Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Rileva e analizza
Segnalazione di un evento
È possibile segnalare un evento di sicurezza tramite il AWS Security Incident Response portale. È importante non aspettare durante un evento di sicurezza. AWS Security Incident Response utilizza tecniche automatiche e manuali per indagare sugli eventi di sicurezza, analizzare i registri e cercare modelli anomali. La collaborazione e la comprensione dell'ambiente in uso accelerano questa analisi.
Abilitazione delle fonti di rilevamento supportate
Nota
AWS Security Incident Response i costi del servizio non includono l'utilizzo e altri costi e commissioni associati alle fonti supportate di rilevamento o utilizzo di altri AWS servizi. Per informazioni dettagliate sui costi, consulta le singole pagine delle funzionalità o dei servizi.
Amazon GuardDuty
Per abilitarlo GuardDuty in tutta la tua organizzazione, consulta la Setting up GuardDuty sezione della Amazon GuardDuty User Guide.
AWS consiglia vivamente di abilitare tutte GuardDuty le opzioni supportate Regioni AWS. Ciò consente di GuardDuty generare risultati su attività non autorizzate o insolite anche in regioni che non stai utilizzando attivamente. Per ulteriori informazioni, consulta le GuardDuty regioni e gli endpoint Amazon
Enabling GuardDuty fornisce AWS Security Incident Response l'accesso ai dati critici di rilevamento delle minacce, migliorando la sua capacità di identificare e rispondere a potenziali problemi di sicurezza nel tuo AWS ambiente.
AWS Security Hub CSPM
AWS Security Hub CSPM può acquisire i risultati di sicurezza provenienti da diversi AWS servizi e soluzioni di sicurezza di terze parti supportate. Queste integrazioni possono aiutare a AWS Security Incident Response monitorare e analizzare i risultati provenienti da altri strumenti di rilevamento.
Per abilitare l'integrazione tra Security Hub CSPM e Organizations, consulta la Guida per l'AWS Security Hub CSPM utente.
Esistono diversi modi per abilitare le integrazioni su Security Hub CSPM. Per le integrazioni di prodotti di terze parti, potrebbe essere necessario acquistare l'integrazione da e AWS Marketplace quindi configurarla. Le informazioni sull'integrazione forniscono collegamenti per completare queste attività. Scopri di più su come abilitare AWS Security Hub CSPM le integrazioni.
AWS Security Incident Response può monitorare e analizzare i risultati dei seguenti strumenti quando sono integrati con AWS Security Hub CSPM:
Abilitando queste integrazioni, puoi migliorare in modo significativo la portata e l'efficacia delle funzionalità AWS Security Incident Response di monitoraggio e indagine.
Rilevamento
Con Proactive Response, acquisisci AWS Security Incident Response i risultati di Amazon GuardDuty e AWS Security Hub CSPM tramite EventBridge le regole di Amazon che vengono distribuite ai tuoi account durante l'onboarding.
Analisi: triage automatico
AWS Security Incident Response classifica automaticamente i risultati di sicurezza. Il processo di triage determina se l'attività rilevata rappresenta il comportamento previsto, analizzando i dati provenienti da più fonti, tra cui il payload di ricerca, i metadati del AWS servizio, i dati di AWS registrazione e monitoraggio (come i log di flusso VPC), l'intelligence AWS sulle minacce AWS CloudTrail e il contesto che siete invitati a fornire sui vostri ambienti locali e su quelli locali. AWS
Se il triage automatico determina che l'attività rilevata è prevista, il sistema non intraprende ulteriori azioni investigative.
Analisi: indagine sulla sicurezza della risposta agli incidenti
AWS Security Incident Response Engineering è un team globale e sempre disponibile di professionisti della sicurezza con esperienza AWS e risposta agli incidenti di sicurezza. Se il triage automatico non è in grado di determinare che l'attività è prevista, AWS Security Incident Response Engineering è incaricata di eseguire un'indagine di sicurezza. Se l'evento è stato rilevato da Security Hub, viene inviata una nota al relativo risultato in cui si afferma che l'indagine di AWS Security Incident Response Engineering è in corso.
AWS Security Incident Response Engineering conduce un'indagine pratica sulla sicurezza analizzando metadati di servizio aggiuntivi e informazioni sulle minacce, esaminando le informazioni ricavate dai risultati e dalle indagini precedenti nel vostro ambiente e applicando le competenze di risposta agli incidenti. A seconda delle preferenze di contenimento (vedi Contain) AWS Security Incident Response Engineering può coinvolgere il team di Incident Response dell'organizzazione attraverso un caso di Security Incident Response nella AWS Security Incident Response console per verificare se l'attività rilevata è prevista e autorizzata nella risposta a un caso generato. AWS
Come parte di un'indagine di sicurezza, AWS Security Incident Response può anche raccogliere informazioni investigative all'interno delle istanze Amazon Elastic Compute Cloud utilizzando EC2 Triage. Se abilitata, questa funzionalità consente ai AWS Security Incident Response risponditori di AWS Systems Manager eseguire Run Command sulle istanze Amazon EC2 per raccogliere dati investigativi, ispezionare i processi in esecuzione e analizzare lo stato del sistema, senza richiedere l'accesso diretto all'istanza.
EC2 Triage supporta i seguenti sistemi operativi:
- Linux
-
Amazon Linux 2, Amazon Linux 2023
Ubuntu 18.04, 20.04, 22.04, 24.04
Red Hat Enterprise Linux (RHEL) 7.x, 8.x, 9.x
CentOS 7.x, 8.x
SUSE Linux Enterprise Server (SLES) 12.x, 15.x
Debian 10, 11, 12
- Windows
-
Windows Server 2012 R2
Windows Server 2016, 2019, 2022
Per utilizzare EC2 Triage, devi distribuire il modello Containment with EC2 CloudFormation Triage nei tuoi account. Per ulteriori informazioni, consulta Implementa ruoli di contenimento e triage EC2. Le istanze Amazon EC2 di destinazione devono avere l'agente SSM installato e funzionante e devono essere online e gestite da. AWS Systems Manager Per informazioni sulla configurazione, consulta Configurazione di Systems Manager per le istanze Amazon EC2.
Communicate
AWS Security Incident Response ti tiene informato durante le indagini di sicurezza coinvolgendo il tuo team di Incident Response nell'ambito di un caso di Security Incident Response. Più membri di AWS Security Incident Response Engineering possono supportare un'indagine. La comunicazione può includere: la conferma o la notifica della creazione di un'indagine di sicurezza; la creazione di un call bridge; l'analisi di elementi come i file di registro; le richieste di conferma dell'attività prevista e la condivisione dei risultati dell'indagine.
Quando si coinvolge in AWS Security Incident Response modo proattivo il team di Incident Response, viene creato un caso nel tuo account AWS Security Incident Response Membership, che centralizza le comunicazioni per tutti gli account dell'organizzazione in un unico posto. Questi casi contengono il prefisso «[Caso proattivo]» nel titolo, che li identifica come avviati da. AWS Security Incident Response Interagendo attivamente e fornendo risposte tempestive a queste comunicazioni, il team di Incident Response può aiutarti AWS Security Incident Response a fare quanto segue:
Garantisci una risposta rapida a incidenti di sicurezza reali.
Comprendi il tuo ambiente e i comportamenti previsti.
Riduci i rilevamenti di falsi positivi nel tempo.
L'efficacia di AWS Security Incident Response migliora con la collaborazione e si traduce in un AWS ambiente monitorato e sicuro in modo più efficace.
Aggiornamento degli esiti
Aggiornamento dei risultati
AWS Security Incident Response gestisce i risultati in modo diverso a seconda della fonte e del risultato del triage.
Risultati di Amazon GuardDuty
AWS Security Incident Response archivia GuardDuty i risultati di Amazon solo quando il triage determina che l'attività rilevata è benigna o associata all'attività prevista. Il comportamento di archiviazione dipende dalla categoria di risultato del triage di ciascun risultato.
Risultati archiviati:
Benign/Expected Attività (triage automatico): attività determinata dal triage automatico come benigna o associata all'attività prevista.
Benign/Expected Attività (indagine manuale): attività confermata come benigna o associata all'attività prevista dopo un'ulteriore analisi di. AWS Security Incident Response
Risultati non archiviati:
Attività non confermata: risultati che richiedono il coinvolgimento del cliente e in attesa della conferma da parte del cliente del fatto che l'attività sia prevista o meno.
Inappropriate/Unintended Attività: risultati determinati a rappresentare un'attività confermata inappropriata o non intenzionale che richiede una revisione o un'azione da parte del cliente.
Correlati alla posizione: i risultati si riferiscono al livello di sicurezza dell'utente (ad esempio, politiche eccessivamente permissive, configurazione o crittografia mancante). Non si tratta di rilevazioni di minacce, ma vengono conservate senza essere archiviate fin dalla progettazione.
I risultati non archiviati rimangono visibili nella GuardDuty console con il loro stato attuale. L'assenza di archiviazione per queste categorie di risultati non indica che l'azienda non abbia AWS Security Incident Response intrapreso alcuna azione, ma riflette l'intento progettuale secondo cui tali risultati rimangono disponibili per la revisione.
Puoi visualizzare i risultati archiviati nella GuardDuty console selezionando Archiviato nel menu a discesa di stato. Per ulteriori informazioni sull'utilizzo dei risultati archiviati, consulta Lavorare con i risultati nella Amazon User Guide. GuardDuty
AWS Security Hub CSPM risultati
Quando i risultati del Security Hub CSPM vengono inseriti, il sistema aggiorna ogni risultato con una nota che indica che il triage automatico è iniziato. Lo stato del flusso di lavoro cambia da NUOVO a NOTIFICATO, il che rimuove il risultato dalla visualizzazione predefinita dei risultati CSPM di Security Hub. Se il triage determina che un risultato è benigno o associato all'attività prevista, il sistema aggiunge una nota al risultato e aggiorna lo stato del flusso di lavoro in SOPPRESSED.
Ottimizzazione del servizio
Ottimizzazione del servizio
Quando le quote di servizio del tuo account lo consentono, AWS Security Incident Response tenta di implementare una regola di GuardDuty soppressione di Amazon o una regola di automazione. AWS Security Hub CSPM Queste regole eliminano i risultati futuri corrispondenti al tipo e alla fonte di attività autorizzata nota (ad esempio, indirizzo IP di origine, ASN, identità principale o risorsa). AWS Security Hub CSPM le regole vengono distribuite con priorità 10, il che consente di sovrascrivere queste automazioni con regole autodefinite, se necessario.
In questo modo, AWS Security Incident Response ottimizza le fonti di rilevamento in base al comportamento previsto nel tuo ambiente. AWS Il tuo Incident Response Team viene informato delle modifiche a questi set di regole e le modifiche vengono annullate su richiesta.