Cloud Detection and Response (CDR)

§§IBT7§§¶@definition¶CDR — обнаружение и реагирование на угрозы в облачной среде на основе облачной телеметрии.¶@plain¶CDR выявляет и помогает расследовать угрозы в облачной среде по событиям управления, рабочим нагрузкам, идентичностям и сетевой активности. Это не один датчик, а аналитический контур, которому нужен контекст облачных ресурсов и своевременная телеметрия.¶@use¶Команда подключает журналы облачного control plane, события контейнеров и хостов, данные об идентичностях и конфигурациях. Правила и поведенческие модели связывают изменения ресурсов, выдачу прав и активность нагрузки, после чего аналитик проверяет контекст и запускает согласованное реагирование.¶@example¶CDR замечает создание нового ключа доступа, назначение ему привилегированной роли и обращение к хранилищу из необычного региона. События объединяются в один инцидент, после подтверждения ключ отзывают, а изменение прав сопоставляют с историей развёртывания инфраструктуры как кода.¶@compare¶CSPM¦¦CSPM ищет прежде всего опасные конфигурации, CWPP защищает рабочие нагрузки, а CNAPP объединяет несколько классов возможностей на протяжении жизненного цикла.¶@steps¶Подключить облачные события¦Собирают журналы управления, идентичностей, сети и рабочих нагрузок с корректным временем и контекстом ресурса.¤Сформировать сигнал¦Аналитика выявляет опасное действие или последовательность и связывает её с учётной записью, ресурсом и изменением конфигурации.¤Проверить контекст¦Аналитик сверяет владельца, назначение, историю развертывания и возможное влияние на данные и сервисы.¤Ограничить воздействие¦По согласованному сценарию отзывают ключ, изолируют нагрузку, исправляют конфигурацию и сохраняют доказательства.¶@resources¶Курсы для аналитиков SOC¦https://ibcourses.ru/soc¦Курс¶@related¶¶@faq¶CDR заменяет SIEM?¦Нет. CDR даёт облачный контекст и специализированные детектирования, а SIEM может объединять события разных доменов и процессы SOC.¤Нужны ли агенты для CDR?¦Зависит от архитектуры: часть сигналов доступна через облачные API и журналы, а глубокая видимость рабочей нагрузки может требовать агента или сенсора.¤Почему важны журналы control plane?¦Они показывают создание ресурсов, изменение политик и выдачу полномочий — действия, которые часто предшествуют доступу к данным или закреплению атакующего.