Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Apa itu Respons Insiden Keamanan AWS?
Respons Insiden Keamanan AWS adalah layanan keamanan terkelola yang memantau AWS lingkungan Anda dari ancaman, triase temuan keamanan atas nama Anda, dan melibatkan Anda hanya ketika tindakan diperlukan. Ketika insiden keamanan asli terjadi, tim Security Incident Response Engineering menyelidiki, membantu menahan ancaman, dan memberikan panduan menuju pemulihan.
Respons Insiden Keamanan AWS mencakup siklus hidup insiden lengkap: deteksi, triase, investigasi, penahanan, dan panduan pemulihan. Layanan ini sejalan dengan Panduan Penanganan Insiden Keamanan Komputer NIST 800-61, memberikan pendekatan yang konsisten untuk manajemen acara keamanan yang didasarkan pada praktik terbaik industri. Ini bekerja bersama layanan AWS Deteksi dan Respons lainnya dan terintegrasi dengan alat yang ada melalui Amazon EventBridge.
Topik
Cara kerjanya
Respons Insiden Keamanan AWS tidak menghasilkan temuan keamanan. Ini menelan temuan dari sumber deteksi yang sudah Anda miliki (Amazon GuardDuty, alat pihak ketiga yang terintegrasi AWS Security Hub CSPM) dan melakukan triase atas nama Anda.
Layanan ini menyerap semua temuan dari sumber yang dikonfigurasi tetapi tidak melakukan triase semuanya secara merata. Sistem otomatis mengevaluasi apakah setiap temuan mewakili ancaman keamanan asli dan mengandung konteks yang cukup untuk penyelidikan. Temuan yang lulus evaluasi ini dilanjutkan melalui proses triase multi-tahap yang menggabungkan otomatisasi, kecerdasan ancaman, dan keahlian manusia.
Respons Insiden Keamanan AWS hanya triase temuan deteksi ancaman. Postur keamanan atau temuan kepatuhan (seperti peringatan kesalahan konfigurasi atau pelanggaran patokan) tidak diprioritaskan karena mereka menggambarkan keadaan tentang lingkungan Anda daripada ancaman aktif yang memerlukan penyelidikan.
Triase dan deduplikasi
Triase dan deduplikasi adalah inti dari layanan. Respons Insiden Keamanan AWS menganalisis temuan, mengkorelasikan sinyal terkait, dan menghilangkan duplikat sehingga tim Anda tidak perlu melakukannya.
Layanan meningkat kepada Anda hanya ketika keterlibatan Anda diperlukan. Di semua pelanggan, kurang dari 1% temuan yang tertelan menghasilkan eskalasi yang dihadapi pelanggan. Ketika layanan meningkat, itu berarti temuan itu membutuhkan perhatian Anda. Tidak ada opsi untuk membisukan atau menekan notifikasi ini karena masing-masing mewakili kekhawatiran yang divalidasi yang memerlukan tindakan.
Proses triase bersifat dinamis. Temuan yang dievaluasi sebagai perilaku yang diharapkan hari ini dapat dievaluasi ulang secara berbeda besok jika konteksnya berubah. Ini pada dasarnya berbeda dari aturan penekanan statis. Respons Insiden Keamanan AWS lebih suka triase daripada penindasan karena mempertahankan kemampuan untuk mendeteksi ancaman yang berkembang.
Akses log
Security Incident Response mengakses pencatatan pesawat kontrol hanya selama penyelidikan aktif untuk tujuan penyelidikan tersebut. Data log tidak diberikan kepada pelanggan. Hanya ringkasan dan kesimpulan yang dibagikan melalui catatan kasus.
Aturan penekanan
Dalam kasus yang jarang terjadi, ketika Anda dan tim Security Incident Response Engineering setuju bahwa jenis peringatan tertentu tidak lagi memerlukan pemantauan, aturan penindasan diterapkan. Peringatan yang ditekan tidak dicerna atau dipantau di masa depan. Anda dapat melihat aturan penindasan di konsol CSPM GuardDuty atau Security Hub, dan Security Incident Response akan memberi tahu tim Respons Insiden Anda saat aturan dibuat atau diubah. Perubahan digulirkan kembali berdasarkan permintaan.
Aturan penekanan digunakan dengan hemat karena temuan yang ditekan secara permanen dikeluarkan dari pemantauan, sedangkan temuan yang diprioritaskan tetap di bawah evaluasi dinamis. Insinyur Security Incident Response selalu mendiskusikan hal ini dengan Anda sebelum menerapkan aturan.
Investigasi otomatis dan manusia
Ketika triase otomatis tidak dapat menentukan aktivitas yang diharapkan, tim Respons Insiden Keamanan AWS Teknik terlibat. Ini adalah tim profesional keamanan global yang selalu tersedia dengan keahlian AWS dan respons insiden keamanan.
Selama penyelidikan, para insinyur menganalisis metadata layanan dan intelijen ancaman, meninjau wawasan dari temuan masa lalu di lingkungan Anda, dan menerapkan keahlian respons insiden. Sebagai bagian dari investigasi keamanan, Security Incident Response juga dapat mengumpulkan data investigasi dari instans Amazon Elastic Compute Cloud menggunakan EC2 Triage (saat diaktifkan), tanpa memerlukan akses langsung ke instans.
Perbaikan berkelanjutan
Respons Insiden Keamanan AWS menggabungkan umpan balik dan pelajaran yang dipetik dari keterlibatan sebelumnya untuk meningkatkan kemampuan deteksi, proses investigasi, dan akurasi triase. Saat tim menyelidiki insiden di semua pelanggan, tim mengembangkan kecerdasan yang dihasilkan responden: indikator kompromi (IoCs), taktik, teknik, dan prosedur (TTP), dan pola terkait yang diamati selama penyelidikan. Kecerdasan ini dimasukkan kembali ke dalam proses triase, meningkatkan kemampuan untuk mendeteksi dan menanggapi ancaman yang berkembang dari waktu ke waktu.
Efektivitas layanan meningkat dengan kolaborasi Anda. Dengan secara aktif terlibat dan memberikan tanggapan tepat waktu selama penyelidikan, Anda membantu tim memahami lingkungan Anda dan perilaku yang diharapkan, mengurangi deteksi positif palsu, dan memastikan respons cepat terhadap insiden asli.
Kasus proaktif dan reaktif
Respons Insiden Keamanan AWS menyediakan dua jenis kasus:
Kasus proaktif: Dibuat secara otomatis ketika proses triase mengidentifikasi ancaman asli yang membutuhkan keterlibatan Anda. Kasus-kasus ini membawa awalan “[Kasus proaktif]” dalam judulnya. Tidak diperlukan konfigurasi manual selain mengaktifkan sumber deteksi. Ketika kasus proaktif dibuat, semua pemangku kepentingan yang dikonfigurasi akan diberi tahu secara otomatis.
Kasus reaktif: Kasus yang Anda buat saat Anda membutuhkan bantuan. Ada dua subtipe:
AWS-didukung: Ditingkatkan langsung ke Security Incident Response Engineering untuk penyelidikan dan bimbingan. Kasus-kasus ini membawa SLO 15 menit untuk keterlibatan awal. Tidak ada batasan jumlah kasus reaktif yang dapat Anda buka.
Self-managed: Tetap internal organisasi Anda untuk melacak dan mendokumentasikan. Anda dapat meningkatkan kasus yang dikelola sendiri ke Security Incident Response Engineering kapan saja.
24/7 ketersediaan: Insinyur merespons kasus proaktif dan reaktif. AWS-kasus reaktif yang didukung membawa SLO respons awal 15 menit.
Kedua tipe kasus menggunakan bidang data dan portal manajemen kasus yang sama.
Penahanan
Saat pra-otorisasi, teknisi Security Incident Response melakukan tindakan penahanan atas nama Anda selama insiden aktif. Tindakan penahanan yang didukung termasuk runbook untuk bucket Amazon S3 yang disusupi, instans Amazon EC2, dan prinsipal IAM.
Jika Anda belum memiliki penahanan pra-otorisasi, insinyur memberikan panduan manual selama penyelidikan. Untuk informasi selengkapnya, lihat Tindakan penahanan.
Pengamat dan berbagi kasus
Anda dapat memberikan visibilitas kasus kepada pihak eksternal menggunakan pengamat atau kebijakan IAM. Ini memungkinkan Anda menyertakan mitra, tim risiko dan kepatuhan, penasihat hukum, atau pakar materi pelajaran dalam penyelidikan Anda.
Pengamat menerima pemberitahuan untuk semua pembaruan untuk kasus tertentu. Setiap kasus mencakup kebijakan IAM yang telah diisi sebelumnya yang mencakup kasus itu, mempertahankan akses hak istimewa paling sedikit untuk peserta pihak ketiga.
Komunikasi dan manajemen kasus
Semua kasus dikelola melalui akun Keanggotaan Anda, yang memusatkan komunikasi untuk semua akun organisasi di satu tempat. Komunikasi selama investigasi dapat mencakup pengakuan peristiwa keamanan, membangun jembatan panggilan, analisis artefak, permintaan konfirmasi aktivitas yang diharapkan, dan berbagi hasil investigasi. Panggilan video tersedia selama acara keamanan aktif.
Hanya Anda yang bisa menutup kasing. Respons Insiden Keamanan AWS dapat menyetel kasus ke status “Siap Tutup”, tetapi penutupan akhir selalu merupakan tindakan Anda.
Akun yang dipantau
Hanya akun yang terdaftar dalam keanggotaan Anda yang dipantau dan diselidiki. Anda memilih cakupan di tingkat AWS organisasi atau OU selama pemberdayaan. Akun di luar cakupan yang dikonfigurasi tidak dipantau. Untuk informasi selengkapnya, lihat Langkah 1: Aktifkan Respons Insiden Keamanan AWS.
Integrasi
Respons Insiden Keamanan AWS terintegrasi dengan alur kerja Anda yang ada melalui Amazon. EventBridge Setiap peristiwa siklus hidup kasus dipublikasikan EventBridge, memungkinkan Anda membuat otomatisasi yang terhubung ke alat atau proses apa pun yang Anda gunakan.
Pola integrasi terdokumentasi tersedia untuk:
Jira
Slack
ServiceNow
Anda juga dapat membangun integrasi khusus untuk alat lain menggunakan EventBridge acara. Untuk informasi selengkapnya, lihat EventBridgeintegrasi.
API dan layanan mandiri
Respons Insiden Keamanan AWS menyediakan API yang memungkinkan Anda mengintegrasikan layanan ke dalam alur kerja Anda sendiri, mengambil informasi kasus secara terprogram, dan membangun solusi keamanan khusus di atas layanan. Untuk informasi lebih lanjut, lihat Referensi API Respons Insiden Keamanan AWS.
Laporan bulanan
Respons Insiden Keamanan AWS memberikan laporan bulanan yang merangkum aktivitas di seluruh akun Anda. Laporan-laporan ini memberikan visibilitas ke dalam temuan yang dicerna, hasil triase, dan kasus yang dibuat. Untuk informasi selengkapnya, lihat Laporan bulanan.
Kesiapsiagaan
Selama orientasi, Anda mengonfigurasi tim Respons Insiden dengan individu atau grup yang ditunjuk yang menerima pemberitahuan saat kasus dibuat. Kebijakan izin menentukan apa yang dimiliki anggota tim akses dalam suatu kasus. Menyiapkan ini terlebih dahulu memastikan respons yang cepat ketika suatu insiden terjadi.
Batas layanan
Respons Insiden Keamanan AWS bukan layanan deteksi - itu tidak menghasilkan temuan atau penggantian GuardDuty, Security Hub CSPM, atau alat deteksi pihak ketiga. Ini menelan dan melakukan triase apa yang dihasilkan oleh layanan tersebut. Ini bukan agregator peringatan — tidak seperti layanan yang meneruskan semua peringatan kepada Anda, ia menyerap sebagian besar temuan dan hanya meningkatkan yang memerlukan tindakan Anda. Itu tidak melakukan triase temuan postur keamanan — temuan kepatuhan dan konfigurasi bersifat informasi dan tidak memerlukan penyelidikan ancaman.
Kegiatan berikut juga tidak tercakup:
Aktifitas |
Deskripsi |
|---|---|
Panduan keamanan umum |
Penilaian keamanan proaktif, tinjauan arsitektur, pengujian penetrasi, dan pemindaian kerentanan. |
Perburuan ancaman |
Pencarian proaktif untuk ancaman yang belum menghasilkan temuan deteksi. |
Disk forensik atau analisis titik akhir |
Pencitraan disk penuh, analisis memori, atau forensik titik akhir. Insinyur hanya melakukan investigasi berbasis log. |
Pelaporan khusus |
Laporan di luar format catatan kasus standar. |
Panduan hukum dan peraturan |
Panduan tentang pemberitahuan pelanggaran, pengajuan peraturan, atau kewajiban hukum lainnya. |
Eksekusi pemulihan dan remediasi |
Menjalankan tindakan pemulihan atau remediasi pada sumber daya Anda. Insinyur hanya memberikan rekomendasi. |
Atribusi |
Mengidentifikasi aktor atau kelompok ancaman tertentu di balik suatu insiden. |
Tanggung jawab Anda
Tanggapi permintaan validasi dengan segera: Ketika teknisi menghubungi Anda untuk memvalidasi informasi, tanggapi tepat waktu. Jika Anda tidak menanggapi, penyelidikan mungkin ditunda.
Tentukan kontak keamanan: Menyediakan dan memelihara kontak keamanan terkini yang menerima pemberitahuan selama penyelidikan aktif.
Aktifkan logging: Aktifkan AWS CloudTrail, Amazon VPC Flow Logs, dan logging relevan lainnya. Pencatatan komprehensif mengurangi jadwal investigasi.
Tinjau dan terapkan rekomendasi: Setelah menerima rekomendasi penahanan dan remediasi, terapkan untuk menyelesaikan acara dan mencegah terulangnya.
Mendapatkan bantuan
Jika Anda memiliki permintaan di luar cakupan Respons Insiden Keamanan AWS, lihat sumber daya berikut.
Kebutuhan |
Sumber daya |
|---|---|
Penilaian postur keamanan |
|
Kepatuhan dan audit |
|
Panduan keamanan umum |
|
Perlindungan DDoS |
|
AWS penjelasan acara sisi layanan |
Wilayah yang Didukung
Respons Insiden Keamanan AWS mendukung konfigurasi bahasa dan wilayah berikut:
Bahasa: Respons Insiden Keamanan AWS menyediakan dukungan bahasa Inggris khusus. Dukungan bahasa Jepang terbatas pada jam kerja Waktu Standar Jepang dan dilengkapi dengan batasan khusus:
catatan
Dukungan bahasa Jepang diberikan dengan upaya terbaik selama jam kerja (09:00-17:00 Monday-Friday,, tidak termasuk hari libur)
Didukung Wilayah AWS:
Respons Insiden Keamanan AWS tersedia dalam subset dari. Wilayah AWS Di Wilayah yang didukung ini, Anda membuat keanggotaan, membuat dan melihat kasus, dan mengakses dasbor.
AS Timur (Ohio)
AS Barat (Oregon)
AS Timur (Virginia)
Eropa (Frankfurt)
Eropa (Irlandia)
Eropa (London)
Eropa (Milan)
Eropa (Paris)
Eropa (Spanyol)
Eropa (Stockholm)
Europe (Zurich)
Asia Pasifik (Hong Kong)
Asia Pasifik (Hyderabad)
Asia Pasifik (Jakarta)
Asia Pasifik (Melbourne)
Asia Pasifik (Mumbai)
Asia Pasifik (Seoul)
Asia Pasifik (Singapura)
Asia Pasifik (Sydney)
Asia Pasifik (Tokyo)
(Canada (Central)
Timur Tengah (Bahrain)
Timur Tengah (UEA)
Amerika Selatan (Sao Paulo)
Africa (Cape Town)
Saat Anda mengaktifkan fitur pemantauan dan investigasi, Respons Insiden Keamanan AWS pantau GuardDuty temuan Amazon dari semua iklan aktif Wilayah AWS. Sebagai praktik terbaik keamanan, AWS rekomendasikan untuk mengaktifkan semua GuardDuty yang didukung Wilayah AWS. Konfigurasi ini memungkinkan GuardDuty untuk menghasilkan temuan tentang aktivitas yang tidak sah atau tidak biasa, bahkan di Wilayah AWS tempat Anda tidak secara aktif menyebarkan sumber daya. Dengan demikian, Anda meningkatkan postur keamanan Anda secara keseluruhan dan mempertahankan cakupan deteksi ancaman yang komprehensif di seluruh AWS lingkungan Anda.
catatan
Amazon GuardDuty melaporkan temuan untuk wilayah yang dikonfigurasi. Jika Anda tidak mengaktifkan layanan secara spesifik Wilayah AWS, maka peringatan tidak tersedia.