View a markdown version of this page

Was ist AWS Security Incident Response? - AWS Security Incident Response User Guide

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Was ist AWS Security Incident Response?

AWS Security Incident Response ist ein verwalteter Sicherheitsservice, der Ihre AWS Umgebung auf Bedrohungen überwacht, Sicherheitsergebnisse in Ihrem Namen auswertet und Sie nur dann einbezieht, wenn Maßnahmen erforderlich sind. Wenn es zu einem echten Sicherheitsvorfall kommt, untersucht das Security Incident Response Engineering-Team die Bedrohung, hilft bei der Eindämmung und berät bei der Wiederherstellung.

AWS Security Incident Response deckt den gesamten Lebenszyklus eines Vorfalls ab: Erkennung, Prüfung, Untersuchung, Eindämmung und Anleitung zur Wiederherstellung. Der Service entspricht dem NIST 800-61 Computer Security Incident Handling Guide und bietet einen konsistenten Ansatz für das Management von Sicherheitsereignissen, der auf branchenweit bewährten Verfahren basiert. Es arbeitet mit anderen AWS Erkennungs- und Reaktionsdiensten zusammen und lässt sich über Amazon in Ihre vorhandenen Tools integrieren EventBridge.

Funktionsweise

AWS Security Incident Response generiert keine Sicherheitsergebnisse. Es nimmt Ergebnisse von Erkennungsquellen auf, über die Sie bereits verfügen (Amazon GuardDuty, Tools von Drittanbietern, über die Sie integriert sind AWS Security Hub CSPM), und durchsucht sie in Ihrem Namen.

Der Service nimmt alle Ergebnisse aus konfigurierten Quellen auf, sortiert sie jedoch nicht alle gleichermaßen. Ein automatisiertes System bewertet, ob jedes Ergebnis eine echte Sicherheitsbedrohung darstellt und ob es genügend Kontext für eine Untersuchung gibt. Ergebnisse, die diese Bewertung bestehen, werden einem mehrstufigen Auswahlprozess unterzogen, bei dem Automatisierung, Bedrohungsinformationen und menschliches Fachwissen kombiniert werden.

AWS Security Incident Response bewertet nur die Ergebnisse der Bedrohungserkennung. Feststellungen zum Sicherheitsstatus oder zur Einhaltung gesetzlicher Vorschriften (z. B. Warnmeldungen wegen Fehlkonfigurationen oder Verstöße gegen Benchmarks) werden nicht geprüft, da sie eher den Zustand Ihrer Umgebung beschreiben als eine aktive Bedrohung, die untersucht werden muss.

Triage und Deduplizierung

Triage und Deduplizierung stehen im Mittelpunkt des Services. AWS Security Incident Response analysiert Ergebnisse, korreliert verwandte Signale und entfernt Duplikate, sodass Ihr Team sich nicht darum kümmern muss.

Der Service wird nur dann an Sie weitergeleitet, wenn Ihre Beteiligung erforderlich ist. Bei allen Kunden führen weniger als 1% der erfassten Ergebnisse zu einer kundenseitigen Eskalation. Wenn der Service eskaliert, bedeutet das, dass das Ergebnis Ihre Aufmerksamkeit erfordert. Es gibt keine Möglichkeit, diese Benachrichtigungen stummzuschalten oder zu unterdrücken, da jede einzelne ein bestätigtes Problem darstellt, das Maßnahmen erfordert.

Der Auswahlprozess ist dynamisch. Ein Befund, der heute als erwartetes Verhalten bewertet wurde, kann morgen anders bewertet werden, wenn sich der Kontext ändert. Dies unterscheidet sich grundlegend von einer statischen Unterdrückungsregel. AWS Security Incident Response zieht die Triage der Unterdrückung vor, da dadurch die Fähigkeit erhalten bleibt, sich entwickelnde Bedrohungen zu erkennen.

Zugriff protokollieren

Security Incident Response greift nur während einer aktiven Untersuchung zum Zweck dieser Untersuchung auf die Protokollierung der Kontrollebene zu. Protokolldaten werden den Kunden nicht zur Verfügung gestellt. In Form von Fallnotizen werden nur Zusammenfassungen und Schlussfolgerungen veröffentlicht.

Unterdrückungsregeln

In seltenen Fällen, wenn Sie und das Security Incident Response Engineering-Team sich einig sind, dass eine bestimmte Art von Warnung nicht mehr überwacht werden muss, wird eine Unterdrückungsregel eingesetzt. Unterdrückte Warnmeldungen werden in future weder aufgenommen noch überwacht. Sie können Unterdrückungsregeln in der GuardDuty oder der Security Hub CSPM-Konsole sehen, und Security Incident Response benachrichtigt Ihr Incident Response-Team, wenn Regeln erstellt oder geändert werden. Änderungen werden auf Anfrage rückgängig gemacht.

Regeln zur Unterdrückung werden sparsam eingesetzt, da unterdrückte Ergebnisse dauerhaft von der Überwachung ausgeschlossen werden, während selektierte Ergebnisse weiterhin dynamisch bewertet werden. Die Techniker für die Reaktion auf Sicherheitsvorfälle besprechen dies immer mit Ihnen, bevor sie eine Regel implementieren.

Automatisierte und menschliche Untersuchung

Wenn durch eine automatische Triage nicht festgestellt werden kann, ob eine Aktivität erwartet wird, wird das AWS Security Incident Response Entwicklungsteam eingeschaltet. Dabei handelt es sich um ein globales, stets verfügbares Team von Sicherheitsexperten mit Fachwissen in der Reaktion auf Sicherheitsvorfälle AWS und der Reaktion auf Sicherheitsvorfälle.

Während einer Untersuchung analysieren Techniker Servicemetadaten und Bedrohungsinformationen, überprüfen Erkenntnisse aus früheren Erkenntnissen in Ihrer Umgebung und wenden Fachwissen zur Reaktion auf Vorfälle an. Im Rahmen einer Sicherheitsuntersuchung kann Security Incident Response mithilfe von EC2 Triage (sofern aktiviert) auch Ermittlungsdaten innerhalb von Amazon Elastic Compute Cloud-Instances sammeln, ohne dass ein direkter Zugriff auf die Instance erforderlich ist.

Kontinuierliche Verbesserung

AWS Security Incident Response berücksichtigt Feedback und Erkenntnisse aus früheren Projekten, um die Erkennungsmöglichkeiten, die Ermittlungsprozesse und die Genauigkeit der Triage zu verbessern. Während das Team Vorfälle bei allen Kunden untersucht, entwickelt es von den Einsatzkräften generierte Informationen: Kompromissindikatoren (IoCs), Taktiken, Techniken und Verfahren (TTPs) und damit verbundene Muster, die bei Untersuchungen beobachtet wurden. Diese Informationen fließen in den Triage-Prozess ein und verbessern so die Fähigkeit, sich im Laufe der Zeit entwickelnde Bedrohungen zu erkennen und darauf zu reagieren.

Die Effektivität des Services verbessert sich mit Ihrer Zusammenarbeit. Indem Sie sich aktiv an Untersuchungen beteiligen und zeitnah reagieren, helfen Sie dem Team, Ihr Umfeld und Ihr erwartetes Verhalten zu verstehen, Fehlalarme zu reduzieren und eine schnelle Reaktion auf echte Vorfälle sicherzustellen.

Proaktive und reaktive Fälle

AWS Security Incident Response bietet zwei Arten von Fällen:

Proaktive Fälle: Wird automatisch erstellt, wenn der Triage-Prozess eine echte Bedrohung identifiziert, die Ihr Eingreifen erfordert. Diese Fälle tragen das Präfix „[Proaktiver Fall]“ im Titel. Abgesehen von der Aktivierung der Erkennungsquellen ist keine manuelle Konfiguration erforderlich. Wenn ein proaktiver Fall erstellt wird, werden alle konfigurierten Beteiligten automatisch benachrichtigt.

Reaktive Fälle: Fälle, die Sie erstellen, wenn Sie Unterstützung benötigen. Es gibt zwei Untertypen:

  • AWS-unterstützt: Direkt an Security Incident Response Engineering zur Untersuchung und Beratung weitergeleitet. Bei diesen Fällen dauert die erste Bearbeitung innerhalb von 15 Minuten. Die Anzahl der reaktiven Fälle, die Sie eröffnen können, ist unbegrenzt.

  • Self-managed: Wird zur Nachverfolgung und Dokumentation unternehmensintern aufbewahrt. Sie können einen selbst verwalteten Fall jederzeit an Security Incident Response Engineering weiterleiten.

24/7 Verfügbarkeit: Techniker reagieren sowohl auf proaktive als auch auf reaktive Fälle. AWS-Für unterstützte reaktive Fälle gilt eine Anlaufzeit von 15 Minuten.

Beide Falltypen verwenden dieselben Datenfelder und dasselbe Fallverwaltungsportal.

Eindämmung

Nach vorheriger Autorisierung führen die Security Incident Response-Techniker bei aktiven Vorfällen Eindämmungsmaßnahmen in Ihrem Namen durch. Zu den unterstützten Eindämmungsmaßnahmen gehören Runbooks für gefährdete Amazon S3 S3-Buckets, Amazon EC2 EC2-Instances und IAM-Principals.

Falls Sie die Eindämmung nicht vorab autorisiert haben, stehen Ihnen unsere Techniker bei den Untersuchungen manuell zur Seite. Weitere Informationen finden Sie unter Maßnahmen zur Eindämmung.

Beobachter und Fallaustausch

Mithilfe von Überwachungs- oder IAM-Richtlinien können Sie externen Parteien die Sichtbarkeit von Kundenvorgängen gewähren. Auf diese Weise können Sie Partner, Risiko- und Compliance-Teams, Rechtsberater oder Fachexperten in Ihre Ermittlungen einbeziehen.

Beobachter erhalten Benachrichtigungen über alle Updates zu einem bestimmten Fall. Jeder Fall beinhaltet eine vorab ausgefüllte IAM-Richtlinie, die auf diesen Fall zugeschnitten ist und den Zugriff von Drittanbietern mit den geringsten Rechten gewährleistet.

Kommunikation und Fallmanagement

Alle Fälle werden über Ihr Mitgliedskonto verwaltet, wodurch die Kommunikation für alle Unternehmenskonten an einem Ort zentralisiert wird. Die Kommunikation während einer Untersuchung kann die Bestätigung eines Sicherheitsereignisses, die Einrichtung einer Anrufbrücke, die Analyse von Artefakten, Anfragen zur Bestätigung erwarteter Aktivitäten und die Weitergabe von Ermittlungsergebnissen umfassen. Videoanrufe sind während aktiver Sicherheitsereignisse verfügbar.

Nur Sie können einen Fall schließen. AWS Security Incident Response Sie können einen Fall auf den Status „Bereit zum Abschluss“ setzen, aber der endgültige Abschluss ist immer Ihre Entscheidung.

Überwachte Konten

Nur Konten, die in Ihrer Mitgliedschaft registriert sind, werden überwacht und untersucht. Sie wählen bei der Aktivierung den Versicherungsschutz auf AWS Organisations- oder OU-Ebene. Konten außerhalb Ihres konfigurierten Bereichs werden nicht überwacht. Weitere Informationen finden Sie unter Schritt 1: Aktivieren AWS Security Incident Response.

Integrationen

AWS Security Incident Response lässt sich über Amazon in Ihre bestehenden Workflows integrieren EventBridge. Jedes Ereignis im Falllebenszyklus wird veröffentlicht EventBridge, sodass Sie Automatisierungen erstellen können, die eine Verbindung zu jedem Tool oder Prozess herstellen, den Sie verwenden.

Dokumentierte Integrationsmuster sind verfügbar für:

  • Jira

  • Slack

  • ServiceNow

Mithilfe der EventBridge Ereignisse können Sie auch benutzerdefinierte Integrationen für jedes andere Tool erstellen. Weitere Informationen finden Sie unter EventBridgeIntegration.

APIs und Self-Service

AWS Security Incident Response stellt APIs bereit, mit denen Sie den Service in Ihre eigenen Workflows integrieren, Fallinformationen programmgesteuert abrufen und zusätzlich zum Service maßgeschneiderte Sicherheitslösungen erstellen können. Weitere Informationen finden Sie in der AWS Security Incident Response -API-Referenz.

Monatliche Berichte

AWS Security Incident Response liefert monatliche Berichte, in denen die Aktivitäten Ihrer Konten zusammengefasst werden. Diese Berichte bieten Einblick in die aufgenommenen Ergebnisse, die Ergebnisse der Triage und die erstellten Fälle. Weitere Informationen finden Sie unter Monatliche Berichte.

Bereitschaft

Beim Onboarding konfigurieren Sie Ihr Incident Response-Team mit bestimmten Personen oder Gruppen, die Benachrichtigungen erhalten, wenn Fälle erstellt werden. Berechtigungsrichtlinien definieren, welchen Zugriff Teammitglieder innerhalb eines Falls haben. Wenn Sie dies im Voraus einrichten, wird eine schnelle Reaktion bei einem Vorfall gewährleistet.

Servicegrenzen

AWS Security Incident Response ist kein Erkennungsdienst — er generiert keine Ergebnisse und ersetzt GuardDuty weder Security Hub CSPM noch Erkennungstools von Drittanbietern. Es erfasst und bewertet, was diese Dienste produzieren. Dabei handelt es sich nicht um einen Aggregator für Warnmeldungen. Im Gegensatz zu Diensten, die alle Warnmeldungen an Sie weiterleiten, nimmt er die überwiegende Mehrheit der Ergebnisse auf und eskaliert nur die, bei denen Sie aktiv werden müssen. Es analysiert nicht die Ergebnisse der Sicherheitslage — die Ergebnisse zu Compliance und Konfiguration sind informativer Natur und erfordern keine Untersuchung von Bedrohungen.

Die folgenden Aktivitäten sind ebenfalls nicht abgedeckt:

Aktivität

Description

Allgemeine Sicherheitsleitlinien

Proaktive Sicherheitsbewertungen, Architekturprüfungen, Penetrationstests und Schwachstellenscans.

Jagd nach Bedrohungen

Proaktive Suche nach Bedrohungen, bei denen kein Erkennungsergebnis erzielt wurde.

Forensische Festplatten- oder Endpunktanalyse

Vollständiges Festplatten-Imaging, Speicheranalyse oder Endpunkt-Forensik. Techniker führen nur protokollbasierte Untersuchungen durch.

Benutzerdefiniertes Reporting

Berichte außerhalb des Standardformats für Fallnotizen.

Rechtliche und regulatorische Hinweise

Hinweise zur Meldung von Verstößen, behördlichen Unterlagen oder anderen rechtlichen Verpflichtungen.

Wiederherstellung und Durchführung von Abhilfemaßnahmen

Ausführung von Wiederherstellungs- oder Problembehebungsmaßnahmen für Ihre Ressourcen. Techniker geben nur Empfehlungen.

Zuordnung

Identifizierung des spezifischen Bedrohungsakteurs oder der Gruppe, der hinter einem Vorfall steht.

Ihre Aufgaben

  • Reagieren Sie umgehend auf Überprüfungsanfragen: Wenn Techniker Sie kontaktieren, um Informationen zu validieren, antworten Sie rechtzeitig. Wenn Sie nicht antworten, wird die Untersuchung möglicherweise ausgesetzt.

  • Benennen Sie einen Sicherheitskontakt: Geben Sie einen aktuellen Sicherheitskontakt an, der während laufender Ermittlungen Benachrichtigungen erhält, und pflegen Sie diesen.

  • Protokollierung aktivieren: Aktivieren Sie AWS CloudTrail Amazon VPC Flow Logs und andere relevante Protokollierung. Umfassende Protokollierung reduziert den Zeitaufwand für Untersuchungen.

  • Empfehlungen überprüfen und umsetzen: Nachdem Sie Empfehlungen zur Eindämmung und Behebung erhalten haben, setzen Sie diese um, um das Ereignis zu lösen und ein erneutes Auftreten zu verhindern.

Unterstützung erhalten

Wenn Sie eine Anfrage haben, die nicht in den Geltungsbereich von fällt AWS Security Incident Response, finden Sie in den folgenden Ressourcen weitere Informationen.

Brauchen

Ressource

Bewertungen der Sicherheitslage

AWS Professional Services

Einhaltung von Vorschriften und Prüfung

AWS Audit Manager, AWS Artifact

Allgemeine Sicherheitsrichtlinien

AWS Security Hub CSPM, AWS Trusted Advisor

DDoS-Schutz

AWS Shield

AWS Erläuterungen zu Ereignissen auf der Serviceseite

AWS Support

Unterstützte Regionen

AWS Security Incident Response unterstützt die folgenden Sprach- und Regionskonfigurationen:

  • Sprache: AWS Security Incident Response bietet speziellen englischen Support. Der Support in japanischer Sprache ist auf die Geschäftszeiten der Japan Standardzeit beschränkt und unterliegt bestimmten Einschränkungen:

    Anmerkung

    Support in japanischer Sprache wird während der Geschäftszeiten (09:00 bis 17:00 Uhr Monday-Friday, außer an Feiertagen) nach bestem Wissen und Gewissen bereitgestellt

  • AWS-Regionen Unterstützt:

    AWS Security Incident Response ist in einer Teilmenge von AWS-Regionen verfügbar. In diesen unterstützten Regionen können Sie eine Mitgliedschaft erstellen, Kundenvorgänge erstellen und anzeigen und auf das Dashboard zugreifen.

    • USA Ost (Ohio)

    • USA West (Oregon)

    • USA Ost (Virginia)

    • Europe (Frankfurt)

    • Europa (Irland)

    • Europa (London)

    • Europa (Milan)

    • Europa (Paris)

    • Europa (Spain)

    • Europa (Stockholm)

    • Europa (Zürich)

    • Asien-Pazifik (Hongkong)

    • Asien-Pazifik (Hyderabad)

    • Asien-Pazifik (Jakarta)

    • Asien-Pazifik (Melbourne)

    • Asien-Pazifik (Mumbai)

    • Asia Pacific (Seoul)

    • Asien-Pazifik (Singapur)

    • Asien-Pazifik (Sydney)

    • Asien-Pazifik (Tokio)

    • Canada (Central)

    • Middle East (Bahrain)

    • Naher Osten (VAE)

    • Südamerika (São Paulo)

    • Afrika (Kapstadt)

    Wenn Sie die Überwachungs- und Ermittlungsfunktion aktivieren, werden GuardDuty Amazon-Ergebnisse aus allen aktiven Werbespots AWS Security Incident Response überwacht AWS-Regionen. Aus Sicherheitsgründen AWS empfiehlt es sich, alle unterstützten GuardDuty Optionen zu aktivieren AWS-Regionen. Diese Konfiguration GuardDuty ermöglicht es, Erkenntnisse über nicht autorisierte oder ungewöhnliche Aktivitäten zu generieren, selbst AWS-Regionen wenn Sie Ressourcen nicht aktiv einsetzen. Auf diese Weise verbessern Sie Ihre allgemeine Sicherheitslage und sorgen für eine umfassende Bedrohungserkennung in Ihrer gesamten AWS Umgebung.

    Anmerkung

    Amazon GuardDuty meldet Ergebnisse für konfigurierte Regionen. Wenn Sie den Service in einer bestimmten Region nicht aktivieren AWS-Region, sind keine Benachrichtigungen verfügbar.