SlideShare a Scribd company logo
5
Most read
6
Most read
10
Most read
Sub Title (부제가 없을 경우 날짜 : 2017.05.26)
BESPIN GLOBAL OVERVIEWAWS GuardDuty 보안관제 서비스
베스핀글로벌은 클라우드 도입-운영-관리를 돕는 최고의 동반자입니다.
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
2
AWS GuardDuty 보안관제 서비스
AWS 환경에서의 보안 위협
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
AWS 클라우드 환경에서 다양한 보안 위협 중 가장 강력한 기능을 가지고 있는 Account 위협 탐지, 대부분의 서비스를 구성하는 EC2
에 대한 침입 시도, 비즈니스 영위를 위한 보안 컴플라이언스 준수가 AWS Cloud 환경에서의 보안 Key-Point
AWS Account Protect EC2 Intrusion Detect Compliance
▪ 비정상 콘솔 로그인 감지
▪ 악의적인 IP에서의 API 호출
▪ SG, ACL 호출 감사
▪ IAM 정책 변경 감사
▪ Malware IP 통신 탐지
▪ 악의적인 원격 호스트 통신 탐지
▪ 포트 스캔 탐지
▪ DNS 쿼리 데이터 유출 탐지
▪ 정보통신망 이용촉진 및 정보보호
등에 관한 법률 제45조
▪ ISMS 2.11.3 이상행위 분석 및 모니터
링 준수
• ISMS-P 2.10.2 클라우드 보안 준수
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
3
AWS GuardDuty 보안관제 서비스
CloudTrail Log
VPC Flow Log
DNS Log
Reconnaissance
Instance Threat
Account Threat
GuardDuty
서비스에 대한 포트스캔등의 정
찰 행위, 운영중인 인스턴스에
대한 침해, 계정에 대한 침해
각 서비스들의 API호출 정보, 네
트워크 로그 분석, DNS 호출 내
역 분석
각 로그 정보를 기반으로 머신
러닝 기반을 통해 이상 행동 탐
지
위협 분석
탐지 유형 로그 수집 Intelligent Threat Detection
AWS GuardDuty ?
GuardDuty 아키텍처 변경이나, 성능저하 없이 위협 탐지 “No Agents, No Sensors, No Network Appliances”
AWS Account 및 리소스에 대한 상시모니터링
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
4
AWS GuardDuty 보안관제 서비스
AWS GuardDuty 차별점
Web Application
Firewall
Intrusion
Prevention System
Next-Generation
Firewall
AWS GuardDuty
Multiprotocol Security
IP Reputation
Web Attack Signatures
Web Vulnerabilities signatures
Automatic Policy Learning
URL, Parameter, Cookie and Form
Protection
Leverage Vulnerability scan result
Account(IAM) threat detect
Unauthorized Access below average
Good to very good
Average or fair
기존 3rd-party 보안 솔루션에서 탐지할 수 없는 영역에 대한 탐지, Brute Force Attack, VPC Port Scan, C&C IP 등 기존 IPS의 기
능 수행
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
5
AWS GuardDuty 보안관제 서비스
BSP GuardDuty 보안관제 서비스
DetectAnalyze FindingsMonitoring Response Report
AWS GuardDuty BSP Security Monitoring Service
✔VPC Flow Logs
✔DNS Logs
✔CloudTrail Events
✔대규모의 네트워크
및 계정(Account) 활
동을 자동으로 분석
하여 광범위하고 지
속적인 모니터링 수
행
✔IP 평판 분석
✔DNS Query Log 분석
✔API 호출 분석
✔포트 스캔
✔비정상 활동 패턴 탐
지
✔침입탐지 도구 탐지
✔비인가 사용자의 행
위 탐지
✔C&C 통신 탐지
✔AWS Lambda +
ElasticSerch +
Kibana 를 통한 공격
현황 확인
✔위협 이벤트 발생 현
황
✔공격 대상, 공격 시도,
공격 국가에 대한 통
계 현황
✔발생 공격에 대한 자
동 차단
✔침해시도 Tracking 을
위한 로그 자동 저장
✔침해시도에 대한 E-
mail 알림
✔침해시도 발생건에
대한 월간 통계 정보
제공
✔주요 Target 시스템에
대한 가이드 제공
AWS GuardDuty 서비스가 제공해주지 않는 “공격 현황에 대한 가시성 제공”, “공격에 대한 자동 대응”, “침해시도에 대한 현황 레
포트 제공”
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
6
AWS GuardDuty 보안관제 서비스
Configuration Process
1. 서비스 구성을 위한 관리자 계정 생성(IAM)
2. GuardDuty 서비스 활성화
3. ElasticSearch Service Domain 생성
4. NACL 자동 차단, 대시보드 연동, 로그 자동 저장 Lambda 생성
5. NACL 차단 해제 Lambda 생성
6. AWS SNS 설정
7. Guardduty 이벤트 발생시 Cloudwatch Lambda, SNS 자동 호출 설정
8. VPC 설정, 도메인 설정에 따른 Lambda 설정 수정
9. Kibana 대시 보드 구성
10. GuardDuty 탐지 모드 설정
■ Configuration Process
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
7
AWS GuardDuty 보안관제 서비스
Service Process
탐지(AWS) 검증 보고 대응
GuardDuty
부정행위탐지
부정행위 검토
고객사
인터뷰 진행
정책 수립
(위험 분류)
정책 적용
부정행위 보고 대응
예외대상 분류
정책 업데이트
요청에 따른
예외처리
예외처리 검토 후속 조치
구축 프로세스
운영 프로세스
고객사 검토
• 부정행위탐지 유형
- 정찰
- 인스턴스 침해
- 계정 침해
• 부정행위탐지 방법
- 대쉬보드
- E-mail 알림
탐지
검증
• 부정행위탐지 검토
- IAM, CloudTrail, NACL 로그 검토
• 정책수립
- 고객사 환경에 따른 심각도 분류
- 심각도를 기반 자동차단 항목 선정
대응
• 후속 조치
- 위협 계정 사용자 인터뷰 수행
- 권한 재검토
정탐
Service Process
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
8
AWS GuardDuty 보안관제 서비스
Dashboard
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
9
AWS GuardDuty 보안관제 서비스
Alert Email
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
10
AWS GuardDuty 보안관제 서비스
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
서비스영역 상세 제공 서비스 (Offering) Basic Premium 비고
GuardDuty
보안관제 서비스
모니터링 위협 24x365 모니터링 ● ● - 24X365 Hot Line 지원
정책관리
정책 수립 ● ● - 자동차단 정책 설정
위협 이벤트 관리 ● - 오탐, 신뢰 IP 예외처리 (최적화)
차단 로그 자동 저장
Elastic Search 인덱스 관리
● - 설정(config) 관리
탐지 위협 알림 ● ● - 고객 담당자 E-mail 통보
분석 보안 이벤트 통계 정보 분석 ● - 이상 징후 분석
대응
위협 수동 차단 ● ●
- 보안 침해 시 공격자 IP/Port 차단 수행
위협 자동 차단 ●
위협 차단 IP 자동 해제 ● - 차단된 IP/Port 자동 해제
View 위협 통계 DashBoard 제공 ● - 보안 위협에 대한 가시화
보고서 월간 위협 보고서 제공 ● - 침해 대응/분석 결과 리포트
서비스 상품 구성
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
11
AWS GuardDuty 보안관제 서비스
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
AWS Service Role ETC
GuardDuty - 위협 탐지
CloudWatch
- 자동 차단 기능 Lambda 호출
- 위협 이벤트 알림을 위한 AWS SNS 호출
Lambda
- 위협 이벤트에 대한 NACL 정책 추가
- Memory 256 Mb 사용- 위협 이벤트 S3 저장
- 위협 이벤트 파싱 및 Elastic Search 전달
- S3 저장되어 있는 위협 IP 해제
- Memory 256 Mb 사용
- 5분 후 자동 해제(Default)
Elastic Search - 위협 이벤트 데이터 저장 및 Kibana 연동
- M4.large
- EBS 10G 사용(유동적)
Kibana - 위협 이벤트 모니터링 대시보드
S3
- Lambda 소스 보관
- 위협 이벤트 저장
- Allow, Black List IP 관리
- Elastic Search index 저장
Network ACL - 위협 이벤트 차단 - NACL 정책 Limit : 20개
SNS - 위협 이벤트 정보 E-mail 발송
IAM
- Lambda Access 역할 생성
(Access 대상 : Cloudwatch log, lambda, Elastic Search, S3, NACL)
[첨부] 서비스 필요 사양 및 구성 요소
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
12
AWS GuardDuty 보안관제 서비스
Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential
http://www.bespinglobal.com
[첨부] AWS GuardDuty 위협 탐지 유형
정찰 인스턴스 침해 어카운트 침해
Port Probe/Accepted Comm C&C Activity Malicious API Call (bad IP)
Port Scan (intra-VPC) Malicious Domain Request Tor API Call (accepted)
Brute Force Attack (IP) EC2 on Threat List CloudTrail Disabled
Drop Point (IP) Drop Point IP Password Policy Change
Tor Communications Malicious Comms (ASIS) Instance Launch Unusual
Bitcoin Mining Region Activity Unusual
Outbound DDoS Suspicious Console Login
Spambot Activity Unusual ISP Caller
Outbound SSH Brute Force Mutating API Calls (create, update, delete)
Unusual Network Port High Volume of Describe calls
Unusual Traffic Volume/Direction Unusual IAM User Added
Unusual DNS Requests
Domain Generated Algorithms
THANK YOU

More Related Content

PPTX
AWS 기반 대규모 트래픽 견디기 - 장준엽 (구로디지털 모임) :: AWS Community Day 2017
PDF
[AWS Builders] AWS 네트워크 서비스 소개 및 사용 방법 - 김기현, AWS 솔루션즈 아키텍트
PDF
KB국민은행은 시작했다 -  쉽고 빠른 클라우드 거버넌스 적용 전략 - 강병억 AWS 솔루션즈 아키텍트 / 장강홍 클라우드플랫폼단 차장, ...
PDF
다양한 솔루션으로 만들어가는 AWS 네트워크 보안::이경수::AWS Summit Seoul 2018
PDF
AWS Kubernetes 서비스 자세히 살펴보기 (정영준 & 이창수, AWS 솔루션즈 아키텍트) :: AWS DevDay2018
PDF
AWS 기반 클라우드 아키텍처 모범사례 - 삼성전자 개발자 포털/개발자 워크스페이스 - 정영준 솔루션즈 아키텍트, AWS / 유현성 수석,...
PDF
AWS 6월 웨비나 | Amazon VPC Deep Dive (김상필 솔루션즈아키텍트)
PDF
AWS 클라우드 핵심 서비스로 클라우드 기반 아키텍처 빠르게 구성하기 - 문종민 솔루션즈 아키텍트, AWS :: AWS Summit Seo...
AWS 기반 대규모 트래픽 견디기 - 장준엽 (구로디지털 모임) :: AWS Community Day 2017
[AWS Builders] AWS 네트워크 서비스 소개 및 사용 방법 - 김기현, AWS 솔루션즈 아키텍트
KB국민은행은 시작했다 -  쉽고 빠른 클라우드 거버넌스 적용 전략 - 강병억 AWS 솔루션즈 아키텍트 / 장강홍 클라우드플랫폼단 차장, ...
다양한 솔루션으로 만들어가는 AWS 네트워크 보안::이경수::AWS Summit Seoul 2018
AWS Kubernetes 서비스 자세히 살펴보기 (정영준 & 이창수, AWS 솔루션즈 아키텍트) :: AWS DevDay2018
AWS 기반 클라우드 아키텍처 모범사례 - 삼성전자 개발자 포털/개발자 워크스페이스 - 정영준 솔루션즈 아키텍트, AWS / 유현성 수석,...
AWS 6월 웨비나 | Amazon VPC Deep Dive (김상필 솔루션즈아키텍트)
AWS 클라우드 핵심 서비스로 클라우드 기반 아키텍처 빠르게 구성하기 - 문종민 솔루션즈 아키텍트, AWS :: AWS Summit Seo...

What's hot (20)

PDF
[AWS Builders] AWS상의 보안 위협 탐지 및 대응
PDF
AWS Control Tower를 통한 클라우드 보안 및 거버넌스 설계 - 김학민 :: AWS 클라우드 마이그레이션 온라인
PDF
AWS DirectConnect 구성 가이드 (김용우) - 파트너 웨비나 시리즈
PDF
카카오 광고 플랫폼 MSA 적용 사례 및 API Gateway와 인증 구현에 대한 소개
PDF
Amazon Personalize 소개 (+ 실습 구성)::김영진, 솔루션즈 아키텍트, AWS::AWS AIML 스페셜 웨비나
PDF
AWS Finance Symposium_금융권을 위한 hybrid 클라우드 도입 첫걸음
PDF
AWS CLOUD 2017 - AWS 기반 하이브리드 클라우드 환경 구성 전략 (김용우 솔루션즈 아키텍트)
PDF
[115]쿠팡 서비스 클라우드 마이그레이션 통해 배운것들
PPT
What is load balancer in aws and types of load balancers
PDF
Amazon RDS Proxy 집중 탐구 - 윤석찬 :: AWS Unboxing 온라인 세미나
PDF
AWS 시작하기 및 Amazon S3 살펴보기 (윤석찬) - AWS 웨비나 시리즈
PDF
AWS Lambda를 기반으로한 실시간 빅테이터 처리하기
PDF
(발표자료) CentOS EOL에 따른 대응 OS 검토 및 적용 방안.pdf
PDF
실전! AWS 하이브리드 네트워킹 (AWS Direct Connect 및 VPN 데모 세션) - 강동환, AWS 솔루션즈 아키텍트:: A...
PDF
AWS Transit Gateway를 통한 Multi-VPC 아키텍처 패턴 - 강동환 솔루션즈 아키텍트, AWS :: AWS Summit ...
PDF
Serverless Architecture on AWS
PDF
AWS Lambda와 API Gateway를 통한 Serverless Architecture 특집 (윤석찬)
PDF
AWS KMS 에서 제공하는 봉투암호화 방식의 암호화 및 사이닝 기능에 대한 소개와 실습 - 신은수, AWS 솔루션즈 아키텍트 :: AWS...
PDF
AWS 네트워크 보안을 위한 계층별 보안 구성 모범 사례 – 조이정, AWS 솔루션즈 아키텍트:: AWS 온라인 이벤트 – 클라우드 보안 특집
PDF
Amazon Cognito를 활용한 모바일 인증 및 보안, 자원 접근 제어 기법 - AWS Summit Seoul 2017
[AWS Builders] AWS상의 보안 위협 탐지 및 대응
AWS Control Tower를 통한 클라우드 보안 및 거버넌스 설계 - 김학민 :: AWS 클라우드 마이그레이션 온라인
AWS DirectConnect 구성 가이드 (김용우) - 파트너 웨비나 시리즈
카카오 광고 플랫폼 MSA 적용 사례 및 API Gateway와 인증 구현에 대한 소개
Amazon Personalize 소개 (+ 실습 구성)::김영진, 솔루션즈 아키텍트, AWS::AWS AIML 스페셜 웨비나
AWS Finance Symposium_금융권을 위한 hybrid 클라우드 도입 첫걸음
AWS CLOUD 2017 - AWS 기반 하이브리드 클라우드 환경 구성 전략 (김용우 솔루션즈 아키텍트)
[115]쿠팡 서비스 클라우드 마이그레이션 통해 배운것들
What is load balancer in aws and types of load balancers
Amazon RDS Proxy 집중 탐구 - 윤석찬 :: AWS Unboxing 온라인 세미나
AWS 시작하기 및 Amazon S3 살펴보기 (윤석찬) - AWS 웨비나 시리즈
AWS Lambda를 기반으로한 실시간 빅테이터 처리하기
(발표자료) CentOS EOL에 따른 대응 OS 검토 및 적용 방안.pdf
실전! AWS 하이브리드 네트워킹 (AWS Direct Connect 및 VPN 데모 세션) - 강동환, AWS 솔루션즈 아키텍트:: A...
AWS Transit Gateway를 통한 Multi-VPC 아키텍처 패턴 - 강동환 솔루션즈 아키텍트, AWS :: AWS Summit ...
Serverless Architecture on AWS
AWS Lambda와 API Gateway를 통한 Serverless Architecture 특집 (윤석찬)
AWS KMS 에서 제공하는 봉투암호화 방식의 암호화 및 사이닝 기능에 대한 소개와 실습 - 신은수, AWS 솔루션즈 아키텍트 :: AWS...
AWS 네트워크 보안을 위한 계층별 보안 구성 모범 사례 – 조이정, AWS 솔루션즈 아키텍트:: AWS 온라인 이벤트 – 클라우드 보안 특집
Amazon Cognito를 활용한 모바일 인증 및 보안, 자원 접근 제어 기법 - AWS Summit Seoul 2017
Ad

Similar to Aws guard duty security monitoring service (20)

PDF
클라우드 보안 위협에 가장 현명한 대처 ‘안랩 클라우드 보안 서비::김준호::AWS Summit Seoul 2018
PDF
클라우드 보안 위협에 가장 현명한 대처 ‘안랩 클라우드 보안 서비::김준호::AWS Summit Seoul 2018
PDF
AWS 환경에서의 위협 탐지 및 사냥 - 신은수, AWS 솔루션즈 아키텍트:: AWS Summit Online Korea 2020
PDF
AWS risk_detection_webinar
PDF
클라우드 핀테크 규제 준수를 위한 AWS 서비스 – 김지민 AWS 스타트업 솔루션즈 아키텍트, 박범준 AWS 스타트업 어카운트 매니저:: ...
PDF
찾아가는 AWS 세미나(구로,가산,판교) - AWS에서 작은 서비스 구현하기 (김필중 솔루션즈 아키텍트)
PDF
AWS CLOUD 2018- 인공지능 보안 위협 감지 서비스 Amazon GuardDuty를 포함한 AWS 보안 신규 기능 업데이트 (임기...
PDF
클라우드 보안 이슈 및 원격 관제 기반 대응 방안 - AWS Summit Seoul 2017
PDF
[AWS & 베스핀글로벌, 바이오∙헬스케어∙제약사를 위한 세미나] AWS 클라우드 보안
PDF
Secure Virtual Private Cloud(VPC)를 활용한 보안성 강화와 비용절감 - 안경진 부장, 포티넷 코리아 :: AWS ...
PDF
AWS KMS를 활용하여 안전한 AWS 환경을 구축하기 위한 전략::임기성::AWS Summit Seoul 2018
PDF
금융 회사를 위한 클라우드 이용 가이드 – 신은수 AWS 솔루션즈 아키텍트, 김호영 AWS 정책협력 담당:: AWS Cloud Week ...
PDF
IBM 보안솔루션_보안관제탑, 큐레이더!
PDF
AWS KMS를 활용하여 안전한 AWS 환경을 구축하기 위한 전략::임기성::AWS Summit Seoul 2018
PDF
멀티 클라우드 시대의 정보보호 관리체계
PDF
AWS에서 빅데이터 프로젝트 시작하기 - 이종화 솔루션즈 아키텍트, AWS
PDF
AWS를 위한 도커, 컨테이너 (이미지) 환경 보안 방안 - 양희선 부장, TrendMicro :: AWS Summit Seoul 2019
PDF
고급 AWS 클라우드 보안 및 규정 활용 방법 - 임기성 솔루션즈 아키텍트:: AWS Cloud Track 2 Advanced
PDF
금융 산업의 디지털 혁신을 위한 클라우드 도입 전략 제언 및 삼성 페이 혁신 사례 소개::지성국::AWS Summit Seoul 2018
PDF
클라우드 보안 위협 동향과 통합 보안 전략 - 김준호 과장, SECUI :: AWS Summit Seoul 2019
클라우드 보안 위협에 가장 현명한 대처 ‘안랩 클라우드 보안 서비::김준호::AWS Summit Seoul 2018
클라우드 보안 위협에 가장 현명한 대처 ‘안랩 클라우드 보안 서비::김준호::AWS Summit Seoul 2018
AWS 환경에서의 위협 탐지 및 사냥 - 신은수, AWS 솔루션즈 아키텍트:: AWS Summit Online Korea 2020
AWS risk_detection_webinar
클라우드 핀테크 규제 준수를 위한 AWS 서비스 – 김지민 AWS 스타트업 솔루션즈 아키텍트, 박범준 AWS 스타트업 어카운트 매니저:: ...
찾아가는 AWS 세미나(구로,가산,판교) - AWS에서 작은 서비스 구현하기 (김필중 솔루션즈 아키텍트)
AWS CLOUD 2018- 인공지능 보안 위협 감지 서비스 Amazon GuardDuty를 포함한 AWS 보안 신규 기능 업데이트 (임기...
클라우드 보안 이슈 및 원격 관제 기반 대응 방안 - AWS Summit Seoul 2017
[AWS & 베스핀글로벌, 바이오∙헬스케어∙제약사를 위한 세미나] AWS 클라우드 보안
Secure Virtual Private Cloud(VPC)를 활용한 보안성 강화와 비용절감 - 안경진 부장, 포티넷 코리아 :: AWS ...
AWS KMS를 활용하여 안전한 AWS 환경을 구축하기 위한 전략::임기성::AWS Summit Seoul 2018
금융 회사를 위한 클라우드 이용 가이드 – 신은수 AWS 솔루션즈 아키텍트, 김호영 AWS 정책협력 담당:: AWS Cloud Week ...
IBM 보안솔루션_보안관제탑, 큐레이더!
AWS KMS를 활용하여 안전한 AWS 환경을 구축하기 위한 전략::임기성::AWS Summit Seoul 2018
멀티 클라우드 시대의 정보보호 관리체계
AWS에서 빅데이터 프로젝트 시작하기 - 이종화 솔루션즈 아키텍트, AWS
AWS를 위한 도커, 컨테이너 (이미지) 환경 보안 방안 - 양희선 부장, TrendMicro :: AWS Summit Seoul 2019
고급 AWS 클라우드 보안 및 규정 활용 방법 - 임기성 솔루션즈 아키텍트:: AWS Cloud Track 2 Advanced
금융 산업의 디지털 혁신을 위한 클라우드 도입 전략 제언 및 삼성 페이 혁신 사례 소개::지성국::AWS Summit Seoul 2018
클라우드 보안 위협 동향과 통합 보안 전략 - 김준호 과장, SECUI :: AWS Summit Seoul 2019
Ad

More from BESPIN GLOBAL (20)

PDF
국내 건설 기계사 도입 사례를 통해 보는 AI가 적용된 수요 예측 관리 - 베스핀글로벌 조창윤 AI/ML팀 팀장
PDF
[AWSxBespin Startup Webinar] AWS, 스타트업의 비즈니스에 날개를 달다.
PDF
머신러닝 도우미, Amazon SageMaker 따라하기: SageMaker 국내 적용 사례
PDF
[웨비나] 다중 AWS 계정에서의 CI/CD 구축
PDF
[웨비나] 교육, 클라우드로 혁신하다
PDF
AWS와 함께하는 슬기로운 재택생활
PDF
베스핀글로벌 DevOps 서비스 소개
PDF
Azure ML과 PowerBI로 분석 예측하는 COVID-19
PDF
AWS에서 클라우드 시작하기 - 클라우드 마이그레이션 AtoZ
PDF
[VDI on Azure] DaaS 구축과 운영, 신화와 현실
PPTX
빅데이터 분석 플랫폼 구축 사례 - 전처리 속도 해결을 위한 PoC
PDF
게임을 위한 최적의 AWS DB 서비스 소개 Dynamo DB, Aurora - 이종립 / Principle Enterprise Evang...
PDF
AWS 상의 컨테이너 서비스 소개 ECS, EKS - 이종립 / Principle Enterprise Evangelist @베스핀글로벌
PDF
Session 4. 쉽게 보는 딥러닝 트랜드와 AWS 활용 시나리오 - 베스핀글로벌 이승규 매니저
PDF
Session 2. 스마트한 클라우드 관리 방법 - 베스핀글로벌 박대식 매니저
PDF
Session 1. 디지털 트렌스포메이션의 핵심, 클라우드 마이그레이션 A to Z - 베스핀글로벌 이근우 위원
PPTX
OpsNow를 활용한 AWS Cloud 비용 최적화 전략
PDF
Session 3. 제조업의 미래를 바꾸는 Microsoft Azure AI/ML/IoT 플랫폼 - 베스핀글로벌 박플로 차장
PDF
Session 2. 클라우드 운영 효율화 방안 및 글로벌 진출 사례 - 베스핀글로벌 이주원 상무
PDF
“전략적 접근이 필요하다” 멀티 클라우드 환경의 자원 및 비용 관리 방안
국내 건설 기계사 도입 사례를 통해 보는 AI가 적용된 수요 예측 관리 - 베스핀글로벌 조창윤 AI/ML팀 팀장
[AWSxBespin Startup Webinar] AWS, 스타트업의 비즈니스에 날개를 달다.
머신러닝 도우미, Amazon SageMaker 따라하기: SageMaker 국내 적용 사례
[웨비나] 다중 AWS 계정에서의 CI/CD 구축
[웨비나] 교육, 클라우드로 혁신하다
AWS와 함께하는 슬기로운 재택생활
베스핀글로벌 DevOps 서비스 소개
Azure ML과 PowerBI로 분석 예측하는 COVID-19
AWS에서 클라우드 시작하기 - 클라우드 마이그레이션 AtoZ
[VDI on Azure] DaaS 구축과 운영, 신화와 현실
빅데이터 분석 플랫폼 구축 사례 - 전처리 속도 해결을 위한 PoC
게임을 위한 최적의 AWS DB 서비스 소개 Dynamo DB, Aurora - 이종립 / Principle Enterprise Evang...
AWS 상의 컨테이너 서비스 소개 ECS, EKS - 이종립 / Principle Enterprise Evangelist @베스핀글로벌
Session 4. 쉽게 보는 딥러닝 트랜드와 AWS 활용 시나리오 - 베스핀글로벌 이승규 매니저
Session 2. 스마트한 클라우드 관리 방법 - 베스핀글로벌 박대식 매니저
Session 1. 디지털 트렌스포메이션의 핵심, 클라우드 마이그레이션 A to Z - 베스핀글로벌 이근우 위원
OpsNow를 활용한 AWS Cloud 비용 최적화 전략
Session 3. 제조업의 미래를 바꾸는 Microsoft Azure AI/ML/IoT 플랫폼 - 베스핀글로벌 박플로 차장
Session 2. 클라우드 운영 효율화 방안 및 글로벌 진출 사례 - 베스핀글로벌 이주원 상무
“전략적 접근이 필요하다” 멀티 클라우드 환경의 자원 및 비용 관리 방안

Aws guard duty security monitoring service

  • 1. Sub Title (부제가 없을 경우 날짜 : 2017.05.26) BESPIN GLOBAL OVERVIEWAWS GuardDuty 보안관제 서비스 베스핀글로벌은 클라우드 도입-운영-관리를 돕는 최고의 동반자입니다.
  • 2. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 2 AWS GuardDuty 보안관제 서비스 AWS 환경에서의 보안 위협 Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com AWS 클라우드 환경에서 다양한 보안 위협 중 가장 강력한 기능을 가지고 있는 Account 위협 탐지, 대부분의 서비스를 구성하는 EC2 에 대한 침입 시도, 비즈니스 영위를 위한 보안 컴플라이언스 준수가 AWS Cloud 환경에서의 보안 Key-Point AWS Account Protect EC2 Intrusion Detect Compliance ▪ 비정상 콘솔 로그인 감지 ▪ 악의적인 IP에서의 API 호출 ▪ SG, ACL 호출 감사 ▪ IAM 정책 변경 감사 ▪ Malware IP 통신 탐지 ▪ 악의적인 원격 호스트 통신 탐지 ▪ 포트 스캔 탐지 ▪ DNS 쿼리 데이터 유출 탐지 ▪ 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제45조 ▪ ISMS 2.11.3 이상행위 분석 및 모니터 링 준수 • ISMS-P 2.10.2 클라우드 보안 준수
  • 3. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 3 AWS GuardDuty 보안관제 서비스 CloudTrail Log VPC Flow Log DNS Log Reconnaissance Instance Threat Account Threat GuardDuty 서비스에 대한 포트스캔등의 정 찰 행위, 운영중인 인스턴스에 대한 침해, 계정에 대한 침해 각 서비스들의 API호출 정보, 네 트워크 로그 분석, DNS 호출 내 역 분석 각 로그 정보를 기반으로 머신 러닝 기반을 통해 이상 행동 탐 지 위협 분석 탐지 유형 로그 수집 Intelligent Threat Detection AWS GuardDuty ? GuardDuty 아키텍처 변경이나, 성능저하 없이 위협 탐지 “No Agents, No Sensors, No Network Appliances” AWS Account 및 리소스에 대한 상시모니터링
  • 4. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 4 AWS GuardDuty 보안관제 서비스 AWS GuardDuty 차별점 Web Application Firewall Intrusion Prevention System Next-Generation Firewall AWS GuardDuty Multiprotocol Security IP Reputation Web Attack Signatures Web Vulnerabilities signatures Automatic Policy Learning URL, Parameter, Cookie and Form Protection Leverage Vulnerability scan result Account(IAM) threat detect Unauthorized Access below average Good to very good Average or fair 기존 3rd-party 보안 솔루션에서 탐지할 수 없는 영역에 대한 탐지, Brute Force Attack, VPC Port Scan, C&C IP 등 기존 IPS의 기 능 수행
  • 5. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 5 AWS GuardDuty 보안관제 서비스 BSP GuardDuty 보안관제 서비스 DetectAnalyze FindingsMonitoring Response Report AWS GuardDuty BSP Security Monitoring Service ✔VPC Flow Logs ✔DNS Logs ✔CloudTrail Events ✔대규모의 네트워크 및 계정(Account) 활 동을 자동으로 분석 하여 광범위하고 지 속적인 모니터링 수 행 ✔IP 평판 분석 ✔DNS Query Log 분석 ✔API 호출 분석 ✔포트 스캔 ✔비정상 활동 패턴 탐 지 ✔침입탐지 도구 탐지 ✔비인가 사용자의 행 위 탐지 ✔C&C 통신 탐지 ✔AWS Lambda + ElasticSerch + Kibana 를 통한 공격 현황 확인 ✔위협 이벤트 발생 현 황 ✔공격 대상, 공격 시도, 공격 국가에 대한 통 계 현황 ✔발생 공격에 대한 자 동 차단 ✔침해시도 Tracking 을 위한 로그 자동 저장 ✔침해시도에 대한 E- mail 알림 ✔침해시도 발생건에 대한 월간 통계 정보 제공 ✔주요 Target 시스템에 대한 가이드 제공 AWS GuardDuty 서비스가 제공해주지 않는 “공격 현황에 대한 가시성 제공”, “공격에 대한 자동 대응”, “침해시도에 대한 현황 레 포트 제공”
  • 6. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 6 AWS GuardDuty 보안관제 서비스 Configuration Process 1. 서비스 구성을 위한 관리자 계정 생성(IAM) 2. GuardDuty 서비스 활성화 3. ElasticSearch Service Domain 생성 4. NACL 자동 차단, 대시보드 연동, 로그 자동 저장 Lambda 생성 5. NACL 차단 해제 Lambda 생성 6. AWS SNS 설정 7. Guardduty 이벤트 발생시 Cloudwatch Lambda, SNS 자동 호출 설정 8. VPC 설정, 도메인 설정에 따른 Lambda 설정 수정 9. Kibana 대시 보드 구성 10. GuardDuty 탐지 모드 설정 ■ Configuration Process
  • 7. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 7 AWS GuardDuty 보안관제 서비스 Service Process 탐지(AWS) 검증 보고 대응 GuardDuty 부정행위탐지 부정행위 검토 고객사 인터뷰 진행 정책 수립 (위험 분류) 정책 적용 부정행위 보고 대응 예외대상 분류 정책 업데이트 요청에 따른 예외처리 예외처리 검토 후속 조치 구축 프로세스 운영 프로세스 고객사 검토 • 부정행위탐지 유형 - 정찰 - 인스턴스 침해 - 계정 침해 • 부정행위탐지 방법 - 대쉬보드 - E-mail 알림 탐지 검증 • 부정행위탐지 검토 - IAM, CloudTrail, NACL 로그 검토 • 정책수립 - 고객사 환경에 따른 심각도 분류 - 심각도를 기반 자동차단 항목 선정 대응 • 후속 조치 - 위협 계정 사용자 인터뷰 수행 - 권한 재검토 정탐 Service Process
  • 8. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 8 AWS GuardDuty 보안관제 서비스 Dashboard
  • 9. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 9 AWS GuardDuty 보안관제 서비스 Alert Email
  • 10. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 10 AWS GuardDuty 보안관제 서비스 Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 서비스영역 상세 제공 서비스 (Offering) Basic Premium 비고 GuardDuty 보안관제 서비스 모니터링 위협 24x365 모니터링 ● ● - 24X365 Hot Line 지원 정책관리 정책 수립 ● ● - 자동차단 정책 설정 위협 이벤트 관리 ● - 오탐, 신뢰 IP 예외처리 (최적화) 차단 로그 자동 저장 Elastic Search 인덱스 관리 ● - 설정(config) 관리 탐지 위협 알림 ● ● - 고객 담당자 E-mail 통보 분석 보안 이벤트 통계 정보 분석 ● - 이상 징후 분석 대응 위협 수동 차단 ● ● - 보안 침해 시 공격자 IP/Port 차단 수행 위협 자동 차단 ● 위협 차단 IP 자동 해제 ● - 차단된 IP/Port 자동 해제 View 위협 통계 DashBoard 제공 ● - 보안 위협에 대한 가시화 보고서 월간 위협 보고서 제공 ● - 침해 대응/분석 결과 리포트 서비스 상품 구성
  • 11. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 11 AWS GuardDuty 보안관제 서비스 Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com AWS Service Role ETC GuardDuty - 위협 탐지 CloudWatch - 자동 차단 기능 Lambda 호출 - 위협 이벤트 알림을 위한 AWS SNS 호출 Lambda - 위협 이벤트에 대한 NACL 정책 추가 - Memory 256 Mb 사용- 위협 이벤트 S3 저장 - 위협 이벤트 파싱 및 Elastic Search 전달 - S3 저장되어 있는 위협 IP 해제 - Memory 256 Mb 사용 - 5분 후 자동 해제(Default) Elastic Search - 위협 이벤트 데이터 저장 및 Kibana 연동 - M4.large - EBS 10G 사용(유동적) Kibana - 위협 이벤트 모니터링 대시보드 S3 - Lambda 소스 보관 - 위협 이벤트 저장 - Allow, Black List IP 관리 - Elastic Search index 저장 Network ACL - 위협 이벤트 차단 - NACL 정책 Limit : 20개 SNS - 위협 이벤트 정보 E-mail 발송 IAM - Lambda Access 역할 생성 (Access 대상 : Cloudwatch log, lambda, Elastic Search, S3, NACL) [첨부] 서비스 필요 사양 및 구성 요소
  • 12. Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com 12 AWS GuardDuty 보안관제 서비스 Copyright © 2018 Bespin Global Inc. All rights reserved | Confidential http://www.bespinglobal.com [첨부] AWS GuardDuty 위협 탐지 유형 정찰 인스턴스 침해 어카운트 침해 Port Probe/Accepted Comm C&C Activity Malicious API Call (bad IP) Port Scan (intra-VPC) Malicious Domain Request Tor API Call (accepted) Brute Force Attack (IP) EC2 on Threat List CloudTrail Disabled Drop Point (IP) Drop Point IP Password Policy Change Tor Communications Malicious Comms (ASIS) Instance Launch Unusual Bitcoin Mining Region Activity Unusual Outbound DDoS Suspicious Console Login Spambot Activity Unusual ISP Caller Outbound SSH Brute Force Mutating API Calls (create, update, delete) Unusual Network Port High Volume of Describe calls Unusual Traffic Volume/Direction Unusual IAM User Added Unusual DNS Requests Domain Generated Algorithms