Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Qu'est-ce que Réponse aux incidents de sécurité AWS?
Réponse aux incidents de sécurité AWS est un service de sécurité géré qui surveille votre AWS environnement pour détecter les menaces, trie les résultats de sécurité en votre nom et ne vous engage que lorsque des mesures sont nécessaires. Lorsqu'un véritable incident de sécurité se produit, l'équipe d'ingénierie de réponse aux incidents de sécurité enquête, aide à contenir la menace et fournit des conseils pour la reprise.
Réponse aux incidents de sécurité AWS couvre le cycle de vie complet des incidents : conseils de détection, de triage, d'investigation, de confinement et de reprise. Le service est conforme au guide de gestion des incidents de sécurité informatique 800-61 du NIST, fournissant une approche cohérente de la gestion des événements de sécurité fondée sur les meilleures pratiques du secteur. Il fonctionne aux côtés d'autres services AWS de détection et de réponse et s'intègre à vos outils existants via Amazon EventBridge.
Rubriques
Comment ça marche
Réponse aux incidents de sécurité AWS ne génère pas de résultats de sécurité. Il ingère les résultats provenant de sources de détection dont vous disposez déjà (Amazon GuardDuty, outils tiers intégrés AWS Security Hub CSPM) et les trie en votre nom.
Le service ingère tous les résultats provenant de sources configurées mais ne les trie pas tous de la même manière. Un système automatisé évalue si chaque découverte représente une véritable menace pour la sécurité et contient un contexte suffisant pour mener une enquête. Les résultats qui réussissent cette évaluation sont soumis à un processus de triage en plusieurs étapes qui combine l'automatisation, le renseignement sur les menaces et l'expertise humaine.
Réponse aux incidents de sécurité AWS trie uniquement les résultats de détection des menaces. Les résultats relatifs à la posture de sécurité ou à la conformité (tels que les alertes de mauvaise configuration ou les violations des benchmarks) ne sont pas triés car ils décrivent un état de votre environnement plutôt qu'une menace active nécessitant une enquête.
Triage et déduplication
Le triage et la déduplication sont au cœur du service. Réponse aux incidents de sécurité AWS analyse les résultats, met en corrélation les signaux associés et élimine les doublons afin que votre équipe n'ait pas à le faire.
Le service ne vous est transmis que lorsque votre implication est requise. Pour l'ensemble des clients, moins de 1 % des résultats ingérés donnent lieu à une escalade en contact direct avec le client. Lorsque le service s'intensifie, cela signifie que le résultat nécessite votre attention. Il n'est pas possible de désactiver ou de supprimer ces notifications, car chacune d'entre elles représente une préoccupation validée nécessitant une action.
Le processus de triage est dynamique. Un résultat évalué comme un comportement attendu aujourd'hui peut être réévalué différemment demain si le contexte change. Cela est fondamentalement différent d'une règle de suppression statique. Réponse aux incidents de sécurité AWS préfère le triage à la suppression, car cela préserve la capacité de détecter les menaces évolutives.
Accès au journal
Security Incident Response accède à la journalisation du plan de contrôle uniquement pendant une enquête active aux fins de cette enquête. Les données du journal ne sont pas fournies aux clients. Seuls les résumés et les conclusions sont partagés sous forme de notes de cas.
Règles de suppression
Dans de rares cas, lorsque vous et l'équipe d'ingénierie de réponse aux incidents de sécurité convenez qu'un type spécifique d'alerte n'a plus besoin d'être surveillé, une règle de suppression est déployée. Les alertes supprimées ne sont ni ingérées ni surveillées à l'avenir. Vous pouvez consulter les règles de suppression dans la console CSPM de Security Hub, et Security Incident Response informe votre équipe de réponse aux incidents lorsque des règles sont créées GuardDuty ou modifiées. Les modifications sont annulées sur demande.
Les règles de suppression sont utilisées avec parcimonie car les résultats supprimés sont définitivement exclus de la surveillance, tandis que les résultats triés restent soumis à une évaluation dynamique. Les ingénieurs de réponse aux incidents de sécurité en discutent toujours avec vous avant de mettre en œuvre une règle.
Investigation automatisée et humaine
Lorsque le triage automatique ne permet pas de déterminer si une activité est attendue, l'équipe Réponse aux incidents de sécurité AWS d'ingénierie est engagée. Il s'agit d'une équipe mondiale toujours disponible de professionnels de la sécurité spécialisés dans la réponse aux incidents AWS de sécurité.
Au cours d'une enquête, les ingénieurs analysent les métadonnées des services et les informations sur les menaces, examinent les informations issues des découvertes passées dans votre environnement et appliquent leur expertise en matière de réponse aux incidents. Dans le cadre d'une enquête de sécurité, Security Incident Response peut également collecter des données d'investigation depuis les instances Amazon Elastic Compute Cloud à l'aide du triage EC2 (lorsqu'il est activé), sans nécessiter un accès direct à l'instance.
Amélioration continue
Réponse aux incidents de sécurité AWS intègre les commentaires et les leçons apprises lors d'engagements antérieurs afin d'améliorer les capacités de détection, les processus d'enquête et la précision du triage. Au fur et à mesure que l'équipe enquête sur les incidents impliquant tous les clients, elle développe des informations générées par les intervenants : indicateurs de compromission (IoCs), tactiques, techniques et procédures (TTP) et modèles associés observés au cours des enquêtes. Ces informations sont intégrées au processus de triage, améliorant ainsi la capacité à détecter les menaces qui évoluent et à y répondre au fil du temps.
L'efficacité du service s'améliore grâce à votre collaboration. En vous impliquant activement et en fournissant des réponses rapides au cours des enquêtes, vous aidez l'équipe à comprendre votre environnement et les comportements attendus, à réduire les détections de faux positifs et à garantir une réponse rapide aux incidents authentiques.
Cas proactifs et réactifs
Réponse aux incidents de sécurité AWS propose deux types de cas :
Cas proactifs : créés automatiquement lorsque le processus de triage identifie une menace réelle nécessitant votre intervention. Ces dossiers portent le préfixe « [Proactive case] » dans leur titre. Aucune configuration manuelle n'est requise au-delà de l'activation des sources de détection. Lorsqu'un dossier proactif est créé, toutes les parties prenantes configurées sont automatiquement informées.
Cas réactifs : dossiers que vous créez lorsque vous avez besoin d'assistance. Il existe deux sous-types :
AWS-pris en charge : transmis directement à l'ingénierie de réponse aux incidents de sécurité pour enquête et conseils. Ces affaires sont assorties d'un SLO de 15 minutes pour l'engagement initial. Le nombre de dossiers réactifs que vous pouvez ouvrir est illimité.
Self-managed: conservé au sein de votre organisation à des fins de suivi et de documentation. Vous pouvez transmettre un dossier autogéré à l'ingénierie de réponse aux incidents de sécurité à tout moment.
24/7 disponibilité : les ingénieurs répondent aux cas à la fois proactifs et réactifs. AWS-les cas réactifs pris en charge comportent un SLO de réponse initiale de 15 minutes.
Les deux types de dossiers utilisent les mêmes champs de données et le même portail de gestion des dossiers.
Maîtrise
Lorsqu'ils sont préautorisés, les ingénieurs de réponse aux incidents de sécurité exécutent des actions de confinement en votre nom lors d'incidents actifs. Les actions de confinement prises en charge incluent les runbooks pour les buckets Amazon S3 compromis, les instances Amazon EC2 et les principes IAM.
Si vous n'avez pas préautorisé le confinement, les ingénieurs fournissent des conseils manuels pendant les enquêtes. Pour plus d'informations, consultez la section Actions de confinement.
Observateurs et partage de cas
Vous pouvez accorder la visibilité des dossiers à des parties externes à l'aide de surveillants ou de politiques IAM. Cela vous permet d'inclure des partenaires, des équipes de gestion des risques et de conformité, des conseillers juridiques ou des experts en la matière dans vos enquêtes.
Les observateurs reçoivent des notifications pour toutes les mises à jour relatives à un cas spécifique. Chaque dossier inclut une politique IAM préremplie adaptée à ce cas, en maintenant l'accès au moindre privilège pour les participants tiers.
Communication et gestion des dossiers
Tous les dossiers sont gérés via votre compte de membre, qui centralise les communications pour tous les comptes de l'organisation en un seul endroit. Les communications au cours d'une enquête peuvent inclure la reconnaissance d'un événement de sécurité, l'établissement d'une passerelle téléphonique, l'analyse des artefacts, les demandes de confirmation de l'activité attendue et le partage des résultats de l'enquête. Les appels vidéo sont disponibles lors d'événements de sécurité actifs.
Vous êtes le seul à pouvoir clore un dossier. Réponse aux incidents de sécurité AWS peut attribuer à un dossier le statut « Prêt à être clôturé », mais c'est toujours à vous de le clore définitivement.
Comptes surveillés
Seuls les comptes inscrits à votre abonnement sont surveillés et étudiés. Vous choisissez la couverture au niveau de l' AWS organisation ou de l'unité organisationnelle lors de l'activation. Les comptes situés en dehors de votre zone configurée ne sont pas surveillés. Pour plus d'informations, voir Étape 1 : Activer Réponse aux incidents de sécurité AWS.
Intégrations
Réponse aux incidents de sécurité AWS s'intègre à vos flux de travail existants via Amazon EventBridge. Chaque événement du cycle de vie des dossiers est publié sur EventBridge, ce qui vous permet de créer des automatisations qui se connectent à tous les outils ou processus que vous utilisez.
Des modèles d'intégration documentés sont disponibles pour :
Jira
Slack
ServiceNow
Vous pouvez également créer des intégrations personnalisées pour tout autre outil à l'aide des EventBridge événements. Pour plus d'informations, consultez la section EventBridgeIntégration.
API et libre-service
Réponse aux incidents de sécurité AWS fournit des API qui vous permettent d'intégrer le service dans vos propres flux de travail, de récupérer les informations relatives aux dossiers par programmation et de créer des solutions de sécurité personnalisées en plus du service. Pour plus d’informations, consultez la Référence des API Réponse aux incidents de sécurité AWS.
Rapports mensuels
Réponse aux incidents de sécurité AWS fournit des rapports mensuels résumant l'activité de vos comptes. Ces rapports fournissent une visibilité sur les résultats ingérés, les résultats du triage et les cas créés. Pour plus d'informations, consultez la section Rapports mensuels.
Préparation
Lors de l'intégration, vous configurez votre équipe de réponse aux incidents avec des personnes ou des groupes désignés qui reçoivent des notifications lorsque des cas sont créés. Les politiques d'autorisation définissent l'accès dont disposent les membres de l'équipe dans le cadre d'un dossier. Le paramétrer à l'avance garantit une réponse rapide en cas d'incident.
Limites de service
Réponse aux incidents de sécurité AWS n'est pas un service de détection : il ne génère pas de résultats ni ne remplace GuardDuty Security Hub CSPM ou les outils de détection tiers. Il ingère et trie ce que ces services produisent. Il ne s'agit pas d'un agrégateur d'alertes. Contrairement aux services qui vous transmettent toutes les alertes, il absorbe la grande majorité des résultats et ne fait qu'intensifier ceux qui nécessitent votre intervention. Il ne trie pas les résultats relatifs à la posture de sécurité : les résultats relatifs à la conformité et à la configuration sont par nature informatifs et ne nécessitent pas d'enquête sur les menaces.
Les activités suivantes ne sont pas non plus couvertes :
Activité |
Description |
|---|---|
Conseils de sécurité généraux |
Évaluations de sécurité proactives, examens de l'architecture, tests de pénétration et analyse des vulnérabilités. |
Chasse aux menaces |
Recherche proactive des menaces qui n'ont pas généré de résultat de détection. |
Analyse médico-légale des disques ou des terminaux |
Imagerie complète du disque, analyse de la mémoire ou investigation des terminaux. Les ingénieurs effectuent uniquement des recherches basées sur des journaux. |
Rapports personnalisés |
Rapports ne respectant pas le format standard des notes de cas. |
Conseils juridiques et réglementaires |
Conseils sur la notification des violations, les dépôts réglementaires ou d'autres obligations légales. |
Exécution de la restauration et de la correction |
Exécution d'actions de restauration ou de correction sur vos ressources. Les ingénieurs fournissent uniquement des recommandations. |
Attribution |
Identifier l'acteur ou le groupe de menace spécifique à l'origine d'un incident. |
Vos responsabilités
Répondez rapidement aux demandes de validation : lorsque les ingénieurs vous contactent pour valider des informations, répondez rapidement. Si vous ne répondez pas, l'enquête peut être suspendue.
Désignez un contact de sécurité : fournissez et maintenez un contact de sécurité à jour qui reçoit des notifications pendant les enquêtes en cours.
Activer la journalisation : Enable AWS CloudTrail, Amazon VPC Flow Logs et autres journalisations pertinentes. La journalisation complète réduit les délais d'investigation.
Examiner et mettre en œuvre les recommandations : après avoir reçu les recommandations de confinement et de correction, mettez-les en œuvre pour résoudre l'événement et éviter qu'il ne se reproduise.
Obtenir de l'aide
Si vous avez une demande qui n'entre pas dans le champ d'application de Réponse aux incidents de sécurité AWS, consultez les ressources suivantes.
Besoin |
Ressource |
|---|---|
Évaluations de la posture de sécurité |
|
Conformité et audit |
|
Conseils de sécurité généraux |
|
Protection contre les attaques DDoS |
|
AWS explications sur les événements liés au service |
Régions prises en charge
Réponse aux incidents de sécurité AWS prend en charge les configurations linguistiques et régionales suivantes :
Langue : Réponse aux incidents de sécurité AWS fournit un support en anglais dédié. L'assistance en japonais est limitée aux heures ouvrables de l'heure normale du Japon et est soumise à des restrictions spécifiques :
Note
L'assistance en japonais est fournie dans toute la mesure du possible pendant les heures ouvrables (9h00-17h00, Monday-Friday sauf les jours fériés)
Soutenu Régions AWS :
Réponse aux incidents de sécurité AWS est disponible dans un sous-ensemble de. Régions AWS Dans ces régions prises en charge, vous créez un abonnement, vous créez et consultez des dossiers, et vous accédez au tableau de bord.
USA Est (Ohio)
USA Ouest (Oregon)
USA Est (Virginie)
Europe (Francfort)
Europe (Irlande)
Europe (Londres)
Europe (Milan)
Europe (Paris)
Europe (Espagne)
Europe (Stockholm)
Europe (Zurich)
Asie-Pacifique (Hong Kong)
Asie-Pacifique (Hyderabad)
Asie-Pacifique (Jakarta)
Asie-Pacifique (Melbourne)
Asie-Pacifique (Mumbai)
Asie-Pacifique (Séoul)
Asie-Pacifique (Singapour)
Asie-Pacifique (Sydney)
Asie-Pacifique (Tokyo)
Canada (Centre)
Middle East (Bahrain)
Moyen-Orient (EAU)
Amérique du Sud (São Paulo)
Afrique (Le Cap)
Lorsque vous activez la fonctionnalité de surveillance et d'investigation, elle Réponse aux incidents de sécurité AWS surveille les GuardDuty résultats d'Amazon relatifs à toutes les publicités actives Régions AWS. En tant que bonne pratique de sécurité, AWS recommande d'activer tous les GuardDuty appareils pris en charge Régions AWS. Cette configuration permet GuardDuty de générer des informations concernant des activités non autorisées ou inhabituelles, même Régions AWS lorsque vous ne déployez pas activement de ressources. Ce faisant, vous améliorez votre posture de sécurité globale et maintenez une couverture complète de détection des menaces dans l'ensemble de votre AWS environnement.
Note
Amazon GuardDuty publie les résultats relatifs aux régions configurées. Si vous n'activez pas le service dans un domaine spécifique Région AWS, les alertes ne sont pas disponibles.