Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mendeteksi dan Menganalisis
Melaporkan suatu peristiwa
Anda dapat meningkatkan acara keamanan melalui Respons Insiden Keamanan AWS portal. Penting untuk tidak menunggu selama acara keamanan. Respons Insiden Keamanan AWS menggunakan teknik otomatis dan manual untuk menyelidiki peristiwa keamanan, menganalisis log, dan mencari pola anomali. Kemitraan dan pemahaman Anda tentang lingkungan Anda mempercepat analisis ini.
Mengaktifkan sumber deteksi yang didukung
catatan
Respons Insiden Keamanan AWS biaya layanan tidak termasuk penggunaan dan biaya dan biaya lain yang terkait dengan sumber deteksi atau penggunaan AWS layanan lain yang didukung. Silakan merujuk ke halaman fitur atau layanan individual untuk detail biaya.
Amazon GuardDuty
Untuk mengaktifkan GuardDuty di seluruh organisasi Anda, silakan lihat Setting up GuardDuty bagian Panduan GuardDuty Pengguna Amazon.
AWS sangat menyarankan agar Anda mengaktifkan GuardDuty semua yang didukung Wilayah AWS. Ini memungkinkan GuardDuty untuk menghasilkan temuan tentang aktivitas yang tidak sah atau tidak biasa bahkan di wilayah yang tidak Anda gunakan secara aktif. Untuk informasi lebih lanjut, lihat Wil GuardDuty ayah dan titik akhir Amazon
Mengaktifkan GuardDuty menyediakan Respons Insiden Keamanan AWS akses ke data deteksi ancaman kritis, meningkatkan kemampuannya untuk mengidentifikasi dan menanggapi potensi masalah keamanan di AWS lingkungan Anda.
AWS Security Hub CSPM
AWS Security Hub CSPM dapat menyerap temuan keamanan dari beberapa AWS layanan dan solusi keamanan pihak ketiga yang didukung. Integrasi ini dapat membantu Respons Insiden Keamanan AWS memantau dan menyelidiki temuan yang berasal dari alat deteksi lainnya.
Untuk mengaktifkan integrasi Security Hub CSPM dengan Organisasi, silakan lihat Panduan AWS Security Hub CSPM Pengguna.
Ada beberapa cara untuk mengaktifkan integrasi di Security Hub CSPM. Untuk integrasi produk pihak ketiga, Anda mungkin perlu membeli integrasi dari AWS Marketplace, dan kemudian mengkonfigurasi integrasi. Informasi integrasi menyediakan tautan untuk menyelesaikan tugas-tugas ini. Pelajari selengkap nya tentang cara mengaktifkan AWS Security Hub CSPM integrasi.
Respons Insiden Keamanan AWS dapat memantau dan menyelidiki temuan dari alat berikut ketika mereka terintegrasi dengan AWS Security Hub CSPM:
Dengan mengaktifkan integrasi ini, Anda dapat secara signifikan meningkatkan cakupan dan efektivitas kemampuan pemanta Respons Insiden Keamanan AWS uan dan investigasi.
Deteksi
Dengan Respon Proaktif Respons Insiden Keamanan AWS , dapatkan temuan dari Amazon GuardDuty dan AWS Security Hub CSPM melalui EventBridge aturan Amazon yang diterapkan ke akun Anda selama orientasi.
Analisis: Triase otomatis
Respons Insiden Keamanan AWS secara otomatis mengurutkan temuan keamanan. Proses triase menentukan apakah aktivitas yang terdeteksi mewakili perilaku yang diharapkan, dengan menganalisis data dari berbagai sumber termasuk muatan pencarian, metadata AWS layanan, data pencatatan dan pemantauan (seperti AWS CloudTrail dan Log Aliran VPC), intelijen AWS ancaman, dan konteks yang diundang untuk Anda berikan tentang lingkungan Anda AWS dan lingkungan lokal. AWS
Jika triase otomatis menentukan bahwa aktivitas yang terdeteksi diharapkan, sistem tidak mengambil tindakan investigasi lebih lanjut.
Analisis: Investigasi keamanan respons insiden
Respons Insiden Keamanan AWS Engineering adalah tim profesional keamanan global yang selalu tersedia dengan keahlian dalam AWS dan respons insiden keamanan. Jika triase otomatis tidak dapat menentukan bahwa aktivitas tersebut diharapkan, Respons Insiden Keamanan AWS Engineering terlibat untuk melakukan penyelidikan keamanan. Jika peristiwa itu dicerna dari Security Hub, catatan diposting ke temuan terkait yang menyatakan bahwa penyelidikan Respons Insiden Keamanan AWS Engineering sedang berlangsung.
Respons Insiden Keamanan AWS Teknik melakukan penyelidikan keamanan langsung dengan menganalisis metadata layanan tambahan dan intelijen ancaman, meninjau wawasan dari temuan dan investigasi masa lalu di lingkungan Anda, dan menerapkan keahlian respons insiden. Bergantung pada preferensi Penahanan Anda (lihat Mengandung) Rekayasa Respon Insiden AWS Keamanan dapat melibatkan tim Respon Insiden organisasi Anda melalui kasus Respon Insiden Keamanan di Respons Insiden Keamanan AWS konsol untuk memverifikasi apakah aktivitas yang terdeteksi diharapkan dan diotorisasi Menang gapi kasus yang AWS dihasilkan.
Sebagai bagian dari investigasi keamanan, Anda juga Respons Insiden Keamanan AWS dapat mengumpulkan informasi investigasi dari dalam instans Amazon Elastic Compute Cloud menggunakan EC2 Triage. Jika diaktifkan, kemampuan ini memungkinkan Respons Insiden Keamanan AWS responden menjalankan AWS Systems Manager Run Command pada instans Amazon EC2 untuk mengumpulkan data investigasi, memeriksa proses yang sedang berjalan, dan menganalisis status sistem — tanpa memerlukan akses langsung ke instans.
EC2 Triage mendukung sistem operasi berikut:
- Linux
-
Amazon Linux 2, Amazon Linux 2023
Ubuntu 18.04, 20.04, 22.04, 24.04
Red Hat Enterprise Linux (RHEL) 7.x, 8.x, 9.x
CentOS 7.x, 8.x
Server Perusahaan Linux SUSE (SLES) 12.x, 15.x
Debian 10, 11, 12
- Windows
-
Windows Server 2012 R2
Windows Server 2016, 2019, 2022
Untuk menggunakan Triage EC2, Anda harus menerapkan template Containment with EC2 Triage CloudFormation ke akun Anda. Untuk informasi selengkapnya, lihat Menyebarkan peran penahanan dan EC2 Triage. Instans Amazon EC2 target harus menginstal dan menjalankan Agen SSM, serta harus online dan dikelola oleh. AWS Systems Manager Untuk informasi penyiapan, lihat Menyiapkan Manajer Sistem untuk inst ans Amazon EC2.
Berkomunikasi
Respons Insiden Keamanan AWS terus memberi Anda informasi selama penyelidikan keamanan dengan terlibat dengan tim Respon Insiden Anda melalui kasus Respon Insiden Keamanan. Beberapa anggota Respons Insiden Keamanan AWS Teknik dapat mendukung penyelidikan. Komunikasi dapat mencakup: pengakuan atau pemberitahuan pembuatan investigasi keamanan; membangun jembatan panggilan; analisis artefak seperti file log; permintaan konfirmasi aktivitas yang diharapkan; dan berbagi hasil investigasi.
Saat Respons Insiden Keamanan AWS secara proaktif melibatkan tim Respon Insiden Anda, kasus dibuat di akun Ke Respons Insiden Keamanan AWS anggotaan Anda, yang memusatkan komunikasi untuk semua akun Organisasi di satu tempat. Kasus-kasus ini berisi awalan “[Kasus proaktif]” dalam judulnya, yang mengidentifikasi mereka sebagai diprakarsai oleh Respons Insiden Keamanan AWS. Dengan secara aktif terlibat dan memberikan tanggapan tepat waktu terhadap komunikasi ini, tim Respons Insiden Anda dapat Respons Insiden Keamanan AWS membantu melakukan hal berikut:
Memastikan respon cepat terhadap insiden keamanan asli.
Pahami lingkungan Anda dan perilaku yang diharapkan.
Kurangi deteksi positif palsu dari waktu ke waktu.
Efektivitas Respons Insiden Keamanan AWS meningkat dengan kolaborasi Anda dan menghasilkan AWS lingkungan yang dipantau dan aman yang lebih efektif.
Memperbarui temuan
Memperbarui Temuan
Respons Insiden Keamanan AWS mengelola temuan secara berbeda tergantung pada sumber dan hasil triase mereka.
GuardDuty Temuan Amazon
Respons Insiden Keamanan AWS mengarsipkan GuardDuty temuan Amazon hanya ketika triase menentukan bahwa aktivitas yang terdeteksi jinak atau terkait dengan aktivitas yang diharapkan. Perilaku pengarsipan tergantung pada kategori hasil triase dari setiap temuan.
Temuan yang diarsipkan:
Benign/Expected Aktivitas (triase otomatis): Aktivitas yang ditentukan oleh triase otomatis menjadi jinak atau terkait dengan aktivitas yang diharapkan.
Benign/Expected Aktivitas (investigasi manual): Aktivitas dikonfirmasi sebagai jinak atau terkait dengan aktivitas yang diharapkan setelah analisis lebih lanjut oleh Respons Insiden Keamanan AWS.
Temuan yang tidak diarsipkan:
Aktivitas yang belum dikonfirmasi: Temuan yang ditentukan memerlukan keterlibatan pelanggan dan konfirmasi pelanggan yang tertunda tentang apakah aktivitas tersebut diharapkan atau tidak berbahaya.
Inappropriate/Unintended Aktivitas: Temuan yang ditentukan untuk mewakili aktivitas yang dikonfirmasi tidak pantas atau tidak diinginkan yang memerlukan tinjauan atau tindakan pelanggan.
Terkait Postur: Penem uan berhubungan dengan postur keamanan Anda (misalnya, kebijakan yang terlalu permisif, konfigurasi, atau enkripsi yang hilang). Ini bukan temuan ancaman, tetapi mereka dipertahankan tanpa pengarsipan berdasarkan desain.
Temuan yang tidak diarsipkan tetap terlihat di GuardDuty konsol dengan statusnya saat ini. Tidak adanya pengarsipan untuk kategori temuan ini tidak menunjukkan bahwa tidak ada Respons Insiden Keamanan AWS tindakan yang diambil — ini mencerminkan maksud desain bahwa temuan ini tetap tersedia untuk Anda tinjau.
Anda dapat melihat temuan yang diarsipkan di GuardDuty konsol dengan memilih Diarsipkan pada menu tarik-turun status. Untuk informasi selengkapnya tentang bekerja dengan temuan yang diarsipkan, lihat Bek erja dengan temuan di Panduan GuardDuty Pengguna Amazon.
AWS Security Hub CSPM temuan
Ketika temuan Security Hub CSPM dicerna, sistem memperbarui setiap temuan dengan catatan yang menunjukkan bahwa triase otomatis telah dimulai. Status alur kerja berubah dari BARU ke NOTIFIKASI, yang menghapus temuan dari tampilan temuan CSPM Security Hub default. Jika triase menentukan bahwa temuan tidak berbahaya atau terkait dengan aktivitas yang diharapkan, sistem menambahkan catatan ke temuan dan memperbarui status alur kerja ke SUPPRESSED.
Penyetelan layanan
Penyetelan Layanan
Saat kuota layanan akun Anda mengizinkan Respons Insiden Keamanan AWS , cobalah untuk menerapkan aturan GuardDuty penindasan Amazon atau aturan AWS Security Hub CSPM otomatisasi. Aturan ini menekan temuan masa depan yang cocok dengan jenis dan sumber aktivitas resmi yang diketahui (misalnya, alamat IP sumber, ASN, prinsip identitas, atau sumber daya). AWS Security Hub CSPM aturan diterapkan dengan prioritas 10, yang memungkinkan Anda mengganti otomatisasi ini dengan aturan yang ditentukan sendiri jika diperlukan.
Dengan cara ini, Respons Insiden Keamanan AWS sesuaikan sumber deteksi berdasarkan perilaku yang diharapkan di AWS lingkungan Anda. Tim Respon Insiden Anda diberitahu tentang modifikasi pada kumpulan aturan ini, dan perubahan akan dikembalikan berdasarkan permintaan.