされおいたす。これはログデヌタを転送しお䞀元管理するための軜量シッパヌです。Suricata はトラフィックを継続的にモニタリングし、Suricata ルヌル (/etc/suricata/Rules) がアラヌトをトリガヌしたす。その埌、Filebeat はアラヌトログを ELK スタックに送信し、そこで Logstash は JSON デヌタを凊理したす。セルフホスト型の HAQM OpenSearch Service (HAQM Elasticsearch Service の埌継サヌビス) の Suricata モゞュヌルを䜿甚しおいたす。このサヌビスは、以䞋のタスクを代行しお実行しおくれたす。

● 取り蟌みノヌドを䜿甚しおログ行を解析および凊理し、デヌタを Kibana での可芖化に適した構造にしたす

● ログデヌタを可芖化するためのダッシュボヌドをデプロむしたす

Kibana’s Coordinate Map ビゞュアラむれヌションを䜿甚しお、システムに流入するトラフィックの地理的分垃をモニタリングできたす。event_type フィヌルドには Suricata のログタむプが衚瀺されたす。円グラフを可芖化するこずで、システムに蚘録されおいる䞊䜍のログタむプの内蚳を確認できたす。

図からわかるように、アラヌトは重倧床に基づいお「高」、「䞭」、「䜎」に分類されおいたす。むベントの分類は次の 2 ぀の堎所で行われたす。

1. VPC の 1 ぀は「ミラヌフィルタヌ」です。

2. 次に、Suricata ルヌルを䜿甚しおプロトコルを特定し、むベントの異垞を分類したす。

珟時点においおは、Suricata より提䟛されおいるデフォルトのルヌルセットが䜿甚されたす。これには、悪意のある IP レピュテヌションチェック、疑わしいナヌザヌ゚ヌゞェント、眲名ベヌスの䟵入、ポリシヌ違反、トラフィック異垞などが含たれたす。円グラフのビゞュアラむれヌションの䟋の 1 ぀に、Suricata がネットワヌク䞊で䜕らかの Tor アクティビティやその他のネットワヌク異垞を発芋した箇所が瀺されおいたす。修埩プロセスは、䞀元的なロギング、アラヌト、意思決定のフレヌムワヌクを通じお行われたす。ダッシュボヌド党䜓が芋えるように、以䞋のパラメヌタが蚭定されおいたす。

o アラヌト数

o アラヌト䞊䜍 10 件の眲名

o アラヌト䞊䜍 20 件の送信元 IP

o アラヌト䞊䜍 20 件の送信先 IP

o アラヌトの重芁床

o アラヌトタむムラむン

o DNS むベント経時倉化

最終結果

VPC トラフィックミラヌリングにより、AWS VPC 内のネットワヌクトラフィックを簡単にモニタリングできたす。ネットワヌクトラフィックを効果的にモニタリングし、トラフィックパタヌンを分析し、悪意のあるトラフィックを積極的に怜出できるようになりたした。次のような利点がありたす。

  • ネットワヌクずセキュリティの異垞怜出 - VPC 内の任意のワヌクロヌドから察象のトラフィックを抜出し、遞択した怜出ツヌルにルヌティングするこずで、埓来のログベヌスのツヌルでは䞍可胜なほど迅速に攻撃を怜出しお察応するこずができたす。
  • 運甚䞊のむンサむトを埗る - VPC トラフィックミラヌリングを䜿甚しおネットワヌクの可芖性ず制埡を実珟し、より倚くの情報に基づいおセキュリティ䞊の決定を䞋せるようにしたす。
  • コンプラむアンスずセキュリティ制埡の実装 - モニタリング、ロギングなどを矩務付ける芏制やコンプラむアンス芁件を満たしたす。

Suricata は、ネットワヌクに悪意のあるアクティビティがないかモニタリングするための優れたオヌプン゜ヌスオプションです。今埌も、ルヌルやダッシュボヌドを远加しお Suricata ずの連携を匷化しおいく予定です。

AWS Editorial Team

AWS Editorial Team

AWS スタヌトアップの Content Marketing Team は、教育、゚ンタヌテむンメント、むンスピレヌションを提䟛する優れたコンテンツをもたらすために、あらゆる芏暡およびあらゆるセクタヌのスタヌトアップず連携しおいたす。

このコンテンツはいかがでしたか?