CNSL: สร้าง SIEM โฮสต์เองเพื่อแก้จุดบอด Fail2ban
Rahad Bhuiya เปิดตัว CNSL ระบบ SIEM น้ำหนักเบาสำหรับ Linux และ Kubernetes ที่เชื่อมโยงภัยคุกคามข้ามพอร์ตร่วมกัน เพื่อป้องกันช่องโหว่จากการทำงานแยกส่วนของ Fail2ban

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- Fail2ban และเครื่องมือตรวจจับเดิมทำงานแยกส่วน ทำให้พลาดการโจมตีหลายขั้นตอน
- CNSL คือ SIEM แบบ Self-hosted ที่เชื่อมโยงข้อมูลจากเว็บ SSH และฐานข้อมูลเข้าด้วยกัน
- รองรับการติดตั้งบน VPS ราคา 5 ดอลลาร์ต่อเดือนและ Kubernetes ผ่าน Helm chart
- ขับเคลื่อนด้วยระบบวิเคราะห์ Kill-Chain และการตรวจจับลายนิ้วมือผู้โจมตี
สำหรับผู้ดูแลเซิร์ฟเวอร์ Linux ทั่วไป สแต็กความปลอดภัยมักประกอบด้วยเครื่องมือตรวจจับแบบเดี่ยวๆ ที่เฝ้าระวังไฟล์ล็อกเฉพาะของตนเอง แม้บนกระดาษสิ่งนี้จะดูเหมือนระบบป้องกันหลายชั้น แต่ในความเป็นจริงมันมีข้อบกพร่องทางสถาปัตยกรรมที่อันตรายมาก นั่นคือเครื่องมือเหล่านี้ทำงานอย่างโดดเดี่ยวโดยสิ้นเชิง
แฮกเกอร์ยุคใหม่ไม่โจมตีพอร์ต SSH ด้วยรหัสผ่านนับร้อยครั้งติดต่อกันอย่างรวดเร็วอีกต่อไป เพราะจะทำให้ Fail2ban จับตัวได้ภายในไม่กี่วินาที แต่พวกเขาจะสแกนหาไฟล์ .env ที่เปิดเผยบนเว็บ ตรวจสอบพอร์ตฐานข้อมูลด้วยรหัสผ่านเริ่มต้น และพยายามเข้าสู่ระบบ SSH เพียงสองครั้งด้วยข้อมูลรับรองผู้ดูแลระบบที่รั่วไหล

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
สำหรับเว็บเซิร์ฟเวอร์ มันเป็นเพียงข้อผิดพลาด 404 เล็กน้อย สำหรับฐานข้อมูลมันเป็นความล้มเหลวในการเชื่อมต่อทั่วไป และสำหรับ Fail2ban การเข้าสู่ระบบ SSH ที่ล้มเหลวสองครั้งนั้นต่ำกว่าเกณฑ์การตั้งค่าที่กำหนดไว้ 5 ครั้ง ทำให้เครื่องมือแต่ละตัวมองเห็นเป็นเพียงสัญญาณรบกวนอันตราย แต่วันนี้เซิร์ฟเวอร์ของคุณกำลังเผชิญกับการเจาะระบบแบบประสานงานหลายขั้นตอน
ในมุมมองด้านความปลอดภัยไซเบอร์ การโจมตีแบบ Multi-vector ถือเป็นความท้าทายหลักของระบบป้องกันแบบดั้งเดิม เนื่องจากเครื่องมือป้องกันระดับแอปพลิเคชันหรือไฟร์วอลล์มักไม่มีกลไกแชร์ข้อมูลร่วมกันแบบเรียลไทม์ การพัฒนา SIEM ขนาดเล็กที่รวบรวม Log จากหลายจุดมาประมวลผลคะแนนความเสี่ยง (Threat Score) ร่วมกัน จึงเป็นแนวทางแบบ Zero-trust ที่ช่วยอุดรอยรั่วนี้ได้โดยไม่ต้องลงทุนกับระบบเอ็นเทอร์ไพรส์ราคาแพง
เพื่อกำจัดจุดบอดทางสถาปัตยกรรมนี้ Rahad Bhuiya จึงได้พัฒนา CNSL (Correlated Network Security Layer) ซึ่งเป็นระบบ SIEM น้ำหนักเบาที่โฮสต์เองได้ สำหรับ Linux และ Kubernetes เพื่อเชื่อมโยงการโจมตีที่ครอบคลุมทั้งเว็บ SSH ฐานข้อมูล และคลาวด์ล็อกพร้อมๆกัน พร้อมหยุดยั้งการเจาะระบบก่อนที่จะเสร็จสมบูรณ์
หลักการพื้นฐานของ CNSL คือเหตุการณ์ความปลอดภัยใดๆ ไม่ควรถูกประเมินแบบโดดเดี่ยว เมื่อ IP แอดเดรสเข้ามาแตะโครงสร้างพื้นฐาน CNSL จะติดตามกิจกรรมของพวกเขาทุกบริการที่เปิดใช้งานพร้อมกัน โดยคำนวณคะแนนภัยคุกคามแบบไดนามิกผ่านเวกเตอร์ทั้งหมด เช่น การสแกนเว็บร่วมกับการพยายามเดารหัสผ่าน SSH และความล้มเหลวในการยืนยันตัวตนฐานข้อมูล
"When CNSL observes an actor combining reconnaissance with authentication probing across disparate services, the threat trajectory escalates immediately."
Rahad Bhuiya
ระบบป้องกันการบุกรุกแบบดั้งเดิมมักเป็นแบบตั้งรับโดยรอให้ข้ามเกณฑ์ที่กำหนดก่อนจึงจะดำเนินการ แต่ CNSL ผสานการติดตาม Cyber Kill-Chain ตามกรอบงาน MITRE ATT&CK พร้อมระบบ Predictive Blocking ที่วิเคราะห์ความเร็วและความกว้างของการโจมตีเพื่อคำนวณความน่าจะเป็นทางสถิติ ตัดการเชื่อมต่อเชิงรุกก่อนที่เกณฑ์ใดจะทำงาน

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
นอกจากนี้ CNSL ยังรองรับการติดตั้งผ่าน Python ด้วยคำสั่ง pip install cnsl[full] โดยจะบูตเข้าสู่โหมดจำลองความปลอดภัย (Safe dry-run mode) เพื่อดูแดชบอร์ดและล็อกแคมเปญโดยไม่แก้ไขกฎไฟร์วอลล์จนกว่าจะเปิดใช้งานคำสั่ง --execute สำหรับ Kubernetes นั้นมี Helm chart อย่างเป็นทางการเพื่อรันเป็น DaemonSet คอยมอนิเตอร์เหตุการณ์ซ็อกเก็ตคอนเทนเนอร์และทราฟฟิกอินเกรส
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น