View a markdown version of this page

¿Qué es Respuesta frente a incidencias de seguridad de AWS? - Respuesta frente a incidencias de seguridad de AWSGuía del usuario de

¿Qué es Respuesta frente a incidencias de seguridad de AWS?

Respuesta frente a incidencias de seguridad de AWS es un servicio de seguridad administrado que controla su entorno de AWS en busca de amenazas, clasifica los resultados de seguridad en su nombre y le contacta solo cuando es necesario tomar medidas. Cuando se produce un incidente de seguridad real, el equipo de ingeniería de respuesta a incidentes de seguridad investiga, ayuda a contener la amenaza y proporciona orientación para la recuperación.

Respuesta frente a incidencias de seguridad de AWS abarca todo el ciclo de vida del incidente: detección, clasificación, investigación, contención y orientación para la recuperación. El servicio cumple con la guía NIST 800-61 Computer Security Incident Handling Guide, lo que proporciona un enfoque coherente para la administración de eventos de seguridad basada en las prácticas recomendadas del sector. Funciona junto con otros servicios de detección y respuesta de AWS y se integra con sus herramientas existentes a través de Amazon EventBridge.

Funcionamiento

Respuesta frente a incidencias de seguridad de AWS no genera resultados de seguridad. Recopila los resultados de las fuentes de detección de las que ya dispone (Amazon GuardDuty, herramientas de terceros integradas a través de AWS Security Hub CSPM) y los clasifica en su nombre.

El servicio recopila todos los resultados de las fuentes configuradas, pero no los clasifica a todos por igual. Un sistema automatizado evalúa si cada resultado representa una amenaza de seguridad real y contiene el contexto suficiente para realizar una investigación. Los resultados que superan esta evaluación pasan por un proceso de clasificación de varias etapas que combina la automatización, la inteligencia de amenazas y la experiencia humana.

Respuesta frente a incidencias de seguridad de AWS solo clasifica los resultados de la detección de amenazas. Los resultados sobre la postura de seguridad o el cumplimiento (como las alertas de configuración incorrecta o las infracciones de los puntos de referencia) no se clasifican porque describen un estado de su entorno y no una amenaza activa que deba investigarse.

Clasificación y desduplicación

La clasificación y la desduplicación son la base del servicio. Respuesta frente a incidencias de seguridad de AWS analiza los resultados, correlaciona las señales relacionadas y elimina los duplicados para que su equipo no tenga que hacerlo.

El servicio se dirige a usted solo cuando se requiere su intervención. Entre todos los clientes, menos del 1 % de los hallazgos ingeridos se traducen en una escalada orientada a los clientes. Cuando el servicio escala, significa que el resultado requiere su atención. No existe la opción de silenciar o suprimir estas notificaciones porque cada una de ellas representa un problema válido que exige la adopción de medidas.

El proceso de clasificación es dinámico. Un hallazgo evaluado como comportamiento esperado hoy puede reevaluarse de manera diferente mañana si el contexto cambia. Esto es totalmente diferente de una regla de supresión estática. Respuesta frente a incidencias de seguridad de AWS prefiere la clasificación antes que la supresión porque mantiene la capacidad de detectar amenazas en evolución.

Acceso a los registros

La respuesta a incidentes de seguridad solo accede al registro del plano de control durante una investigación activa a los efectos de dicha investigación. Los datos de registro no se proporcionan a los clientes. Solo se comparten los resúmenes y las conclusiones a través de las notas de los casos.

Reglas de supresión

En raras ocasiones, cuando tanto usted como el equipo de ingeniería de respuesta a incidentes de seguridad están de acuerdo en que un tipo específico de alerta ya no necesita supervisión, se implementa una regla de supresión. Las alertas suprimidas no se ingieren ni se supervisan en el futuro. Puede ver las reglas de supresión en la consola CSPM de GuardDuty o Security Hub, y la respuesta a incidentes de seguridad notifica a su equipo de respuesta a incidentes cuando se crean o modifican las reglas. Los cambios se revierten si así se solicita.

Las reglas de supresión se utilizan con moderación porque los resultados suprimidos quedan excluidos permanentemente de la supervisión, mientras que los resultados clasificados se someten a una evaluación dinámica. Los ingenieros de respuesta a incidentes de seguridad siempre hablan este tema con usted antes de implementar una regla.

Investigación automatizada y humana

En el caso de que la clasificación automatizada no pueda determinar que la actividad es esperada, se solicita la participación del equipo de Ingeniería de Respuesta frente a incidencias de seguridad de AWS. Este es un equipo global, disponible en todo momento, compuesto por profesionales de seguridad con experiencia en AWS y en respuesta ante incidentes de seguridad.

Durante una investigación, los ingenieros analizan los metadatos de los servicios y la inteligencia de amenazas, revisan la información obtenida de resultados anteriores en el entorno y aplican su experiencia en respuesta ante incidentes. Como parte de una investigación de seguridad, la respuesta a incidentes de seguridad también puede recopilar datos de investigación desde las instancias de Amazon Elastic Compute Cloud mediante EC2 Triage (cuando está habilitado), sin necesidad de acceso directo a la instancia.

Mejora continua

Respuesta frente a incidencias de seguridad de AWS incorpora los comentarios y las lecciones aprendidas de contratos anteriores para mejorar las capacidades de detección, los procesos de investigación y la precisión de la clasificación. A medida que el equipo investiga los incidentes de todos los clientes, desarrolla la inteligencia generada por el personal de respuesta: indicadores de compromiso (IOC), tácticas, técnicas y procedimientos (TTP) y patrones asociados que se han observado durante las investigaciones. Esta inteligencia se incorpora al proceso de clasificación, lo que mejora la capacidad de detectar las amenazas en evolución y responder a ellas a lo largo del tiempo.

La eficacia del servicio mejora con su colaboración. Al participar activamente y proporcionar respuestas oportunas durante las investigaciones, usted ayuda al equipo a comprender su entorno y los comportamientos esperados, a reducir las detecciones de falsos positivos y a garantizar una respuesta rápida ante incidentes reales.

Casos proactivos y reactivos

Respuesta frente a incidencias de seguridad de AWS proporciona dos tipos de casos:

Casos proactivos: se crean automáticamente cuando el proceso de clasificación identifica una amenaza real que requiere su participación. Estos casos incluyen el prefijo “[Proactive case]” en el título. No se requiere ninguna configuración manual más allá de habilitar las fuentes de detección. Cuando se crea un caso proactivo, se notifica de forma automática a todas las partes interesadas que están configuradas.

Casos reactivos: casos que se crean cuando se necesita ayuda. Hay dos subtipos:

  • Respaldado por AWS: se escaló directamente a ingeniería de respuesta a incidentes de seguridad para su investigación y orientación, Estos casos incluyen un SLO de 15 minutos para la participación inicial. No hay límite en cuanto a la cantidad de casos reactivos que puede abrir.

  • Autogestionado: se mantiene dentro de su organización para su seguimiento y documentación. Puede escalar un caso autoadministrado al departamento de ingeniería de respuesta a incidentes de seguridad en cualquier momento.

Disponibilidad ininterrumpida: los ingenieros responden tanto a los casos proactivos como reactivos. Los casos reactivos con soporte de AWS incluyen un SLO de respuesta inicial de 15 minutos.

Ambos tipos de casos utilizan los mismos campos de datos y el mismo portal de administración de casos.

Contención

Cuando disponen de autorización previa, los ingenieros de respuesta a incidentes de seguridad ejecutan acciones de contención en su nombre durante los incidentes activos. Entre las acciones de contención admitidas se incluyen manuales de procedimientos para los buckets de Amazon S3, las instancias de Amazon EC2 y las entidades principales de IAM comprometidos.

Si no ha autorizado previamente la contención, los ingenieros proporcionan orientación manual durante las investigaciones. Para obtener más información, consulte las Acciones de contención.

Observadores e intercambio de casos

Puede dar visibilidad a terceros de los casos mediante políticas de IAM u observadores. Estas opciones le permiten incluir socios, equipos de riesgo y cumplimiento, asesores legales o expertos en la materia en sus investigaciones.

Los monitores reciben notificaciones de todas las actualizaciones de un caso específico. Cada caso incluye una política de IAM rellenada previamente que se ajusta a dicho caso, lo que mantiene el acceso con privilegios mínimos para los participantes externos.

Comunicación y administración de casos

Todos los casos se administran a través de la cuenta de suscripción, lo que centraliza la comunicación de todas las cuentas de la organización en un único lugar. La comunicación durante una investigación puede incluir la confirmación de un evento de seguridad; el establecimiento de un puente de llamada; el análisis de artefactos; solicitudes de confirmación de actividad esperada y el intercambio de los resultados de la investigación. Las videollamadas están disponibles durante los eventos de seguridad activos.

Solo usted puede cerrar un caso. Respuesta frente a incidencias de seguridad de AWS puede poner un caso en el estado “Listo para cerrar”, pero el cierre definitivo siempre es su acción.

Cuentas supervisadas

Solo se supervisan e investigan las cuentas inscritas en su suscripción. Usted elige la cobertura a nivel de organización de AWS o unidad organizativa durante la habilitación. Las cuentas que están fuera del ámbito configurado no se controlan. Consulte el Paso 1: Habilitación de Respuesta frente a incidencias de seguridad de AWS para obtener más información

Integraciones

Respuesta frente a incidencias de seguridad de AWS se integra con sus flujos de trabajo existentes a través de Amazon EventBridge. Cada evento del ciclo de vida de cada caso se publica en EventBridge, lo que le permite crear automatizaciones que se conecten a cualquier herramienta o proceso que utilice.

Los patrones de integración documentados están disponibles para:

  • Jira

  • Slack

  • ServiceNow

También se pueden crear integraciones personalizadas para cualquier otra herramienta mediante los eventos de EventBridge. Para obtener más información, consulte Integración con EventBridge.

API y autoservicio

Respuesta frente a incidencias de seguridad de AWS proporciona API que le permiten integrar el servicio en sus propios flujos de trabajo, recuperar la información de los casos mediante programación y crear soluciones de seguridad personalizadas a partir del servicio. Para obtener más información, consulte la Referencia de la API de Respuesta frente a incidencias de seguridad de AWS.

Informes mensuales

Respuesta frente a incidencias de seguridad de AWS ofrece informes mensuales que resumen la actividad de sus cuentas. Estos informes proporcionan visibilidad de los resultados ingeridos, los resultados de clasificación y los casos creados. Para obtener más información, consulte Informes mensuales.

Preparación

Durante la incorporación, se debe configurar a su equipo de respuesta a incidentes con personas o grupos designados que reciben notificaciones cuando se crean casos. Las políticas de permisos definen qué acceso tienen los miembros del equipo dentro de un caso. Si se configura con antelación, se garantiza una respuesta rápida en caso de que se produzca un incidente.

Límites de los servicios

Respuesta frente a incidencias de seguridad de AWS no es un servicio de detección: no genera resultados ni reemplaza a GuardDuty, CSPM de Security Hub ni a herramientas de detección de terceros. Ingiere y clasifica lo que producen esos servicios. No es un agregador de alertas. A diferencia de los servicios que le transmiten todas las alertas, absorbe la gran mayoría de los resultados y solo escala los que requieren su acción. No clasifica los resultados sobre la postura de seguridad: los resultados sobre el cumplimiento y la configuración son informativos por naturaleza y no requieren una investigación sobre las amenazas.

Tampoco se incluyen las siguientes actividades:

Actividad

Descripción

Guía general de seguridad

Evaluaciones de seguridad proactivas, revisiones de la arquitectura, pruebas de penetración y análisis de vulnerabilidades.

Caza de amenazas

Búsqueda proactiva de amenazas que no hayan generado un resultado de detección.

Análisis forense de discos o puntos de conexión

Imágenes de disco completas, análisis de memoria o análisis forense de puntos de conexión. Los ingenieros solo realizan investigaciones basadas en registros.

Informes personalizados

Informes fuera del formato estándar de notas de casos.

Orientación legal y reglamentaria

Orientación sobre la notificación de infracciones, las presentaciones reglamentarias u otras obligaciones legales.

Recuperación y ejecución de medidas correctivas

Ejecución de acciones de recuperación o remediación en sus recursos. Los ingenieros solo ofrecen recomendaciones.

Atribución

Identificación del actor o grupo de amenazas específico detrás de un incidente.

Sus responsabilidades

  • Responder a las solicitudes de validación con prontitud: cuando los ingenieros se pongan en contacto con usted para validar la información, responda de manera oportuna. Si no responde, es posible que la investigación quede en suspenso.

  • Designar un contacto de seguridad: proporcione y mantenga actualizado un contacto de seguridad que reciba notificaciones durante las investigaciones en curso.

  • Habilitar el registro: habilite AWS CloudTrail, los registros de flujo de Amazon VPC y otros registros relevantes. El registro exhaustivo reduce los plazos de investigación.

  • Revise e implemente las recomendaciones: después de recibir las recomendaciones de contención y corrección, impleméntelas para resolver el evento y evitar que se repita.

Obtención de asistencia

Si tiene una solicitud fuera del alcance de Respuesta frente a incidencias de seguridad de AWS, consulte los siguientes recursos.

Necesidad

Recurso

Evaluaciones de posición de seguridad

AWS Servicios profesionales de

Auditoría y conformidad

AWS Audit Manager, AWS Artifact

Guía general de seguridad

AWS Security Hub CSPM, AWS Trusted Advisor

Protección contra ataques DDoS

AWS Shield

Explicaciones de eventos relacionados con el servicio de AWS

AWS Support

Regiones admitidas

Respuesta frente a incidencias de seguridad de AWS admite las siguientes configuraciones de idioma y región:

  • Idioma: Respuesta frente a incidencias de seguridad de AWS ofrece asistencia dedicada en inglés. La asistencia en japonés se limita al horario laboral de Japón (hora estándar) y tiene restricciones específicas:

    nota

    La asistencia en japonés se ofrece en la medida de lo posible durante el horario laboral (de 09:00 a 17:00 h, de lunes a viernes, excepto festivos)

  • compatible Regiones de AWS:

    Respuesta frente a incidencias de seguridad de AWS está disponible en un subconjunto de Regiones de AWS. En estas regiones admitidas, puede crear una membresía, crear y ver casos y acceder al panel.

    • Este de EE. UU. (Ohio)

    • Oeste de EE. UU. (Oregón)

    • EE.UU. Este (Virginia)

    • Europa (Fráncfort)

    • Europa (Irlanda)

    • Europa (Londres)

    • Europa (Milán)

    • Europa (París)

    • Europa (España)

    • Europa (Estocolmo)

    • Europa (Zúrich)

    • Asia-Pacífico (Hong Kong)

    • Asia-Pacífico (Hyderabad)

    • Asia-Pacífico (Yakarta)

    • Asia-Pacífico (Melbourne)

    • Asia-Pacífico (Mumbai)

    • Asia-Pacífico (Seúl)

    • Asia-Pacífico (Singapur)

    • Asia-Pacífico (Sídney)

    • Asia-Pacífico (Tokio)

    • Canadá (centro)

    • Medio Oriente (Baréin)

    • Medio Oriente (EAU)

    • América del Sur (São Paulo)

    • África (Ciudad del Cabo)

    Al habilitar la característica de supervisión e investigación, Respuesta frente a incidencias de seguridad de AWS supervisa los resultados de Amazon GuardDuty de todas las Regiones de AWS comerciales activas. Como práctica recomendada de seguridad, AWS recomienda habilitar GuardDuty en todas las Regiones de AWS compatibles. Esta configuración permite a GuardDuty generar resultados sobre actividades no autorizadas o inusuales, incluso en Regiones de AWS en las que no se implementan recursos de forma activa. Al hacerlo, mejora su posición general de seguridad y mantiene una cobertura integral de detección de amenazas en todo su entorno de AWS.

    nota

    Amazon GuardDuty informa de los resultados de las regiones configuradas. Si no habilita el servicio en una Región de AWS específica, las alertas no estarán disponibles.