A lefedettség kiterjedhet vezérlősíkokra, identitásokra, számítási feladatokra, konténerekre, orkesztrációra, hálózatokra, tárhelyre, adathozzáférésre és szoftver-szolgáltatási alkalmazásokra, de az implementációk szélesen eltérnek.
A CDR adminisztratív API-hívásokat, hitelesítési eseményeket, konfigurációs változásokat, futásidejű tevékenységet, hálózati megfigyeléseket és szolgáltatói riasztásokat korrelál. Az elemzők a felhőerőforrás-kapcsolatokat és az identitáskontextust használják az események rekonstruálására, és olyan reagálásokat választanak, mint a munkamenet visszavonása, a kulcs letiltása, a számítási feladat korlátozása, a bizonyíték megőrzése vagy az erőforrás újraépítése.
Legfontosabb pontok
Észlelési lefedettségA felhős támadási technikákat le kell képezni a rendelkezésre álló eseményekre, eszközökre, identitásokra, fiókokra és szolgáltatásokra. Validálni kell, hogy a naplózás engedélyezett, időszerű, helyesen parsolt, megőrzött és védett.
VizsgálatA szolgáltatói és a számításifeladat-bizonyítékokat meg kell őrizni, az identitásokat az efemer erőforrásokkal kell korrelálni, meg kell különböztetni az automatizálást a visszaéléstől, és meg kell határozni az érintett adatokat és függőségeket.
Kontrollált reagálásAhol indokolt, előre fel kell hatalmazni az alacsony kockázatú műveleteket, jóváhagyást kell kérni a zavaró változásokhoz, minimális jogosultságú reagálási identitásokat kell használni, és tesztelni kell a megfékezést, a visszagörgetést, a helyreállítást és a szolgáltatói eszkalációt.
Fontos korlátA CDR-nek nincs szabványosított minimális lefedettsége, és nem tudja észlelni azt, amit a szolgáltatások, identitások, számítási feladatok vagy események nem tesznek láthatóvá. A hiányzó naplók, a rövid életű erőforrások, a titkosított tevékenység, a leállások, a gyenge észlelésok és a nem biztonságos automatizálás elszalasztásokat vagy kárt okozhatnak; a riasztás bizonyíték, nem a kompromittálódás bizonyítéka.