Skip to main content

Splunk Lantern

Detecção de execução remota de código Log4j

Uma vulnerabilidade grave ( CVE-2021-44228 ) no popular open source Apache Log4j a biblioteca de registo representa uma ameaça para milhares de aplicações e serviços de terceiros que utilizam esta biblioteca, permitindo que os atacantes executem código arbitrário a partir de uma fonte externa.

É um analista de segurança que precisa de responder a isto. Para além de aplicar uma remendo de emergência para a vulnerabilidade ou aplicação do apropriado mitigações se a actualização não for possível, também terá de procurar a presença do Log4j a executar código remoto nos seus sistemas.

Como utilizar o software Splunk para este caso de utilização

Para implementar este caso de utilização, certifique-se de que tem o Splunk ES Content Updates instalado no seu Splunk Enterprise Security implantação. Esta extensa biblioteca de conteúdos permite-lhe implementar detecções de segurança prontas para uso e histórias analíticas para melhorar as suas investigações e melhorar a sua postura de segurança. Se não tem Splunk Enterprise Security , estas detecções vão ainda dar-lhe uma ideia do que pode realizar com SPL no Splunk platform ou com a aplicação gratuita, Splunk Security Essentials .

Algumas das detecções que podem ajudá-lo com este caso de uso incluem:

Próximos passos

Se determinar que tem exposição ao Log4j no seu ambiente ou projetos do Github, reveja as orientações da The Apache Software Foundation sobre remendar para a vulnerabilidade. Deve também actualizar para o Log4j 2.15.0 o mais rapidamente possível ou aplicar o mitigações se a actualização não for possível. Se a sua pesquisa detectar que ocorreu uma exploração ativa do Log4j, terá de seguir os processos da sua organização para avaliar a escala e mitigar o ataque.

Além disso, estes recursos do Splunk podem ajudá-lo a compreender e implementar este caso de utilização:

Serviços Splunk OnDemand: Utilize estes serviços baseados em crédito para acesso directo aos consultores técnicos da Splunk com uma variedade de serviços técnicos a partir de um catálogo pré-definido. A maioria dos clientes tem Serviços a Pedido por seus plano de suporte de licença . Envolva a equipa ODS em ondemand@splunk.com se quiser ajuda.