# Čo je detekcia a reakcia v cloude (CDR)?

> Detekcia a reakcia v cloude (cloud detection and response, CDR) je neštandardizované odvetvové označenie pre schopnosti a praktiky, ktoré používajú cloudovo-špecifickú telemetriu na detekciu podozrivej aktivity, vyšetrovanie jej rozsahu a vykonávanie alebo navádzanie akcií reakcie.

- Kanonická URL: https://yellowcube.eu/sk/glossary/cloud-detection-and-response/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Pokrytie môže zahŕňať riadiace roviny, identity, úlohy, kontajnery, orchestráciu, siete, úložisko, prístup k údajom a aplikácie software-as-a-service, no implementácie sa široko líšia.

CDR koreluje administratívne volania API, udalosti autentifikácie, zmeny konfigurácie, aktivitu runtime, sieťové pozorovania a upozornenia poskytovateľa. Analytici používajú vzťahy cloudových prostriedkov a kontext identít na rekonštrukciu udalostí a výber reakcií, ako je zrušenie relácie, vypnutie kľúča, obmedzenie úlohy, zachovanie dôkazov alebo prebudovanie prostriedku.

### Kľúčové body

- **Pokrytie detekcie:** Mapovať cloudové útočné techniky na dostupné udalosti, aktíva, identity, účty a služby. Validovať, že logovanie je zapnuté, včasné, správne parsované, uchovávané a chránené.
- **Vyšetrovanie:** Zachovať dôkazy poskytovateľa a úloh, korelovať identity s efemérnymi prostriedkami, rozlišovať automatizáciu od zneužitia a určiť dotknuté údaje a závislosti.
- **Kontrolovaná reakcia:** Predautorizovať nízkorizikové akcie tam, kde je vhodné, vyžadovať schválenie pre narušujúce zmeny, používať reakčné identity s najmenším oprávnením a testovať zadržanie, návrat, obnovu a eskaláciu k poskytovateľovi.
- **Dôležité obmedzenie:** CDR nemá štandardizované minimálne pokrytie a nemôže detekovať to, čo služby, identity, úlohy alebo udalosti nevystavujú. Chýbajúce záznamy, krátko žijúce prostriedky, šifrovaná aktivita, výpadky, slabé detekcie a nebezpečná automatizácia môžu spôsobiť prehliadnutia alebo škodu; upozornenie je dôkaz, nie dôkaz kompromitácie.

### Súvisiace pojmy

[Bezpečnosť cloudu](<https://yellowcube.eu/sk/glossary/cloud-security/>) · [Bezpečnostná telemetria](<https://yellowcube.eu/sk/glossary/security-telemetry/>) · [Reakcia na incidenty (incident response, IR)](<https://yellowcube.eu/sk/glossary/incident-response/>) · [Rozšírená detekcia a reakcia (extended detection and response, XDR)](<https://yellowcube.eu/sk/glossary/extended-detection-and-response/>) · [Platforma na ochranu cloudových úloh (cloud workload protection platform, CWPP)](<https://yellowcube.eu/sk/glossary/cloud-workload-protection-platform/>)

### Zdroje

[NIST SP 800-61 Rev. 3: Incident Response Recommendations](https://csrc.nist.gov/pubs/sp/800/61/r3/final) · [MITRE ATT&CK: Cloud platforms in the Enterprise matrix](https://attack.mitre.org/matrices/enterprise/cloud/) · [Cloud Security Alliance: The Challenges of Cloud Detection and Response](https://cloudsecurityalliance.org/blog/2023/03/13/the-challenges-of-cloud-detection-and-response)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

