持续检测和缓解 (CDM)
持续检测和缓解 (CDM)
根据 NASCIO,州 CIO 的首要任务是网络安全和风险管理。此举措的一个关键重点是利用网络安全与基础设施安全局 (CISA) 提供的 持续诊断和缓解 (CDM) 框架。在这篇博文中,我们将探讨 CDM 框架的高级视图,回顾 Ansible 在安全自动化中的作用,并最终了解 Ansible 如何帮助机构在使用 CDM 框架时完成从第 0 天到第 2 天的任务。
什么是 CDM?
如今,网络威胁比以往任何时候都更加重要,这意味着网络安全和防御至关重要。国家城市联盟发布的 最新报告 显示,惊人的 44% 的地方政府报告每天甚至每小时都会遭受网络攻击。因此,看到网络安全和风险管理成为州 CIO 的首要任务也就不足为奇了。有了这些背景,让我们了解一下 CDM 计划。
来源:https://www.cisa.gov/cdm-training
CDM 框架由 CISA 定义。CDM 提供功能和工具,有助于持续识别网络安全风险,对这些风险进行优先级排序,并使网络安全人员能够根据优先级缓解这些风险。
其核心是提供工具和仪表板,使网络安全专业人员能够了解网络上有什么,谁在网络上,以及网络上发生了什么。CISA 的 CDM 正引领着这项工作,通过向联邦/州机构提供工具来降低网络风险,从而增强其监控和管理网络漏洞威胁的能力。
CDM 模型
CDM 框架提供了一个有观点的四层架构。第一层,A 层,由部署在网络中的传感器和扫描程序组成。这些扫描程序和传感器持续收集与指纹匹配的数据,并将其发送到第二层,B 层,或集成层。
第二层,B 层,对 A 层传感器和扫描程序发送的数据进行规范化。这充当相关点。
规范化后,数据将被馈送到由机构级和联邦级仪表板组成的 C&D 层。
然后,机构安全人员查看仪表板并决定优先处理和缓解警报。
Ansible 用于安全自动化
多年来,Ansible 一直是基础设施自动化领域的主导者。Ansible 为基础设施领域带来的价值可以轻松地转化为安全自动化领域,包括
- 提高速度:减少手动步骤和 GUI 点击次数。支持机构中众多安全解决方案之间的集成。
- 减少人为错误:通过自动化工作流程和在时间敏感、压力大的情况下的人为操作错误来最大程度地降低风险。
- 确保一致性:通过在多个安全工具中使用单个框架来支持可审计和可验证的安全流程。
需要保护的现代基础设施的规模和复杂性,再加上使用自动化本身带来的现代网络攻击速度带来的挑战,都需要技术来支持人工操作员。网络安全团队面临的挑战是在 CDM 架构内管理多个安全工具,在工具之间进行集成,并使用工具数据有效地管理其端点的更改。
Ansible 用于 CDM 使用案例
CDM 具有一个有观点的架构和一个 批准的产品列表,其中包含机构可以使用超过 240,000 种产品。您可以想象在涉及不同产品的机构中实施 CDM 的集成需求。Red Hat Ansible 自动化平台是 CDM 使用案例批准的产品之一。那么 Ansible 在这个四层 CDM 模型中处于什么位置呢?让我们看看由传感器和扫描程序组成的 A 层
对于这一层,立即可见的两大用例是
- 日志丰富
- 指纹/签名更新
每次安全运营中心 (SOC) 需要对事件进行分类时,他们可能需要来自传感器或端点本身的更多详细日志。通常,这可以消除潜在的误报。手动执行此操作意味着 SOC 人员必须登录并进行这些配置更改。在整个机构中大规模执行此操作可能需要大量人工操作,并且容易出现人为错误。当然,在调查之后,需要将这些日志级别重置为标准!使用 Ansible 在调查期间自动打开日志丰富,然后在整个范围内关闭详细程度,是 CDM A 层传感器和扫描程序的有效用例。
构成 A 层的扫描程序和传感器需要根据新的攻击载体及时更新指纹。想象一下,必须手动更新数千个传感器上的这些指纹!Ansible 可以成为自动化 A 层所需的第 2 天运营任务的良好解决方案。
B 层怎么样?如果您还记得,B 层会收集来自 A 层的日志,并对数据进行规范化以及关联。
这些设备是服务器,它们受制于自动化可以帮助的所有传统第 2 天操作,例如修补、操作系统升级和软件更新。
最后,C 和 D 层提供 SOC 人员查看和操作的仪表板。
可以使用 Ansible playbook 在此层利用与自动化控制器的 API 集成来缓解已知漏洞。Ansible 是一个经过验证的多供应商自动化平台。机构可以通过向 Ansible 发出自动化请求来采用已知漏洞的自动化缓解措施。另一个用例是自动化分类协调的某些方面。例如,如果需要多个团队来调查某个特定警报,Ansible 可以自动向相应的团队发出工单,然后这些团队可以开始其分类(甚至可以使用 Ansible 进行该分类过程)。
总结
总之,CDM 是 CISA 制定的一个有观点的安全框架,机构将其作为解决网络安全和威胁响应的一种方式。CDM 指定了一个批准的产品列表,其中包括 Ansible 自动化平台,机构可以利用这些产品。Ansible 自动化平台可以成为自动化 CDM 不同层的宝贵平台。好处包括
-
传感器和扫描程序:
- 日志丰富
- 更新签名
-
集成层:
- 修补
- 第 2 天运营
-
缓解
- 自动化缓解
- 分类协调