Pokrytie môže zahŕňať riadiace roviny, identity, úlohy, kontajnery, orchestráciu, siete, úložisko, prístup k údajom a aplikácie software-as-a-service, no implementácie sa široko líšia.
CDR koreluje administratívne volania API, udalosti autentifikácie, zmeny konfigurácie, aktivitu runtime, sieťové pozorovania a upozornenia poskytovateľa. Analytici používajú vzťahy cloudových prostriedkov a kontext identít na rekonštrukciu udalostí a výber reakcií, ako je zrušenie relácie, vypnutie kľúča, obmedzenie úlohy, zachovanie dôkazov alebo prebudovanie prostriedku.
Kľúčové body
Pokrytie detekcieMapovať cloudové útočné techniky na dostupné udalosti, aktíva, identity, účty a služby. Validovať, že logovanie je zapnuté, včasné, správne parsované, uchovávané a chránené.
VyšetrovanieZachovať dôkazy poskytovateľa a úloh, korelovať identity s efemérnymi prostriedkami, rozlišovať automatizáciu od zneužitia a určiť dotknuté údaje a závislosti.
Kontrolovaná reakciaPredautorizovať nízkorizikové akcie tam, kde je vhodné, vyžadovať schválenie pre narušujúce zmeny, používať reakčné identity s najmenším oprávnením a testovať zadržanie, návrat, obnovu a eskaláciu k poskytovateľovi.
Dôležité obmedzenieCDR nemá štandardizované minimálne pokrytie a nemôže detekovať to, čo služby, identity, úlohy alebo udalosti nevystavujú. Chýbajúce záznamy, krátko žijúce prostriedky, šifrovaná aktivita, výpadky, slabé detekcie a nebezpečná automatizácia môžu spôsobiť prehliadnutia alebo škodu; upozornenie je dôkaz, nie dôkaz kompromitácie.