Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Was ist AWS Security Incident Response?
AWS Security Incident Response ist ein verwalteter Sicherheitsservice, der Ihre AWS Umgebung auf Bedrohungen überwacht, Sicherheitsergebnisse in Ihrem Namen auswertet und Sie nur dann einbezieht, wenn Maßnahmen erforderlich sind. Wenn es zu einem echten Sicherheitsvorfall kommt, untersucht das Security Incident Response Engineering-Team die Bedrohung, hilft bei der Eindämmung und berät bei der Wiederherstellung.
AWS Security Incident Response deckt den gesamten Lebenszyklus eines Vorfalls ab: Erkennung, Prüfung, Untersuchung, Eindämmung und Anleitung zur Wiederherstellung. Der Service entspricht dem NIST 800-61 Computer Security Incident Handling Guide und bietet einen konsistenten Ansatz für das Management von Sicherheitsereignissen, der auf branchenweit bewährten Verfahren basiert. Es arbeitet mit anderen AWS Erkennungs- und Reaktionsdiensten zusammen und lässt sich über Amazon in Ihre vorhandenen Tools integrieren EventBridge.
Themen
Funktionsweise
AWS Security Incident Response generiert keine Sicherheitsergebnisse. Es nimmt Ergebnisse von Erkennungsquellen auf, über die Sie bereits verfügen (Amazon GuardDuty, Tools von Drittanbietern, über die Sie integriert sind AWS Security Hub CSPM), und durchsucht sie in Ihrem Namen.
Der Service nimmt alle Ergebnisse aus konfigurierten Quellen auf, sortiert sie jedoch nicht alle gleichermaßen. Ein automatisiertes System bewertet, ob jedes Ergebnis eine echte Sicherheitsbedrohung darstellt und ob es genügend Kontext für eine Untersuchung gibt. Ergebnisse, die diese Bewertung bestehen, werden einem mehrstufigen Auswahlprozess unterzogen, bei dem Automatisierung, Bedrohungsinformationen und menschliches Fachwissen kombiniert werden.
AWS Security Incident Response bewertet nur die Ergebnisse der Bedrohungserkennung. Feststellungen zum Sicherheitsstatus oder zur Einhaltung gesetzlicher Vorschriften (z. B. Warnmeldungen wegen Fehlkonfigurationen oder Verstöße gegen Benchmarks) werden nicht geprüft, da sie eher den Zustand Ihrer Umgebung beschreiben als eine aktive Bedrohung, die untersucht werden muss.
Triage und Deduplizierung
Triage und Deduplizierung stehen im Mittelpunkt des Services. AWS Security Incident Response analysiert Ergebnisse, korreliert verwandte Signale und entfernt Duplikate, sodass Ihr Team sich nicht darum kümmern muss.
Der Service wird nur dann an Sie weitergeleitet, wenn Ihre Beteiligung erforderlich ist. Bei allen Kunden führen weniger als 1% der erfassten Ergebnisse zu einer kundenseitigen Eskalation. Wenn der Service eskaliert, bedeutet das, dass das Ergebnis Ihre Aufmerksamkeit erfordert. Es gibt keine Möglichkeit, diese Benachrichtigungen stummzuschalten oder zu unterdrücken, da jede einzelne ein bestätigtes Problem darstellt, das Maßnahmen erfordert.
Der Auswahlprozess ist dynamisch. Ein Befund, der heute als erwartetes Verhalten bewertet wurde, kann morgen anders bewertet werden, wenn sich der Kontext ändert. Dies unterscheidet sich grundlegend von einer statischen Unterdrückungsregel. AWS Security Incident Response zieht die Triage der Unterdrückung vor, da dadurch die Fähigkeit erhalten bleibt, sich entwickelnde Bedrohungen zu erkennen.
Zugriff protokollieren
Security Incident Response greift nur während einer aktiven Untersuchung zum Zweck dieser Untersuchung auf die Protokollierung der Kontrollebene zu. Protokolldaten werden den Kunden nicht zur Verfügung gestellt. In Form von Fallnotizen werden nur Zusammenfassungen und Schlussfolgerungen veröffentlicht.
Unterdrückungsregeln
In seltenen Fällen, wenn Sie und das Security Incident Response Engineering-Team sich einig sind, dass eine bestimmte Art von Warnung nicht mehr überwacht werden muss, wird eine Unterdrückungsregel eingesetzt. Unterdrückte Warnmeldungen werden in future weder aufgenommen noch überwacht. Sie können Unterdrückungsregeln in der GuardDuty oder der Security Hub CSPM-Konsole sehen, und Security Incident Response benachrichtigt Ihr Incident Response-Team, wenn Regeln erstellt oder geändert werden. Änderungen werden auf Anfrage rückgängig gemacht.
Regeln zur Unterdrückung werden sparsam eingesetzt, da unterdrückte Ergebnisse dauerhaft von der Überwachung ausgeschlossen werden, während selektierte Ergebnisse weiterhin dynamisch bewertet werden. Die Techniker für die Reaktion auf Sicherheitsvorfälle besprechen dies immer mit Ihnen, bevor sie eine Regel implementieren.
Automatisierte und menschliche Untersuchung
Wenn durch eine automatische Triage nicht festgestellt werden kann, ob eine Aktivität erwartet wird, wird das AWS Security Incident Response Entwicklungsteam eingeschaltet. Dabei handelt es sich um ein globales, stets verfügbares Team von Sicherheitsexperten mit Fachwissen in der Reaktion auf Sicherheitsvorfälle AWS und der Reaktion auf Sicherheitsvorfälle.
Während einer Untersuchung analysieren Techniker Servicemetadaten und Bedrohungsinformationen, überprüfen Erkenntnisse aus früheren Erkenntnissen in Ihrer Umgebung und wenden Fachwissen zur Reaktion auf Vorfälle an. Im Rahmen einer Sicherheitsuntersuchung kann Security Incident Response mithilfe von EC2 Triage (sofern aktiviert) auch Ermittlungsdaten innerhalb von Amazon Elastic Compute Cloud-Instances sammeln, ohne dass ein direkter Zugriff auf die Instance erforderlich ist.
Kontinuierliche Verbesserung
AWS Security Incident Response berücksichtigt Feedback und Erkenntnisse aus früheren Projekten, um die Erkennungsmöglichkeiten, die Ermittlungsprozesse und die Genauigkeit der Triage zu verbessern. Während das Team Vorfälle bei allen Kunden untersucht, entwickelt es von den Einsatzkräften generierte Informationen: Kompromissindikatoren (IoCs), Taktiken, Techniken und Verfahren (TTPs) und damit verbundene Muster, die bei Untersuchungen beobachtet wurden. Diese Informationen fließen in den Triage-Prozess ein und verbessern so die Fähigkeit, sich im Laufe der Zeit entwickelnde Bedrohungen zu erkennen und darauf zu reagieren.
Die Effektivität des Services verbessert sich mit Ihrer Zusammenarbeit. Indem Sie sich aktiv an Untersuchungen beteiligen und zeitnah reagieren, helfen Sie dem Team, Ihr Umfeld und Ihr erwartetes Verhalten zu verstehen, Fehlalarme zu reduzieren und eine schnelle Reaktion auf echte Vorfälle sicherzustellen.
Proaktive und reaktive Fälle
AWS Security Incident Response bietet zwei Arten von Fällen:
Proaktive Fälle: Wird automatisch erstellt, wenn der Triage-Prozess eine echte Bedrohung identifiziert, die Ihr Eingreifen erfordert. Diese Fälle tragen das Präfix „[Proaktiver Fall]“ im Titel. Abgesehen von der Aktivierung der Erkennungsquellen ist keine manuelle Konfiguration erforderlich. Wenn ein proaktiver Fall erstellt wird, werden alle konfigurierten Beteiligten automatisch benachrichtigt.
Reaktive Fälle: Fälle, die Sie erstellen, wenn Sie Unterstützung benötigen. Es gibt zwei Untertypen:
AWS-unterstützt: Direkt an Security Incident Response Engineering zur Untersuchung und Beratung weitergeleitet. Bei diesen Fällen dauert die erste Bearbeitung innerhalb von 15 Minuten. Die Anzahl der reaktiven Fälle, die Sie eröffnen können, ist unbegrenzt.
Self-managed: Wird zur Nachverfolgung und Dokumentation unternehmensintern aufbewahrt. Sie können einen selbst verwalteten Fall jederzeit an Security Incident Response Engineering weiterleiten.
24/7 Verfügbarkeit: Techniker reagieren sowohl auf proaktive als auch auf reaktive Fälle. AWS-Für unterstützte reaktive Fälle gilt eine Anlaufzeit von 15 Minuten.
Beide Falltypen verwenden dieselben Datenfelder und dasselbe Fallverwaltungsportal.
Eindämmung
Nach vorheriger Autorisierung führen die Security Incident Response-Techniker bei aktiven Vorfällen Eindämmungsmaßnahmen in Ihrem Namen durch. Zu den unterstützten Eindämmungsmaßnahmen gehören Runbooks für gefährdete Amazon S3 S3-Buckets, Amazon EC2 EC2-Instances und IAM-Principals.
Falls Sie die Eindämmung nicht vorab autorisiert haben, stehen Ihnen unsere Techniker bei den Untersuchungen manuell zur Seite. Weitere Informationen finden Sie unter Maßnahmen zur Eindämmung.
Beobachter und Fallaustausch
Mithilfe von Überwachungs- oder IAM-Richtlinien können Sie externen Parteien die Sichtbarkeit von Kundenvorgängen gewähren. Auf diese Weise können Sie Partner, Risiko- und Compliance-Teams, Rechtsberater oder Fachexperten in Ihre Ermittlungen einbeziehen.
Beobachter erhalten Benachrichtigungen über alle Updates zu einem bestimmten Fall. Jeder Fall beinhaltet eine vorab ausgefüllte IAM-Richtlinie, die auf diesen Fall zugeschnitten ist und den Zugriff von Drittanbietern mit den geringsten Rechten gewährleistet.
Kommunikation und Fallmanagement
Alle Fälle werden über Ihr Mitgliedskonto verwaltet, wodurch die Kommunikation für alle Unternehmenskonten an einem Ort zentralisiert wird. Die Kommunikation während einer Untersuchung kann die Bestätigung eines Sicherheitsereignisses, die Einrichtung einer Anrufbrücke, die Analyse von Artefakten, Anfragen zur Bestätigung erwarteter Aktivitäten und die Weitergabe von Ermittlungsergebnissen umfassen. Videoanrufe sind während aktiver Sicherheitsereignisse verfügbar.
Nur Sie können einen Fall schließen. AWS Security Incident Response Sie können einen Fall auf den Status „Bereit zum Abschluss“ setzen, aber der endgültige Abschluss ist immer Ihre Entscheidung.
Überwachte Konten
Nur Konten, die in Ihrer Mitgliedschaft registriert sind, werden überwacht und untersucht. Sie wählen bei der Aktivierung den Versicherungsschutz auf AWS Organisations- oder OU-Ebene. Konten außerhalb Ihres konfigurierten Bereichs werden nicht überwacht. Weitere Informationen finden Sie unter Schritt 1: Aktivieren AWS Security Incident Response.
Integrationen
AWS Security Incident Response lässt sich über Amazon in Ihre bestehenden Workflows integrieren EventBridge. Jedes Ereignis im Falllebenszyklus wird veröffentlicht EventBridge, sodass Sie Automatisierungen erstellen können, die eine Verbindung zu jedem Tool oder Prozess herstellen, den Sie verwenden.
Dokumentierte Integrationsmuster sind verfügbar für:
Jira
Slack
ServiceNow
Mithilfe der EventBridge Ereignisse können Sie auch benutzerdefinierte Integrationen für jedes andere Tool erstellen. Weitere Informationen finden Sie unter EventBridgeIntegration.
APIs und Self-Service
AWS Security Incident Response stellt APIs bereit, mit denen Sie den Service in Ihre eigenen Workflows integrieren, Fallinformationen programmgesteuert abrufen und zusätzlich zum Service maßgeschneiderte Sicherheitslösungen erstellen können. Weitere Informationen finden Sie in der AWS Security Incident Response -API-Referenz.
Monatliche Berichte
AWS Security Incident Response liefert monatliche Berichte, in denen die Aktivitäten Ihrer Konten zusammengefasst werden. Diese Berichte bieten Einblick in die aufgenommenen Ergebnisse, die Ergebnisse der Triage und die erstellten Fälle. Weitere Informationen finden Sie unter Monatliche Berichte.
Bereitschaft
Beim Onboarding konfigurieren Sie Ihr Incident Response-Team mit bestimmten Personen oder Gruppen, die Benachrichtigungen erhalten, wenn Fälle erstellt werden. Berechtigungsrichtlinien definieren, welchen Zugriff Teammitglieder innerhalb eines Falls haben. Wenn Sie dies im Voraus einrichten, wird eine schnelle Reaktion bei einem Vorfall gewährleistet.
Servicegrenzen
AWS Security Incident Response ist kein Erkennungsdienst — er generiert keine Ergebnisse und ersetzt GuardDuty weder Security Hub CSPM noch Erkennungstools von Drittanbietern. Es erfasst und bewertet, was diese Dienste produzieren. Dabei handelt es sich nicht um einen Aggregator für Warnmeldungen. Im Gegensatz zu Diensten, die alle Warnmeldungen an Sie weiterleiten, nimmt er die überwiegende Mehrheit der Ergebnisse auf und eskaliert nur die, bei denen Sie aktiv werden müssen. Es analysiert nicht die Ergebnisse der Sicherheitslage — die Ergebnisse zu Compliance und Konfiguration sind informativer Natur und erfordern keine Untersuchung von Bedrohungen.
Die folgenden Aktivitäten sind ebenfalls nicht abgedeckt:
Aktivität |
Description |
|---|---|
Allgemeine Sicherheitsleitlinien |
Proaktive Sicherheitsbewertungen, Architekturprüfungen, Penetrationstests und Schwachstellenscans. |
Jagd nach Bedrohungen |
Proaktive Suche nach Bedrohungen, bei denen kein Erkennungsergebnis erzielt wurde. |
Forensische Festplatten- oder Endpunktanalyse |
Vollständiges Festplatten-Imaging, Speicheranalyse oder Endpunkt-Forensik. Techniker führen nur protokollbasierte Untersuchungen durch. |
Benutzerdefiniertes Reporting |
Berichte außerhalb des Standardformats für Fallnotizen. |
Rechtliche und regulatorische Hinweise |
Hinweise zur Meldung von Verstößen, behördlichen Unterlagen oder anderen rechtlichen Verpflichtungen. |
Wiederherstellung und Durchführung von Abhilfemaßnahmen |
Ausführung von Wiederherstellungs- oder Problembehebungsmaßnahmen für Ihre Ressourcen. Techniker geben nur Empfehlungen. |
Zuordnung |
Identifizierung des spezifischen Bedrohungsakteurs oder der Gruppe, der hinter einem Vorfall steht. |
Ihre Aufgaben
Reagieren Sie umgehend auf Überprüfungsanfragen: Wenn Techniker Sie kontaktieren, um Informationen zu validieren, antworten Sie rechtzeitig. Wenn Sie nicht antworten, wird die Untersuchung möglicherweise ausgesetzt.
Benennen Sie einen Sicherheitskontakt: Geben Sie einen aktuellen Sicherheitskontakt an, der während laufender Ermittlungen Benachrichtigungen erhält, und pflegen Sie diesen.
Protokollierung aktivieren: Aktivieren Sie AWS CloudTrail Amazon VPC Flow Logs und andere relevante Protokollierung. Umfassende Protokollierung reduziert den Zeitaufwand für Untersuchungen.
Empfehlungen überprüfen und umsetzen: Nachdem Sie Empfehlungen zur Eindämmung und Behebung erhalten haben, setzen Sie diese um, um das Ereignis zu lösen und ein erneutes Auftreten zu verhindern.
Unterstützung erhalten
Wenn Sie eine Anfrage haben, die nicht in den Geltungsbereich von fällt AWS Security Incident Response, finden Sie in den folgenden Ressourcen weitere Informationen.
Brauchen |
Ressource |
|---|---|
Bewertungen der Sicherheitslage |
|
Einhaltung von Vorschriften und Prüfung |
|
Allgemeine Sicherheitsrichtlinien |
|
DDoS-Schutz |
|
AWS Erläuterungen zu Ereignissen auf der Serviceseite |
Unterstützte Regionen
AWS Security Incident Response unterstützt die folgenden Sprach- und Regionskonfigurationen:
Sprache: AWS Security Incident Response bietet speziellen englischen Support. Der Support in japanischer Sprache ist auf die Geschäftszeiten der Japan Standardzeit beschränkt und unterliegt bestimmten Einschränkungen:
Anmerkung
Support in japanischer Sprache wird während der Geschäftszeiten (09:00 bis 17:00 Uhr Monday-Friday, außer an Feiertagen) nach bestem Wissen und Gewissen bereitgestellt
AWS-Regionen Unterstützt:
AWS Security Incident Response ist in einer Teilmenge von AWS-Regionen verfügbar. In diesen unterstützten Regionen können Sie eine Mitgliedschaft erstellen, Kundenvorgänge erstellen und anzeigen und auf das Dashboard zugreifen.
USA Ost (Ohio)
USA West (Oregon)
USA Ost (Virginia)
Europe (Frankfurt)
Europa (Irland)
Europa (London)
Europa (Milan)
Europa (Paris)
Europa (Spain)
Europa (Stockholm)
Europa (Zürich)
Asien-Pazifik (Hongkong)
Asien-Pazifik (Hyderabad)
Asien-Pazifik (Jakarta)
Asien-Pazifik (Melbourne)
Asien-Pazifik (Mumbai)
Asia Pacific (Seoul)
Asien-Pazifik (Singapur)
Asien-Pazifik (Sydney)
Asien-Pazifik (Tokio)
Canada (Central)
Middle East (Bahrain)
Naher Osten (VAE)
Südamerika (São Paulo)
Afrika (Kapstadt)
Wenn Sie die Überwachungs- und Ermittlungsfunktion aktivieren, werden GuardDuty Amazon-Ergebnisse aus allen aktiven Werbespots AWS Security Incident Response überwacht AWS-Regionen. Aus Sicherheitsgründen AWS empfiehlt es sich, alle unterstützten GuardDuty Optionen zu aktivieren AWS-Regionen. Diese Konfiguration GuardDuty ermöglicht es, Erkenntnisse über nicht autorisierte oder ungewöhnliche Aktivitäten zu generieren, selbst AWS-Regionen wenn Sie Ressourcen nicht aktiv einsetzen. Auf diese Weise verbessern Sie Ihre allgemeine Sicherheitslage und sorgen für eine umfassende Bedrohungserkennung in Ihrer gesamten AWS Umgebung.
Anmerkung
Amazon GuardDuty meldet Ergebnisse für konfigurierte Regionen. Wenn Sie den Service in einer bestimmten Region nicht aktivieren AWS-Region, sind keine Benachrichtigungen verfügbar.