View a markdown version of this page

Détecter et analyser - Réponse aux incidents de sécurité AWS Guide de l’utilisateur

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Détecter et analyser

Signaler un événement

Vous pouvez déclencher un événement de sécurité via le Réponse aux incidents de sécurité AWS portail. Il est important de ne pas attendre lors d'un événement de sécurité. Réponse aux incidents de sécurité AWS utilise des techniques automatisées et manuelles pour enquêter sur les événements de sécurité, analyser les journaux et rechercher des modèles anormaux. Votre partenariat et votre compréhension de votre environnement accélèrent cette analyse.

Activation des sources de détection prises en charge

Note

Réponse aux incidents de sécurité AWS les coûts de service n'incluent pas l'utilisation ni les autres coûts et frais associés aux sources de détection prises en charge ou à l'utilisation d'autres AWS services. Veuillez consulter les pages des fonctionnalités ou des services individuels pour connaître les détails des coûts.

Amazon GuardDuty

Pour l'activer GuardDuty dans l'ensemble de votre organisation, consultez la Setting up GuardDuty section du guide de GuardDuty l'utilisateur Amazon.

AWS vous recommande vivement d'activer tous les GuardDuty appareils pris en charge Régions AWS. Cela permet GuardDuty de générer des informations sur des activités non autorisées ou inhabituelles, même dans les régions que vous n'utilisez pas activement. Pour plus d'informations, consultez Amazon GuardDuty Regions and endpoints

L'activation GuardDuty permet Réponse aux incidents de sécurité AWS d'accéder aux données de détection des menaces critiques, améliorant ainsi leur capacité à identifier les problèmes de sécurité potentiels dans votre AWS environnement et à y répondre.

AWS Security Hub CSPM

AWS Security Hub CSPM peut ingérer les résultats de sécurité provenant de plusieurs AWS services et solutions de sécurité tierces prises en charge. Ces intégrations peuvent aider à Réponse aux incidents de sécurité AWS surveiller et à étudier les résultats provenant d'autres outils de détection.

Pour activer l'intégration de Security Hub CSPM with Organizations, veuillez consulter le guide de l'AWS Security Hub CSPM utilisateur.

Il existe plusieurs manières d'activer les intégrations sur Security Hub CSPM. Pour les intégrations de produits tiers, vous devrez peut-être acheter l'intégration auprès du AWS Marketplace, puis la configurer. Les informations d'intégration fournissent des liens permettant d'effectuer ces tâches. Découvrez comment activer les AWS Security Hub CSPM intégrations.

Réponse aux incidents de sécurité AWS peut surveiller et étudier les résultats des outils suivants lorsqu'ils sont intégrés à AWS Security Hub CSPM :

En activant ces intégrations, vous pouvez améliorer de manière significative la portée et l'efficacité des capacités Réponse aux incidents de sécurité AWS de surveillance et d'investigation.

Détection

Avec Proactive Response, Réponse aux incidents de sécurité AWS intègre les résultats d'Amazon GuardDuty et AWS Security Hub CSPM via les EventBridge règles Amazon qui sont déployées sur vos comptes lors de l'intégration.

Analyse : triage automatisé

Réponse aux incidents de sécurité AWS trie automatiquement les résultats de sécurité. Le processus de triage détermine si l'activité détectée représente le comportement attendu, en analysant les données provenant de sources multiples, notamment la charge utile de recherche, les métadonnées des AWS services, les données de AWS journalisation et de surveillance (telles que les journaux de flux AWS CloudTrail VPC), les informations sur les AWS menaces et le contexte que vous êtes invité à fournir sur votre AWS environnement et sur site.

Si le triage automatique détermine que l'activité détectée est attendue, le système ne prend aucune autre mesure d'investigation.

Analyse : enquête de sécurité sur la réponse aux incidents

Réponse aux incidents de sécurité AWS L'ingénierie est une équipe mondiale toujours disponible de professionnels de la sécurité dotés d'une expertise en matière de réponse aux incidents de sécurité AWS et d'intervention en cas d'incident de sécurité. Si le triage automatique ne permet pas de déterminer si l'activité est prévue, Réponse aux incidents de sécurité AWS l'ingénierie est engagée pour effectuer une enquête de sécurité. Si l'événement a été ingéré depuis Security Hub, une note est publiée à la suite de la constatation correspondante indiquant que l'enquête Réponse aux incidents de sécurité AWS d'Engineering est en cours.

Réponse aux incidents de sécurité AWS L'ingénierie mène une enquête de sécurité pratique en analysant des métadonnées de service supplémentaires et des informations sur les menaces, en examinant les informations issues des découvertes et des enquêtes passées dans votre environnement et en appliquant son expertise en matière de réponse aux incidents. En fonction de vos préférences en matière de confinement (voir Contenir), l'ingénierie de réponse aux incidents de AWS sécurité peut faire appel à l'équipe de réponse aux incidents de votre organisation par le biais d'un dossier de réponse aux incidents de sécurité dans la Réponse aux incidents de sécurité AWS console afin de vérifier si l'activité détectée est attendue et autorisée à répondre à un cas AWS généré.

Dans le cadre d'une enquête de sécurité, Réponse aux incidents de sécurité AWS vous pouvez également collecter des informations d'investigation depuis les instances Amazon Elastic Compute Cloud à l'aide d'EC2 Triage. Lorsqu'elle est activée, cette fonctionnalité permet aux Réponse aux incidents de sécurité AWS intervenants d' AWS Systems Manager exécuter Run Command sur les instances Amazon EC2 afin de recueillir des données d'investigation, d'inspecter les processus en cours d'exécution et d'analyser l'état du système, sans avoir besoin d'un accès direct à l'instance.

EC2 Triage prend en charge les systèmes d'exploitation suivants :

Linux
  • Amazon Linux 2, Amazon Linux 2023

  • Ubuntu 18.04, 20.04, 22.04, 24.04

  • Red Hat Enterprise Linux (RHEL) 7.x, 8.x, 9.x

  • CentOS 7.x, 8.x

  • Serveur SUSE Linux Enterprise (SLES) 12.x, 15.x

  • Debian 10, 11, 12

Windows
  • Windows Server 2012 R2

  • Windows Server 2016, 2019, 2022

Pour utiliser le triage EC2, vous devez déployer le modèle Containment with EC2 Triage CloudFormation sur vos comptes. Pour de plus amples informations, veuillez consulter Déployer des rôles de confinement et de triage EC2. L'agent SSM doit être installé et exécuté sur les instances Amazon EC2 cibles, et elles doivent être en ligne et gérées par. AWS Systems Manager Pour obtenir des informations de configuration, consultez la section Configuration de Systems Manager pour les instances Amazon EC2.

Communicate

Réponse aux incidents de sécurité AWS vous tient informé lors des enquêtes de sécurité en dialoguant avec votre équipe de réponse aux incidents dans le cadre d'un dossier de réponse aux incidents de sécurité. Plusieurs membres de Réponse aux incidents de sécurité AWS l'ingénierie peuvent apporter leur soutien à une enquête. La communication peut inclure : la reconnaissance ou la notification de la création d'une enquête de sécurité ; l'établissement d'une passerelle d'appel ; l'analyse d'artefacts tels que les fichiers journaux ; les demandes de confirmation de l'activité attendue ; et le partage des résultats de l'enquête.

Lorsque vous interagissez de Réponse aux incidents de sécurité AWS manière proactive avec votre équipe de réponse aux incidents, un dossier est créé dans votre compte de Réponse aux incidents de sécurité AWS membre, qui centralise les communications pour tous les comptes de l'organisation en un seul endroit. Ces dossiers contiennent le préfixe « [Affaire proactive] » dans leur titre, qui les identifie comme initiés par Réponse aux incidents de sécurité AWS. En participant activement à ces communications et en fournissant des réponses rapides à ces communications, votre équipe de réponse aux incidents peut vous aider Réponse aux incidents de sécurité AWS à effectuer les tâches suivantes :

  • Garantissez une réponse rapide aux véritables incidents de sécurité.

  • Comprenez votre environnement et les comportements attendus.

  • Réduisez les détections de faux positifs au fil du temps.

L'efficacité de Réponse aux incidents de sécurité AWS s'améliore grâce à votre collaboration et se traduit par un AWS environnement surveillé et sécurisé de manière plus efficace.

Mise à jour des résultats

Mise à jour des résultats

Réponse aux incidents de sécurité AWS gère les résultats différemment en fonction de leur source et du résultat du triage.

GuardDuty Conclusions d'Amazon

Réponse aux incidents de sécurité AWS archive GuardDuty les résultats d'Amazon uniquement lorsque le triage détermine que l'activité détectée est bénigne ou associée à une activité attendue. Le comportement d'archivage dépend de la catégorie de résultats de triage de chaque résultat.

Résultats archivés :

  • Benign/Expected Activité (triage automatique) : Activité déterminée par le triage automatique comme étant bénigne ou associée à une activité attendue.

  • Benign/Expected Activité (investigation manuelle) : Activité confirmée comme bénigne ou associée à une activité attendue après une analyse plus approfondie par Réponse aux incidents de sécurité AWS.

Résultats qui ne sont pas archivés :

  • Activité non confirmée : résultats considérés comme nécessitant l'engagement du client et en attente de la confirmation du client quant à savoir si l'activité est attendue ou bénigne.

  • Inappropriate/Unintended Activité : Les résultats ont été déterminés comme représentant une activité inappropriée ou involontaire confirmée nécessitant un examen ou une action du client.

  • Lié à la posture : la recherche concerne votre niveau de sécurité (par exemple, politiques trop permissives, configuration ou chiffrement manquant). Il ne s'agit pas de détections de menaces, mais elles sont conservées sans archivage dès la conception.

Les résultats qui ne sont pas archivés restent visibles dans la GuardDuty console avec leur état actuel. L'absence d'archivage pour ces catégories de résultats ne signifie pas qu'aucune mesure n' Réponse aux incidents de sécurité AWS a été prise. Cela reflète l'intention de conception selon laquelle ces résultats restent disponibles pour votre examen.

Vous pouvez consulter les résultats archivés dans la GuardDuty console en sélectionnant Archivé dans le menu déroulant d'état. Pour plus d'informations sur l'utilisation des résultats archivés, consultez la section Utilisation des résultats dans le guide de GuardDuty l'utilisateur Amazon.

AWS Security Hub CSPM résultats

Lorsque les résultats du Security Hub CSPM sont ingérés, le système met à jour chaque résultat avec une note indiquant que le triage automatique a commencé. L'état du flux de travail passe de NEW à NOTIFIED, ce qui supprime le résultat de la vue des résultats par défaut du Security Hub CSPM. Si le triage détermine qu'un résultat est bénin ou associé à une activité attendue, le système ajoute une note au résultat et met à jour l'état du flux de travail sur SUPPRIMÉ.

Réglage du service

Réglage du service

Lorsque les quotas de service de votre compte le permettent, Réponse aux incidents de sécurité AWS tente de déployer une règle de GuardDuty suppression ou une règle d'AWS Security Hub CSPM automatisation Amazon. Ces règles suppriment les futures découvertes correspondant au type et à la source d'une activité autorisée connue (par exemple, adresse IP source, ASN, principal d'identité ou ressource). AWS Security Hub CSPM les règles sont déployées avec une priorité 10, ce qui vous permet de remplacer ces automatisations par des règles définies par vous-même si nécessaire.

De cette façon, les sources Réponse aux incidents de sécurité AWS de détection sont ajustées en fonction du comportement attendu dans votre AWS environnement. Votre équipe de réponse aux incidents est informée des modifications apportées à ces ensembles de règles, et les modifications sont annulées sur demande.