Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Réponse proactive et triage des alertes
Réponse aux incidents de sécurité AWS surveille et étudie les alertes de menaces générées par Amazon GuardDuty et des outils de détection des menaces tiers à l'aide des intégrations CSPM de Security Hub. Réponse aux incidents de sécurité AWS trie automatiquement toutes les alertes prises en charge afin que votre équipe puisse se concentrer sur les problèmes les plus critiques.
Important
Réponse aux incidents de sécurité AWS ne vous oblige pas à activer Amazon GuardDuty. Cependant, la fonction de réponse proactive repose sur la réception des résultats des menaces par les services de détection. Si Amazon GuardDuty ou Security Hub CSPM ne sont pas configurés pour ingérer les résultats, vous n' Réponse aux incidents de sécurité AWS aurez pas d'alertes à surveiller et à étudier, ce qui limite la valeur de cette fonctionnalité.
Réponse aux incidents de sécurité AWS surveille et étudie les résultats sur tous les comptes couverts et pris Régions AWS en charge activement dans votre organisation. Pour faciliter cette fonctionnalité, crée Réponse aux incidents de sécurité AWS automatiquement un rôle lié au service dans tous les comptes de membres couverts de votre. AWS Organizations
Si vous vous inscrivez Réponse aux incidents de sécurité AWS à Console de gestion AWS, Security Incident Response crée automatiquement le AWSServiceRoleForSecurityIncidentResponse_Triage rôle lié au service dans votre compte de AWS Organizations gestion et dans tous les comptes concernés. Si vous procédez à l'intégration à l'aide de API/CLI, vous devez créer le rôle manuellement. Pour de plus amples informations, veuillez consulter Activez la réponse aux incidents de sécurité et configurez votre équipe de réponse aux incidents à l'aide du API/CLI.
Si vous rencontrez des problèmes d'intégration ou si vous avez besoin d'aide pour activer Amazon GuardDuty ou Security Hub CSPM, créez un AWS Support dossier d'assistance.
Note
Si vous avez des questions concernant les règles de GuardDuty suppression d'Amazon, les configurations de tri des alertes ou les flux de réponse proactifs, vous pouvez créer un dossier AWS pris en charge avec le type de dossier Enquêtes et demandes à consulter avec l' Réponse aux incidents de sécurité AWS équipe. Pour de plus amples informations, veuillez consulter Créez un AWS boîtier pris en charge.
Confinement : en cas d'incident de sécurité, Réponse aux incidents de sécurité AWS peut exécuter des actions de confinement pour atténuer rapidement l'impact, telles que l'isolation des hôtes compromis ou la rotation des informations d'identification. Security Incident Response n’active pas les fonctionnalités de confinement par défaut. Pour exécuter ces actions de confinement, vous devez d'abord accorder les autorisations nécessaires au service. Cela peut être fait en déployant un AWS CloudFormation StackSet, qui crée les rôles requis.