Cloud-Angriffsemulation: Demokratisierung von Security Operations in der Cloud

Security Operations bilden das Nervenzentrum der Cybersicherheitsbemühungen eines Unternehmens. Die Sicherheitsrichtlinie einer Organisation zielt in der Regel darauf ab, durch präventive, detektive und reaktive Maßnahmen für Sicherheit zu sorgen.
2.7.2024
Kennedy Torkura
6 Minuten
Cloud-Sicherheit, Cloud-Angriffsemulation, AWS-Sicherheit
Mitwirkende
Kennedy Torkura
Kennedy Torkura
Co-Founder & CTO
Vielen Dank! Ihre Nachricht wurde erfolgreich übermittelt.
Hoppla! Beim Absenden des Formulars ist ein Fehler aufgetreten.

Security Operations bilden das Nervenzentrum der Cybersicherheitsbemühungen eines Unternehmens. Die Sicherheitsrichtlinie einer Organisation zielt in der Regel darauf ab, durch präventive, detektive und reaktive Maßnahmen für Sicherheit zu sorgen. Security Operations stellen diesen Anspruch sicher, indem sie diese unterschiedlichen Sicherheitsbemühungen zu einer zentral koordinierten, kohärenten Fähigkeit bündeln. Trotz der unbestreitbaren Relevanz dieser Fähigkeit für eine angemessene Sicherheit verfügen viele Unternehmen aufgrund der hohen Kosten nicht über entsprechende Security-Operations-Kapazitäten.

Dieser Artikel plädiert nachdrücklich für die dringende Notwendigkeit, Security Operations zu demokratisieren. Dies ist nicht nur ein Vorschlag, sondern ein Aufruf zum Handeln, da dies entscheidend ist, um die Herausforderungen zu bewältigen, denen sich Unternehmen in der aktuellen Sicherheitslandschaft gegenübersehen. Cloud-Angriffsemulation bietet ein Mittel zur Demokratisierung von Security Operations, indem sie Sicherheitsteams in die Lage versetzt, kostengünstig und effizient eigene Sicherheitskapazitäten aufzubauen. Dazu gehören die Durchführung von Cloud-Penetrationstests, Red/Purple-Teaming-Übungen, der Betrieb von Sicherheitsüberprüfungsfunktionen sowie die Validierung der Reaktionsbereitschaft auf Vorfälle.

‍

Demokratisierung: Technologien kostengünstig zugänglich machen 

‍

Security Operations sind derzeit großen Unternehmen vorbehalten, die über die Ressourcen verfügen, um die notwendigen Kapazitäten aufzubauen. Diese bedauerliche Situation führt dazu, dass die meisten Unternehmen unsicher bleiben und die Zahl erfolgreicher Angriffe kontinuierlich zunimmt. Die Fähigkeit eines Unternehmens, sich in der aktuellen Bedrohungslandschaft effektiv zu schützen, hängt maßgeblich davon ab, über eigene Security-Operations-Kapazitäten zu verfügen. Security Operations umfassen verschiedene Funktionen, darunter Bedrohungserkennung, Incident Response, Cyber-Threat-Intelligence, Threat Hunting, Red/Purple/Blue Teaming usw.

Diese unterschiedlichen Funktionen werden harmonisiert in einem Security Operations Center (SOC), um präventive, detektive und reaktive Maßnahmen zu synergetisch zu verknüpfen. Diese Bündelung der Sicherheitsbemühungen ermöglicht eine leistungsstarke Kapazität, einschließlich einer effektiven Koordination im Falle eines laufenden Cyberangriffs. Es ist wichtig, die sich wandelnde Definition eines SOC zu beachten: weg vom physischen Raum mit riesigen Bildschirmen hin zu einer virtualisierten Umgebung, in der Sicherheitsteams unabhängig von ihrem physischen Standort zusammenarbeiten. Letztere Definition eines SOC ist eine Chance zur Produktivitätssteigerung, und genau auf dieses SOC konzentrieren wir uns in diesem Artikel. Daher wird in diesem Artikel hauptsächlich der Begriff „Security Operations“ verwendet, also ohne den Zusatz „Center“.

Die Anforderungen an Security-Operations-Kapazitäten sind mit Kosten verbunden; die Hürde ist so hoch, dass sich die meisten Unternehmen dies nicht leisten können. Die unmittelbare Folge ist ein Anstieg der Wahrscheinlichkeit erfolgreicher Angriffe. Viele Unternehmen mildern diese Auswirkungen ab, indem sie alternative Ansätze wählen, vor allem durch das Outsourcing von Security Operations an Beratungsunternehmen. Das Outsourcing-Modell adressiert jedoch nicht ganzheitlich die Herausforderungen der aktuellen Cloud-Bedrohungslandschaft. Die rasche Einführung von Cloud-Computing und die damit einhergehende Verbreitung haben die Angriffsfläche drastisch vergrößert und folglich die Zahl erfolgreicher Angriffe erhöht. Ebenso gibt es eine proportional wachsende Nachfrage nach Security-Operations-Kapazitäten; die Nachfrage übersteigt das Angebot bei weitem.

‍

Demokratisierung von Fachwissen

Die Lösung des Problems unzureichender Security Operations ist zwingend erforderlich. Wir können jedoch einen Schritt zurücktreten und beobachten, wie sich andere IT-Bereiche entwickelt haben und ähnliche Herausforderungen angegangen sind. Fachwissen ist der Kern dieser Herausforderung; der Aufbau von Expertise in jedem menschlichen Unterfangen braucht Zeit, insbesondere bei spezialisierten Fähigkeiten wie Red Teaming, Threat Hunting und Detection Engineering. 

Im Laufe der Zeit hat die Demokratisierung von Fachwissen den Zugang zu verschiedenen Bereichen menschlichen Handelns, einschließlich der Technologie, rapide beschleunigt. Gartner stellt fest, dass „Demokratisierung darauf abzielt, Menschen Zugang zu technischem oder geschäftlichem Fachwissen durch eine radikal vereinfachte Erfahrung zu ermöglichen, ohne dass umfangreiche und kostspielige Schulungen erforderlich sind.“ Ein klares Beispiel für die Bedeutung der Technologiedemokratisierung ist der Einfluss von GitHub auf die SoftwareentwicklungVor dem Aufkommen von GitHub war der Einstieg in die Softwareentwicklung mühsam. Es gab kein soziales Gefüge für technische Fähigkeiten, und man musste jahrelang lernen, Code zu schreiben, ihn zu teilen, Feedback von anderen einzuholen und Zugang zu dem von anderen entwickelten Code zu erhalten.

Stellen Sie sich vor, man würde dies auf den Sicherheitsbetrieb übertragen; die Zahl der erfolgreichen Angriffe würde drastisch sinken und Unternehmen wären deutlich sicherer. Die potenzielle Wirkung einer Demokratisierung des Sicherheitsbetriebs ist immens.

‍

Mitigant Cloud Attack Emulation ermöglicht vielfältige Anwendungsfälle für den Cloud-Sicherheitsbetrieb

‍

Demokratisierung des Cloud-Sicherheitsbetriebs

Der Cloud-Sicherheitsbetrieb ist eine Herausforderung. Zuerst müssen Sie Fachwissen entweder in Cloud-Sicherheit oder im Sicherheitsbetrieb erwerben und dann den Bereich wechseln, um auch dort Expertise aufzubauen, bis Sie ein solides Niveau erreichen. Normalerweise erfordert dies Zeit, Mühe und Erfahrung. Die Nutzung moderner Sicherheitsdienste von Cloud-Anbietern (CSP) und innovativen Anbietern ermöglicht jedoch einen schnelleren und kostengünstigeren Ansatz. Mit dieser Methode kann ein durchschnittlicher Cloud-Sicherheitsingenieur mehrere Sicherheitsfunktionen ausführen, die traditionell nicht möglich wären. Diese Referenzarchitektur eines Cloud-SOC ermöglicht diese Fähigkeit. Sicherlich mag die Referenzarchitektur nicht den Anforderungen „reifer“ Unternehmen entsprechen, aber wir konzentrieren uns eher auf Unternehmen, die diese Reifekategorie noch nicht erreicht haben. Ein Bereich, mit dem diese Art des Sicherheitsbetriebs zu kämpfen haben könnte, ist die Alarmmüdigkeit und die Feinabstimmung des Cloud-SOC.

Referenzarchitektur für ein Cloud Security Operations Center

‍

Chancengleichheit durch Cloud-Angriffsemulation

Um die Einschränkungen des Cloud-Sicherheitsbetriebs zu überwinden, bedarf es eines gemeinsamen Nenners – eines Ansatzes, der auf alle Sicherheitsaspekte angewendet werden kann, einschließlich Prävention, Erkennung und Wiederherstellung. Die Cloud-Angriffsemulation ist nicht nur eine Lösung, sondern ein Hoffnungsträger, da ihr Nutzen genau diesem Anspruch gerecht wird.  Cloud-Angriffsemulation umfasst die kontrollierte Nachahmung von Cyberangriffen, um den Sicherheitsstatus der Cloud-Infrastruktur zu bewerten. Diese Praxis ermöglicht es Unternehmen, Konzepte der Angreifer-Emulation anzuwenden, um alle Dimensionen der Sicherheitsmaßnahmen in der Cloud-Infrastruktur zu validieren. Einfach ausgedrückt: Es ist wie ein Stresstest Ihrer Sicherheitsmaßnahmen gegen potenzielle reale Bedrohungen. Sicherheitsteams nutzen die Cloud-Angriffsemulation, um den Sicherheitsbetrieb auf verschiedene Weise zu demokratisieren. Betrachten wir die vier relevantesten Bereiche: Cloud-Penetrationstests, Red/Purple Teaming, Incident Response und Security Assurance.

‍

Cloud-Penetrationstests

Viele Unternehmen führen Penetrationstests durch, um ihre Abwehrmaßnahmen zu validieren oder Compliance-Anforderungen zu erfüllen. Diese Tests sind jedoch aufgrund der hohen Kosten für externe Berater oder den Unterhalt interner Teams oft zu einer rein formalen Sicherheitsaktivität geworden. Die meisten Unternehmen führen Penetrationstests nur ein- oder mehrmals im Jahr durch. Ironischerweise reicht dieser Rhythmus für moderne Unternehmen, die Cloud-Infrastrukturen nutzen, nicht aus. Im Gegensatz zu traditioneller Infrastruktur erfolgen Änderungen in Cloud-Umgebungen wesentlich häufiger, was potenziell Schwachstellen einführt, die einen früheren Penetrationstest teilweise hinfällig machen. Zudem sind die meisten Cloud-Penetrationstests oberflächlich und konzentrieren sich hauptsächlich auf die externen Aspekte der Angriffsfläche, ohne die Cloud-Steuerungs- und Datenebenen zu berücksichtigen. 

‍

Die Cloud-Angriffsemulation bietet einen Ansatz, der für die Durchführung von Cloud-Penetrationstests kein tiefgreifendes Fachwissen erfordert. Dank der tiefen Integration in die Cloud-Struktur, also der Cloud-Nativität, werden alle Abstraktionsebenen per Knopfdruck getestet. Viele Unternehmen führen Penetrationstests durch, um ihre Abwehrmaßnahmen zu validieren. Angesichts der beträchtlichen Angriffsfläche und der kontinuierlichen Risiken durch Bereitstellungen und Änderungen sollte Cloud-Sicherheit eine fortlaufende Aktivität sein. Sicherheitstests für Cloud-Infrastrukturen sollten nicht mit statischen Tests abgeschlossen werden, z. B. Tests für Infrastructure-as-Code, stattdessen sollten auch dynamische Tests durchgeführt werden, um Sicherheitsschwachstellen zu identifizieren, die in statischen Zuständen nicht erkennbar sind.

Automatisierte Cloud-Penetrationstests durch Mitigant

‍

Red/Purple Teaming 

Wie bei Penetrationstests können es sich die meisten Unternehmen nicht leisten, ein ständiges Red/Purple-Team zu unterhalten. Unternehmen, die über solche Teams verfügen, können Zeit sparen, wenn ein automatisiertes System die Recherche und Orchestrierung wiederholbarer Angriffe übernimmt. Mit Cloud-Angriffsemulation können Cloud-Security-Engineers mit durchschnittlichen Vorkenntnissen diese offensiven Operationen durchführen und von den Vorteilen profitieren. Red/Purple-Teaming-Engagements sind wertvolle Aktivitäten, um die Sicherheitslage des Unternehmens weiter zu testen. Diese Engagements können das Verhalten spezifischer Bedrohungsakteure simulieren, die für die Branche des Unternehmens relevant sind, und Szenarien durchführen, die während der Bedrohungsmodellierung oder bei Tabletop-Übungen identifiziert wurden. Unternehmen gewinnen durch die Durchführung von Red/Purple-Team-Engagements ein hohes Maß an Sicherheitstransparenz, da diese die oberflächlichen Sicherheitstests von Penetrationstests ergänzen. Darüber hinaus können Detection Engineers auch Red-Teaming-Ansätze nutzen, um die Effizienz von Erkennungsregeln während der Entwicklungsphase oder sogar nach der Bereitstellung zu validieren und so Effizienz und Präzision sicherzustellen. Mit den Veränderungen wie neuen Cloud-APIs oder MITRE ATT&CK-Techniken Schritt zu halten, ist für den Sicherheitsbetrieb oft ein hoher Aufwand. Wir haben in früheren Blogbeiträgen (Teil I und Teil II ) gezeigt, wie Mitigant diese Aufgaben für Detection Engineers vereinfacht.

Security Assurance

Der Begriff der Sicherheit ist abstrakt und oft schwer zu quantifizieren; daher tappen Unternehmen ständig in die Falle, die Wirksamkeit einer implementierten Sicherheitsarchitektur zu optimistisch einzuschätzen. Security Assurance zielt darauf ab, diese Herausforderung zu bewältigen, indem Unternehmen ihre Sicherheitsmaßnahmen mithilfe evidenzbasierter Ansätze validieren können. Das NIST definiert Security Assurance als ein „Maß an Vertrauen, dass die Sicherheitsfunktionen, Praktiken, Verfahren und die Architektur eines Informationssystems die Sicherheitsrichtlinie präzise vermitteln und durchsetzen.“ 

‍

Die Notwendigkeit von Security Assurance kann in der aktuellen Bedrohungslandschaft nicht unterschätzt werden, vor allem weil Angreifer häufig Sicherheitssysteme ins Visier nehmen und kompromittieren. Cloud-Sicherheitsmechanismen, einschließlich CSPMs, CNAPPs, CIEMs, XDRs usw., müssen letztendlich validiert werden, da sonst die Gefahr besteht, sich in falscher Sicherheit zu wiegen. Die besten Tools für Security Assurance in der Cloud sind Sicherheitssysteme, die das Tool mithilfe cloud-spezifischer Angriffsmuster wie der Cloud-Angriffsemulation testen können. Diese Fähigkeit ist für Unternehmen, die auf der Reifeskala weiter fortgeschritten sind, umso zwingender; wir haben erlebt, dass diese Unternehmen Sicherheitsverletzungen aufgrund mangelnder grundlegender Sicherheitsvorkehrungen erlitten haben, die durch eine ordnungsgemäße Implementierung von Security Assurance hätten identifiziert werden können. 

‍

Bereitschaft für die Reaktion auf Sicherheitsvorfälle

Die Reaktion auf Sicherheitsvorfälle in der Cloud erfordert eine deutlich agilere Vorgehensweise als bei On-Premise-Systemen. Die Cloud-Architektur basiert weitgehend auf APIs, und jede Ressource in einer Cloud-Infrastruktur ist im Grunde miteinander vernetzt. Folglich ist die Wahrscheinlichkeit hoch, dass sich Angreifer nach einem ersten Zugriff schnell lateral bewegen, um ihre Ziele zu erreichen. Daher ist die Vorbereitung auf Sicherheitsvorfälle umso dringlicher: Unternehmen müssen eigene Kapazitäten aufbauen und dabei verstärkt auf Automatisierung setzen, anstatt sich bei der Reaktion auf Vorfälle auf externe Dienstleister zu verlassen. 

Die Reaktion auf Sicherheitsvorfälle umfasst mehrere Phasen: Vorbereitung, Erkennung und Analyse, Eindämmung, Beseitigung und Wiederherstellung sowie die Nachbereitung. Die Vorbereitungsphase ist entscheidend, da sie dazu beiträgt, die Notwendigkeit für die anderen Phasen gar nicht erst entstehen zu lassen. Da es jedoch keine 100-prozentige Sicherheit gibt, können sich Unternehmen in jeder Phase des Prozesses wiederfinden. Security-Operations-Teams können Cloud-Angriffsemulationen nutzen, um die Bereitschaft zur Reaktion auf Vorfälle über diese Phasen hinweg zu validieren. AWS empfiehlt, Emulationen für Übungen zur Reaktion auf Sicherheitsvorfälle einzusetzen; diese sind wichtig, um die Bereitschaft in verschiedenen Bereichen zu testen, wie etwa bei den Mitarbeitern, den Prozessen und den technologischen Aspekten der Incident Response.

No-Code-Angriffsausführung steigert die Produktivität im Security Operations

Demokratisierung von Cloud-Security-Operations mit Mitigant 

‍

Cloud-Angriffsemulation ist entscheidend für die Demokratisierung von Security Operations und unerlässlich für die Verbesserung der Cybersicherheit. Die aktuelle Bedrohungslage stellt herkömmliche Ansätze ständig infrage, und der Bedarf an Security-Operations-Kapazitäten war noch nie so dringend wie heute. Security Operations ermöglichen es Unternehmen, ihre Sicherheitsbemühungen zentral zu bündeln, um die Organisation zu schützen. Die meisten Unternehmen können sich jedoch keine eigene Security-Operations-Abteilung leisten, und der alternative Ansatz, der auf Outsourcing setzt, kann den erforderlichen Anforderungen nicht gerecht werden. 

Cloud-Angriffsemulation begegnet diesen Herausforderungen, indem sie Sicherheitsteams in die Lage versetzt, kostengünstig und effizient eigene Security-Operations-Kapazitäten aufzubauen. Dazu gehören die Durchführung von Cloud-Penetrationstests, Red/Purple Teaming, der Betrieb von Security-Assurance-Funktionen sowie die Validierung der Bereitschaft zur Reaktion auf Sicherheitsvorfälle. Die Mitigant Cloud Attack Emulation bietet all diese Funktionen, einschließlich automatisierter Berichterstattung, Integration von Cyber Threat Intelligence, Sicherheitsvalidierung von generativen KI-Workloads und Angriffspfadanalyse. Testen Sie uns noch heute oder melden Sie sich KOSTENLOS an – https://www.mitigant.io/en/sign-up 

‍

Übernehmen Sie die Kontrolle über Ihre Cloud-Sicherheitslage

Übernehmen Sie in wenigen Minuten die Kontrolle über Ihre Cloud-Sicherheit. Keine Kreditkarte erforderlich.