Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erkennen und analysieren
Ein Ereignis melden
Sie können über das AWS Security Incident Response Portal ein Sicherheitsereignis auslösen. Es ist wichtig, während eines Sicherheitsereignisses nicht zu warten. AWS Security Incident Response verwendet automatisierte und manuelle Techniken, um Sicherheitsereignisse zu untersuchen, Protokolle zu analysieren und nach anomalen Mustern zu suchen. Ihre Partnerschaft und Ihr Verständnis Ihrer Umgebung beschleunigen diese Analyse.
Unterstützte Erkennungsquellen aktivieren
Anmerkung
AWS Security Incident Response In den Servicekosten sind die Nutzung und andere Kosten und Gebühren im Zusammenhang mit unterstützten Erkennungsquellen oder der Nutzung anderer AWS Dienste nicht enthalten. Einzelheiten zu den Kosten finden Sie auf den einzelnen Funktions- oder Serviceseiten.
Amazon GuardDuty
Informationen zur GuardDuty unternehmensweiten Aktivierung finden Sie im Setting up GuardDuty Abschnitt des GuardDuty Amazon-Benutzerhandbuchs.
AWS empfiehlt dringend, alle unterstützten GuardDuty Optionen zu aktivieren AWS-Regionen. Auf diese Weise können GuardDuty auch in Regionen, die Sie nicht aktiv nutzen, Erkenntnisse über nicht autorisierte oder ungewöhnliche Aktivitäten generiert werden. Weitere Informationen finden Sie unter GuardDuty Amazon-Regionen und -Endpunkte
Enabling GuardDuty bietet AWS Security Incident Response Zugriff auf wichtige Daten zur Bedrohungserkennung und verbessert so die Fähigkeit, potenzielle Sicherheitsprobleme in Ihrer AWS Umgebung zu erkennen und darauf zu reagieren.
AWS Security Hub CSPM
AWS Security Hub CSPM kann Sicherheitserkenntnisse von verschiedenen AWS Diensten und unterstützten Sicherheitslösungen von Drittanbietern aufnehmen. Diese Integrationen können dabei helfen, Ergebnisse anderer Erkennungstools zu AWS Security Incident Response überwachen und zu untersuchen.
Informationen zur Aktivierung der Integration von Security Hub CSPM mit Organisationen finden Sie im AWS Security Hub CSPM Benutzerhandbuch.
Es gibt mehrere Möglichkeiten, Integrationen auf Security Hub CSPM zu aktivieren. Für Produktintegrationen von Drittanbietern müssen Sie die Integration möglicherweise bei der erwerben und dann die AWS Marketplace Integration konfigurieren. Die Integrationsinformationen enthalten Links zur Ausführung dieser Aufgaben. Erfahren Sie mehr darüber, wie Sie AWS Security Hub CSPM Integrationen aktivieren.
AWS Security Incident Response kann die Ergebnisse der folgenden Tools überwachen und untersuchen, wenn diese integriert AWS Security Hub CSPM sind:
Durch die Aktivierung dieser Integrationen können Sie den Umfang und die Effektivität der Überwachungs- und AWS Security Incident Response Ermittlungsfunktionen erheblich verbessern.
Erkennung
Mit Proactive Response AWS Security Incident Response werden Erkenntnisse von Amazon GuardDuty und AWS Security Hub CSPM anhand von EventBridge Amazon-Regeln erfasst, die während des Onboardings auf Ihre Konten übertragen werden.
Analyse: Automatisierte Triage
AWS Security Incident Response prüft automatisch Sicherheitsergebnisse. Der Triage-Prozess bestimmt, ob die erkannten Aktivitäten dem erwarteten Verhalten entsprechen. Dazu werden Daten aus mehreren Quellen analysiert. Dazu gehören die Nutzlast der Suche, AWS Servicemetadaten, AWS Protokollierungs- und Überwachungsdaten (wie AWS CloudTrail VPC Flow Logs), AWS Bedrohungsinformationen und der Kontext, den Sie zu Ihrer und Ihrer AWS lokalen Umgebung angeben sollen.
Stellt die automatische Triage fest, dass die erkannte Aktivität zu erwarten ist, ergreift das System keine weiteren Ermittlungsmaßnahmen.
Analyse: Sicherheitsuntersuchung bei der Reaktion auf Vorfälle
AWS Security Incident Response Engineering ist ein globales, ständig verfügbares Team von Sicherheitsexperten mit Fachkenntnissen AWS und der Reaktion auf Sicherheitsvorfälle. Wenn die automatische Triage nicht feststellen kann, dass die Aktivität zu erwarten ist, wird das AWS Security Incident Response Engineering mit der Durchführung einer Sicherheitsuntersuchung beauftragt. Wenn das Ereignis über Security Hub aufgezeichnet wurde, wird zu dem entsprechenden Ergebnis ein Hinweis veröffentlicht, der besagt, dass die Untersuchung durch das AWS Security Incident Response Ingenieurwesen im Gange ist.
AWS Security Incident Response Das Engineering führt eine praktische Sicherheitsuntersuchung durch, indem es zusätzliche Servicemetadaten und Bedrohungsinformationen analysiert, Erkenntnisse aus früheren Feststellungen und Untersuchungen in Ihrer Umgebung überprüft und Fachwissen zur Reaktion auf Vorfälle einbringt. Abhängig von Ihren Einstellungen zur Eindämmung (siehe Eindämmen) kann AWS Security Incident Response Engineering das Incident-Response-Team Ihres Unternehmens mit einem Security Incident Response-Fall in der AWS Security Incident Response Konsole beauftragen, um zu überprüfen, ob die erkannte Aktivität erwartet wird und ob die Reaktion auf einen AWS generierten Fall autorisiert ist.
AWS Security Incident Response Kann im Rahmen einer Sicherheitsuntersuchung mithilfe von EC2 Triage auch Ermittlungsinformationen aus Amazon Elastic Compute Cloud-Instances sammeln. Wenn diese Funktion aktiviert ist, können AWS Security Incident Response Responder AWS Systems Manager Run Command auf Amazon EC2-Instances ausführen, um Ermittlungsdaten zu sammeln, laufende Prozesse zu überprüfen und den Systemstatus zu analysieren — ohne direkten Zugriff auf die Instance zu benötigen.
EC2 Triage unterstützt die folgenden Betriebssysteme:
- Linux
-
Amazon Linux 2, Amazon Linux 2023
Ubuntu 18.04, 20.04, 22.04, 24.04
Red Hat Enterprise Linux (RHEL) 7.x, 8.x, 9.x
CentOS 7.x, 8.x
SUSE Linux Enterprise Server (SLES) 12.x, 15.x
Debian 10, 11, 12
- Windows
-
Windows Server 2012 R2
Windows Server 2016, 2019, 2022
Um EC2 Triage verwenden zu können, müssen Sie die Vorlage Containment with EC2 Triage CloudFormation auf Ihren Konten bereitstellen. Weitere Informationen finden Sie unter Implementieren Sie Containment- und EC2-Triage-Rollen. Auf den Amazon EC2-Zielinstanzen muss SSM Agent installiert sein und ausgeführt werden. Sie müssen online sein und von verwaltet werden. AWS Systems Manager Informationen zur Einrichtung finden Sie unter Systems Manager für Amazon EC2-Instances einrichten.
Communicate
AWS Security Incident Response hält Sie bei Sicherheitsuntersuchungen auf dem Laufenden, indem es mit Ihrem Incident Response-Team über einen Fall zur Reaktion auf Sicherheitsvorfälle zusammenarbeitet. Eine Untersuchung kann von mehreren AWS Security Incident Response Technikern unterstützt werden. Die Kommunikation kann Folgendes beinhalten: Bestätigung oder Benachrichtigung über die Einleitung einer Sicherheitsuntersuchung, Einrichtung einer Call Bridge, Analyse von Artefakten wie Protokolldateien, Anfragen zur Bestätigung erwarteter Aktivitäten und Weitergabe von Untersuchungsergebnissen.
Wenn Sie Ihr Incident-Response-Team AWS Security Incident Response proaktiv einschalten, wird ein Fall in Ihrem AWS Security Incident Response Mitgliedskonto erstellt, wodurch die Kommunikation für alle Organisationskonten an einem Ort zentralisiert wird. Der Titel dieser Fälle enthält das Präfix „[Proaktiver Fall]“, wodurch sie als initiiert von identifiziert werden. AWS Security Incident Response Indem Ihr Incident-Response-Team aktiv auf diese Mitteilungen reagiert und zeitnah darauf reagiert, kann es AWS Security Incident Response Sie bei folgenden Aufgaben unterstützen:
Sorgen Sie für eine schnelle Reaktion auf echte Sicherheitsvorfälle.
Machen Sie sich ein Bild von Ihrer Umgebung und Ihrem erwarteten Verhalten.
Reduzieren Sie im Laufe der Zeit Fehlalarme.
Die Effektivität von AWS Security Incident Response verbessert sich mit Ihrer Zusammenarbeit und führt zu einer besser überwachten und sichereren AWS Umgebung.
Aktualisierung von Erkenntnissen
Aktualisierung der Ergebnisse
AWS Security Incident Response verwaltet Ergebnisse je nach Quelle und Ergebnis der Prüfung unterschiedlich.
Ergebnisse von Amazon GuardDuty
AWS Security Incident Response archiviert GuardDuty Amazon-Ergebnisse nur, wenn die Triage feststellt, dass die festgestellte Aktivität harmlos ist oder mit der erwarteten Aktivität zusammenhängt. Das Archivierungsverhalten hängt von der Ergebniskategorie der einzelnen Befunde ab.
Ergebnisse, die archiviert werden:
Benign/Expected Aktivität (automatische Triage): Aktivität, die durch die automatische Triage als harmlos eingestuft wurde oder mit der erwarteten Aktivität zusammenhängt.
Benign/Expected Aktivität (manuelle Untersuchung): Aktivität, die nach einer weiteren Analyse von als gutartig bestätigt wurde oder mit der erwarteten Aktivität in Zusammenhang steht. AWS Security Incident Response
Ergebnisse, die nicht archiviert wurden:
Unbestätigte Aktivität: Ergebnisse, bei denen festgestellt wurde, dass Kundeninteraktion erforderlich ist, und es steht noch eine Bestätigung durch den Kunden aus, ob es sich um eine erwartete oder gutartige Aktivität handelt.
Inappropriate/Unintended Aktivität: Ergebnisse, bei denen festgestellt wurde, dass es sich um bestätigte unangemessene oder unbeabsichtigte Aktivitäten handelt, die eine Überprüfung durch den Kunden oder Maßnahmen erfordern.
Zustandsbezogen: Die Ergebnisse beziehen sich auf Ihre Sicherheitslage (z. B. zu freizügige Richtlinien, Konfiguration oder fehlende Verschlüsselung). Dabei handelt es sich nicht um Bedrohungsergebnisse, aber sie werden standardmäßig ohne Archivierung aufbewahrt.
Ergebnisse, die nicht archiviert wurden, bleiben in der GuardDuty Konsole mit ihrem aktuellen Status sichtbar. Das Fehlen einer Archivierung dieser Ergebniskategorien bedeutet nicht, dass keine Maßnahmen AWS Security Incident Response ergriffen wurden — es spiegelt die Absicht wider, dass diese Ergebnisse weiterhin von Ihnen überprüft werden können.
Sie können sich die archivierten Ergebnisse in der GuardDuty Konsole ansehen, indem Sie im Dropdownmenü mit dem Status die Option Archiviert auswählen. Weitere Informationen zum Arbeiten mit archivierten Ergebnissen finden Sie unter Arbeiten mit Ergebnissen im GuardDuty Amazon-Benutzerhandbuch.
AWS Security Hub CSPM Ergebnisse
Wenn Security Hub CSPM-Ergebnisse aufgenommen werden, aktualisiert das System jedes Ergebnis mit einem Hinweis, dass die automatische Triage begonnen hat. Der Workflow-Status ändert sich von NEU in BENACHRICHTIGT, wodurch das Ergebnis aus der Standardansicht der Security Hub CSPM-Ergebnisse entfernt wird. Stellt die Triage fest, dass ein Ergebnis gutartig ist oder mit einer erwarteten Aktivität zusammenhängt, fügt das System dem Ergebnis einen Hinweis hinzu und aktualisiert den Workflow-Status auf UNTERDRÜCKT.
Optimierung der Dienste
Optimierung des Dienstes
AWS Security Incident Response Versuchen Sie, eine GuardDuty Amazon-Unterdrückungsregel oder eine AWS Security Hub CSPM Automatisierungsregel einzusetzen, wenn Ihre Kontodienstkontingente dies zulassen. Diese Regeln unterdrücken zukünftige Ergebnisse, die der Art und Quelle der bekannten autorisierten Aktivität entsprechen (z. B. Quell-IP-Adresse, ASN, Identity Principal oder Ressource). AWS Security Hub CSPM Regeln werden mit Priorität 10 bereitgestellt, sodass Sie diese Automatisierungen bei Bedarf durch selbst definierte Regeln außer Kraft setzen können.
Auf diese Weise werden die AWS Security Incident Response Erkennungsquellen auf der Grundlage des erwarteten Verhaltens in Ihrer AWS Umgebung optimiert. Ihr Incident Response Team wird über Änderungen an diesen Regelsätzen informiert, und Änderungen werden auf Anfrage rückgängig gemacht.