AWS GuardDutyとvSRX仮想ファイアウォールの統合
ソリューションの概要
AWS GuardDuty は、AWS 環境内の予期しないアクティビティ、許可されていない可能性のあるアクティビティ、および悪意のあるアクティビティを特定する継続的なセキュリティ監視サービスです。AWS GuardDutyによって検出された脅威は、セキュリティフィードとしてAWS環境内のvSRXに送信されます。vSRXは、次の2つの方法でフィードにアクセスできます。
-
AWS S3バケットからフィードを直接ダウンロードする
-
ファイアウォールデバイスがジュニパー ATP クラウドに登録されている場合、フィードはATPクラウドセキュリティインテリジェンス(SecIntel)フィードとともにファイアウォールデバイスにプッシュされます。
次に、vSRXを使用すると、フィードに対してアクションを実行し、フィードで特定された脅威ソースへの接続をブロックまたはログに記録できます。AWS コンポーネントの詳細については、「 AWS ドキュメント」を参照してください。
このソリューションでサポートされている展開シナリオは次のとおりです。
-
AWS GuardDutyとvSRXの直接統合
この導入には、ジュニパー ATP クラウド ライセンスは必要ありません。AWS GuardDuty からの脅威フィードは、AWS Lambda 関数を通じて処理され、AWS S3 バケットに保存されます。AWS Lambda 関数を設定してデプロイする必要があります。デプロイされると、Lambda 関数は AWS GuardDuty の検出結果からのデータを悪意のある IP アドレスと URL のリストに変換します。結果のリストは、設定済みのAWS S3バケットに、vSRXで取り込める形式で保存されます。AWS S3バケットから脅威フィードを定期的にダウンロードするようにvSRXを設定する必要があります。また、トラフィックがSecIntelポリシーにヒットするように、IDPシグネチャパッケージがファイアウォールデバイスですでに利用可能であることを確認する必要があります。
図1:vSRX仮想ファイアウォール
による脅威フィードの直接取り込み
-
ATPクラウドを使用したAWS GuardDutyとvSRXの統合
この導入では、SRXシリーズファイアウォールとvSRXにジュニパーATPクラウドライセンスをインストールする必要があります。詳細については、 ATPクラウドのソフトウェアライセンスを参照してください。AWS GuardDuty からの脅威フィードは、AWS Lambda 関数を通じて処理されます。Lambda関数を設定してデプロイし、vSRXでATPクラウドを有効にする必要があります。AWS Lambda関数は、OpenAPIを使用して脅威フィードをATPクラウドに送信します(フィードをC&Cカテゴリにアップロードします)。脅威フィードは、ATP Cloud SecIntelフィードとともに、登録されているすべてのvSRXにプッシュされます。
図2:ATP Cloud
を介した脅威フィードの取り込み
AWS GuardDutyとvSRX仮想ファイアウォールを統合するためのワークフロー
- GitHubリポジトリから必要なファイルを取得する
- S3バケットの設定
- GuardDutyを設定する
- Lambda関数を設定する
- CloudWatch の設定
- vSRX仮想ファイアウォールとAWS GuardDutyの直接統合の設定
- ATPクラウドを使用してAWS GuardDutyでvSRX仮想ファイアウォールを構成
- AWS GuardDutyのユースケース
GitHubリポジトリから必要なファイルを取得する
必要なファイルを取得するには:
S3バケットの設定
この手順は、脅威フィードがvSRX仮想ファイアウォールによって直接取り込まれている場合にのみ必要です。脅威フィードの取り込みがATPクラウドを経由する場合、S3バケットを設定する必要はありません。
GuardDutyを設定する
AWS guardduty を設定するには:
Lambda関数を設定する
Lambda関数を作成するには:
CloudWatch の設定
ルールを作成し、イベントソース (GuardDuty) とイベントターゲット (Lambda 関数) を指定します。
ルールを作成するには:
vSRX仮想ファイアウォールとAWS GuardDutyの直接統合の設定
次のセクションでは、vSRX仮想ファイアウォールに必要なCLI設定を示しています。
この例では、プロファイル名、プロファイルルール、脅威レベルスコアを設定します。これらの脅威レベルスコアに一致するものはすべてマルウェアまたは感染ホストとみなされます。ATPクラウドの脅威レベルは、AWS GuardDutyの重大度レベルと1対1でマッピングされます。
AWS GuardDutyの重大度レベルはいつでも変更できますが、重大度レベルは、vSRX仮想ファイアウォールで設定した脅威レベルと常に一致する必要があります。
AWS GuardDutyでvSRX仮想ファイアウォールを設定するには(ATPクラウドを使用しない場合):
セキュリティインテリジェンス統計情報を確認するには、 show services security-intelligence statistics コマンドを使用します。
> show services security-intelligence statistics
Logical system: root-logical-system
Category CC:
Profile secintel_profile:
Total processed sessions: 0
Permit sessions: 0
Block drop sessions: 0
Block close sessions: 0
Close redirect sessions: 0
ATPクラウドを使用してAWS GuardDutyでvSRX仮想ファイアウォールを構成
ATPクラウドを使用してAWS GuardDutyでvSRX仮想ファイアウォールを設定するには:
セキュリティインテリジェンスのステータスを確認するには、 show services security-intelligence update status コマンドを使用します。
show services security-intelligence update status Current action :Downloading feed cc_ip_data (20200330.35) in category CC. Last update status :Feed cc_ip_data (20200330.4) of category CC not changed Last connection status:succeeded Last update time :2020-03-30 14:42:05 PDT
セキュリティインテリジェンス統計情報を確認するには、 show services security-intelligence statistics コマンドを使用します。
> show services security-intelligence statistics Logical system: root-logical-system Category Whitelist: Profile Whitelist: Total processed sessions: 337 Permit sessions: 0 Category Blacklist: Profile Blacklist: Total processed sessions: 337 Block drop sessions: 0 Category CC: Profile secintel_profile: Total processed sessions: 337 Permit sessions: 0 Block drop sessions: 337 Block close sessions: 0 Close redirect sessions: 0 Category Infected-Hosts: Profile ih_profile: Total processed sessions: 0 Permit sessions: 0 Block drop sessions: 0 Block close sessions: 0 Close redirect sessions: 0
vSRX仮想ファイアウォールをATP Cloudと統合する場合、ATP Cloud Webポータルでの追加設定は必要ありません。SecIntel設定を含むすべての設定は、ATPクラウドでvSRX仮想ファイアウォールを登録する際に自動的に作成されます。
AWS GuardDutyのユースケース
この例では、脅威フィードをダウンロードするようにvSRX仮想ファイアウォールを設定しましょう。