<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    安全團隊不可錯過的七個云安全開源工具

    VSole2022-01-02 04:43:56

    開源工具是網絡安全團隊武器庫中必不可少的利器,在云計算普及的今天,雖然云安全廠商們大多提供了本機安全工具套件,但是隨著云應用和云負載的不斷增加,IT團隊經常會發現云計算平臺的安全開發、合規性和管理工作負載的能力與實際需求存在差距,而很多開源云安全工具則能彌補這個空白。以下,我們推薦七個2021年值得關注的云安全開源工具。

    一、Janssen


    Janssen是云安全身份驗證和授權方面的開源工具。該項目的組件包括OAuth、OpenID Connect和FIDO標準的各種實現。

    Janssen是Linux Foundation項目,根據基金會的章程進行管理。該項目的目標包括合并社區和建立生態系統,而不是簡單地將產品或技術集合推向市場。

    Janssen不只是授權和身份驗證服務器,還提供了可擴展的集中式身份驗證和授權服務的組件。盡管該項目承認存在許多商業(甚至其他開源)身份驗證系統,但Janssen旨在提供高度可伸縮性、高度可用性和高度靈活性,并特別關注有大量并發用戶負載或需要對大型物聯網(IoT)設備進行身份驗證和授權的應用場景。

    項目地址:https://github.com/JanssenProject/home

    二、OSSEC


    OSSEC是一個開源的基于主機的入侵檢測系統(HIDS)。它被廣泛使用,高度可擴展且具有多平臺,使其非常適合在基于云的基礎架構上進行部署。

    根據OSSEC項目團隊的報告,OSSEC擁有龐大的用戶群,每年下載量超過500,000。OSSEC的優勢之一是它既可以用作IDS也可以用作分析引擎,從而可以分析防火墻、IDS、Web服務器和身份驗證日志。

    作為根據GNU GPL V2許可分發的開源項目,用戶可以輕松地修改OSSEC以適合組織的特定需求。在標準配置中,OSSEC提供入侵、rootlet和惡意軟件檢測。積極應對攻擊和未經授權的系統更改和合規性審核。

    項目地址:https://www.ossec.net/

    三、Security Monkey


    安全猴子(Security Monkey)是Netflix“混沌工程”學科中涌現的工具之一,開發團隊還發布了安全猴子(Monkey)的繼承者Chaos Gorilla。它們一起被稱為“ Simian Army”,用于測試Netflix基礎結構的弱點和冗余。

    Security Monkey的核心是隨機重啟云基礎架構中的服務器。這為公司提供了有關應用程序交付網絡是否可以承受任何特定服務器丟失的信息。

    為了提供隨機重啟功能,Security Monkey還可以監視云基礎架構的配置更改,服務器添加服務器性能參數。即使公司不使用隨機重啟功能,Simian Army也可以提供有價值的系統和配置監視功能。

    重要的是要注意,Security Monkey目前處于“撂荒”狀態,將僅接收維護更新。該項目建議那些希望使用其他功能的用戶過渡到其他產品,敦促AWS用戶切換到AWS Config,而GCP用戶被定向到Cloud Asset Inventory。

    項目地址:https://github.com/Netflix/security_monkey

    四、Cartography

    Cartography是一種安全圖工具,可應用于多種網絡利用場景。對于云安全專業人員而言,Cartography最有價值的功能就是闡明應用程序交付網絡中各個節點之間的關系。

    Cartography用Python編寫,并使用neo4j數據庫在網絡節點上存儲數據并控制其顯示方式。Cartography支持的平臺包括Amazon

    Web Services(EC2、Elasticsearch、Elastic

    Kubernetes服務、DynamoDB、IAM、Lambda、RDS、Redshift、Route53、S3、STS和標簽),以及Google

    Cloud Platform(云資源管理器、Compute、DNS),存儲Google Kubernetes引擎。

    當Security

    Monkey、Chaos Gorilla和Simian

    Army從Netflix的實驗室中脫穎而出時,Lyft將Cartography作為一種開源工具進行了開發。它既可以用于安全功能,又可以用作風險評估工具,顯示(或確認)應用程序節點之間的關系,這些關系可以用來識別網絡組件和整個網絡的風險級別。

    項目地址:https://github.com/lyft/cartography

    五、Grapl


    Grapl是一個安全數據分析程序,與大多數其他開源安全產品相比,最大的區別是:Grapl不使用關系數據庫存儲數據,而是使用圖形,一種基于節點和邊(Edge)的數據結構,其中節點是單個數據實體,而邊是節點之間的關系。

    Grapl能從日志文件中獲取數據(通常以列表格式存儲的數據)并將其轉換為圖形。圖形形式可以更容易地展示各個節點之間的關系,并在此基礎上識別并為攻擊者行為建模。安全團隊可以使用這些模型來制訂防御計劃并分析復雜的攻擊者行為,為將來的攻擊做準備。

    Grapl是一個很新的工具,正在快速變化,目前還沒有形成穩定的1.0發行版本,但目前的功能就已經可用,能幫助安全團隊學習如何在安全實踐中運用圖形。

    項目地址:https://github.com/grapl-security/grapl

    六、Panther


    Panther是基于Python的自托管的開源安全信息和事件管理(SIEM)工具。該系統由Panther

    Labs在2020年推出,可以分析來自許多不同安全工具(例如OSSEC和osquery)的日志以及云資源,包括AWS上提供的許多服務。在分析云資源時,可以為Panther配置策略,這些策略旨在幫助安全分析師發現易受攻擊的基礎結構并開發新的安全最佳實踐。

    Panther旨在提供與企業管理和分析產品(例如Splunk和LogRhythm的產品)競爭的功能。根據其文檔,Panther將識別錯誤配置,實現合規性并在代碼中模擬安全最佳實踐。

    Panther有三種版本:社區(免費)、團隊和專業版。Team和Pro是付費許可證,提供更多數據源、功能、更全面的支持,以及更高的價格。

    項目地址:https://github.com/panther-labs/panther

    七、PacBot


    PacBot(也稱為Policy Bot)是一個合規性監視平臺,可將合規策略作為代碼實施,PacBot會根據這些策略檢查您的資源和資產。您可以使用PacBot自動創建合規報告并使用預定義的修復程序解決遵從性違規問題。

    根據某些條件,使用資產組功能在PacBot UI儀表板內組織資源。例如,您可以按狀態將所有Amazon EC2實例(例如掛起、運行或關閉)分組,然后一起查看。您也可以將監視操作的范圍限制為一個資產組,以實現更有針對性的合規性。

    PacBot由T-Mobile創建并繼續維護,可與AWS和Azure一起使用。

    云計算開放源代碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    白皮書分析總結了過去一年開源生態發展特點、開源社區運營關鍵因素、開源商業模式與傳統行業開放創新的價值、開源風險點與治理規則、開源生態發展趨勢等。
    隨著整個社會加速數字化轉型步伐,開源產業發展進一步提速,開源產業生態構建、開源治理、行業開源等話題受到高度關注。當前,我國開源產業生態現狀如何?哪些產業趨勢和技術趨勢不容忽視?
    容器安全工具涵蓋多種任務,包括配置加固和漏洞評估任務。Gartner持續觀察AST市場發展的主要驅動力是支持企業DevSecOps和原生應用程序的需求。Checkmarx SCA的供應鏈安全執行行為分析,并對給定的開源包添加操作風險指標。這得到了Gartner客戶的積極反饋。Checkmarx一直在簡化軟件許可,將大多數產品與開發人員的數量聯系起來。
    痛苦的純文本日志管理日子一去不復返了。雖然純文本數據在某些情況下仍然很有用,但是在進行擴展分析以收集有洞察力的基礎設施數據并改進代碼質量時,尋找一個可靠的日志管理解決方案是值得的,該解決方案可以增強業務工作流的能力。 日志不是一件容易處理的事情,但無論如何都是任何生產系統的一個重要方面。當您面臨一個困難的問題時,使用日志管理解決方案要比在遍布系統環境的無休止的文本文件循環中穿梭容易得多。
    工業軟件哪家強?
    編者按:11月30日,工業和信息化部連續發布了《“十四五”信息化和工業化深度融合發展規劃》《“十四五”軟件和信息技術服務業發展規劃》《“十四五”大數據產業發展規劃》,中國電子報約請相關行業專家就三個產業發展規劃進行深度解讀,敬請期待。本期為國家工業信息安全發展研究中心主任趙巖對《“十四五”軟件和信息技術服務業發展規劃》的解讀。
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    當前,網絡空間已經成為繼陸、海、空、天之后的第五大主權領域空間,也是國際戰略在網絡社會領域的演進,我國的網絡安全正面臨著嚴峻挑戰。“沒有網絡安全就沒有國家安全”,按照國家網絡安全法律、戰略和等級保護制度要求,推廣安全可信產品和服務,筑牢網絡安全底線是歷史的使命。新型基礎設施以數據和網絡為核心,其發展前提是用主動免疫的可信計算筑牢安全防線。
    當前,計算已經成為新型基礎設施的關鍵支撐技術。在疫情期間,推動了大量遠程辦公、政務防疫、百姓生活等SaaS應用和移動應用。要回答計算未來數年的發展,則需要回顧計算在過去的發展。需要注意到,計算在國內發展總體可分為三個階段。
    本文將列舉安全的諸多痛點,并從中選擇兩個重點(錯誤配置和缺乏可見性),進行解讀,為IT和安全團隊達成策略共識提供參考。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类