Automatisez la mise en miroir du trafic avec AWS Lambda
Vous pouvez configurer une fonction Lambda pour refléter automatiquement le trafic provenant des instances EC2 vers vos capteurs ExtraHop déployés dans AWS. Nous vous recommandons de configurer une forme d'automatisation pour vous assurer que toutes vos instances EC2 sont surveillées par le système ExtraHop .
Ce guide fournit des instructions pour configurer et installer un exemple de fonction Lambda disponible sur le référentiel ExtraHop GitHub. Voici comment fonctionne cette fonction :
Les étapes suivantes décrivent les différents processus décrits dans le schéma ci-dessus :
- Chaque fois qu'une instance EC2 commence à s'exécuter, une règle CloudWatch exécute la fonction Lambda .
- La fonction vérifie s'il existe une session miroir pour la nouvelle instance EC2.
- S'il n'y a pas de session miroir pour l'instance, la fonction sélectionne la
sonde ExtraHop vers laquelle elle reflétera le trafic.
- Tout d'abord, la fonction recherche les capteurs qui se trouvent dans la même
zone de disponibilité que le miroir de trafic.
Remarque : Si la fonction ne trouve aucun capteur dans la même zone de disponibilité, la variable LOCAL_ZONE_ONLY détermine si la fonction sélectionnera des capteurs en dehors de la zone de disponibilité. La mise en miroir du trafic entre les zones de disponibilité entraîne des frais supplémentaires par Go. Voir le Documentation AWS pour plus d' informations. - Ensuite, la fonction filtre les capteurs avec des groupes de sécurité qui bloquent le trafic provenant de l'instance EC2.
- La fonction filtre ensuite les capteurs présents sur les VPC dotés de listes de contrôle d'accès bloquant le trafic provenant de l'instance EC2.
- Une fois que la fonction dispose d'une liste de capteurs valides, elle recherche la sonde ayant le plus petit nombre de sessions miroir afin de garantir une répartition uniforme des sessions miroir.
- Tout d'abord, la fonction recherche les capteurs qui se trouvent dans la même
zone de disponibilité que le miroir de trafic.
- Enfin, la fonction crée une session miroir qui transfère le trafic de l' instance EC2 vers la sonde sélectionnée.
Before you begin
- Créez des cibles reflétant le trafic pour chacun de vos capteurs ExtraHop. Notez les identifiants des cibles ; vous devrez les ajouter au script.
- Création d'un filtre miroir de trafic qui détermine le trafic qui sera reflété par vos capteurs. Notez l'ID du filtre miroir ; vous devrez l'ajouter à une variable d'environnement dans la fonction Lambda.
Configuration de la fonction Lambda
Avant de pouvoir exécuter l'exemple de fonction Lambda, vous devez attribuer les autorisations nécessaires à la fonction et configurer la fonction pour référencer les informations de votre environnement AWS. Enfin, vous pouvez configurer une règle CloudWatch pour exécuter la fonction automatiquement.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?