View a markdown version of this page

Che cos'è AWS Security Incident Response? - AWS Security Incident Response Guida per l’utente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Che cos'è AWS Security Incident Response?

AWS Security Incident Response è un servizio di sicurezza gestito che monitora AWS l'ambiente alla ricerca di minacce, valuta i risultati di sicurezza per vostro conto e vi coinvolge solo quando è necessario intervenire. Quando si verifica un vero incidente di sicurezza, il team di Security Incident Response Engineering indaga, aiuta a contenere la minaccia e fornisce indicazioni per il ripristino.

AWS Security Incident Response copre l'intero ciclo di vita dell'incidente: rilevamento, valutazione, indagine, contenimento e guida al ripristino. Il servizio è in linea con la Guida alla gestione degli incidenti di sicurezza informatica NIST 800-61, che fornisce un approccio coerente alla gestione degli eventi di sicurezza basato sulle migliori pratiche del settore. Funziona insieme ad altri servizi di AWS rilevamento e risposta e si integra con gli strumenti esistenti tramite Amazon EventBridge.

Come funziona

AWS Security Incident Response non genera risultati di sicurezza. Acquisisce i risultati da fonti di rilevamento che già possiedi (Amazon GuardDuty, strumenti di terze parti integrati AWS Security Hub CSPM) e li valuta per tuo conto.

Il servizio acquisisce tutti i risultati da fonti configurate ma non li classifica tutti allo stesso modo. Un sistema automatizzato valuta se ogni scoperta rappresenta una vera minaccia alla sicurezza e contiene un contesto sufficiente per l'indagine. I risultati che superano questa valutazione passano attraverso un processo di valutazione in più fasi che combina automazione, intelligence sulle minacce ed esperienza umana.

AWS Security Incident Response valuta solo i risultati del rilevamento delle minacce. Il livello di sicurezza o i risultati di conformità (come avvisi di configurazione errata o violazioni dei benchmark) non vengono valutati perché descrivono uno stato dell'ambiente piuttosto che una minaccia attiva che richiede un'indagine.

Triage e deduplicazione

Il triage e la deduplicazione sono al centro del servizio. AWS Security Incident Response analizza i risultati, mette in correlazione i segnali correlati ed elimina i duplicati in modo che il team non debba farlo.

Il servizio si rivolge a te solo quando è necessario il tuo coinvolgimento. Tra tutti i clienti, meno dell'1% dei risultati acquisiti si traduce in un'escalation di contatti con i clienti. Quando il servizio aumenta, significa che la scoperta richiede la tua attenzione. Non è possibile disattivare o disattivare queste notifiche perché ognuna di esse rappresenta un problema convalidato che richiede un'azione.

Il processo di triage è dinamico. Un risultato valutato oggi come comportamento previsto può essere rivalutato in modo diverso domani se il contesto cambia. Questa è fondamentalmente diversa da una regola di soppressione statica. AWS Security Incident Response preferisce il triage alla soppressione perché preserva la capacità di rilevare le minacce in evoluzione.

Accesso al registro

Security Incident Response accede alla registrazione del piano di controllo solo durante un'indagine attiva ai fini di tale indagine. I dati di registro non vengono forniti ai clienti. Solo i riepiloghi e le conclusioni vengono condivisi tramite note sui casi.

Regole di eliminazione

In rari casi, quando sia voi che il team di Security Incident Response Engineering concordate sul fatto che un tipo specifico di avviso non deve più essere monitorato, viene implementata una regola di soppressione. Gli avvisi soppressi non vengono acquisiti o monitorati in futuro. Puoi visualizzare le regole di soppressione nella nostra console CSPM di Security Hub e Security Incident Response notifica il team di Incident Response quando le regole vengono create GuardDuty o modificate. Le modifiche vengono ripristinate su richiesta.

Le regole di soppressione vengono utilizzate con parsimonia perché i risultati soppressi vengono esclusi in modo permanente dal monitoraggio, mentre i risultati classificati rimangono sottoposti a valutazione dinamica. I tecnici di Security Incident Response ne discutono sempre con voi prima di implementare una regola.

Indagini automatizzate e umane

Quando il triage automatizzato non è in grado di determinare l'attività prevista, viene coinvolto il team di AWS Security Incident Response progettazione. Si tratta di un team globale e sempre disponibile di professionisti della sicurezza con esperienza nella AWS risposta agli incidenti di sicurezza.

Durante un'indagine, gli ingegneri analizzano i metadati di servizio e l'intelligence sulle minacce, esaminano le informazioni ricavate dai risultati precedenti relativi all'ambiente e applicano le competenze in materia di risposta agli incidenti. Nell'ambito di un'indagine di sicurezza, Security Incident Response può anche raccogliere dati investigativi dalle istanze di Amazon Elastic Compute Cloud utilizzando EC2 Triage (se abilitato), senza richiedere l'accesso diretto all'istanza.

Miglioramento continuo

AWS Security Incident Response incorpora feedback e lezioni apprese da precedenti incarichi per migliorare le capacità di rilevamento, i processi investigativi e la precisione del triage. Oltre a indagare sugli incidenti che coinvolgono tutti i clienti, il team sviluppa informazioni generate dai soccorritori: indicatori di compromesso (IoCs), tattiche, tecniche e procedure (TTP) e modelli associati osservati durante le indagini. Questa intelligenza contribuisce al processo di triage, migliorando la capacità di rilevare e rispondere alle minacce in evoluzione nel tempo.

L'efficacia del servizio migliora con la collaborazione. Interagendo attivamente e fornendo risposte tempestive durante le indagini, aiutate il team a comprendere l'ambiente e i comportamenti previsti, a ridurre i rilevamenti di falsi positivi e a garantire una risposta rapida agli incidenti reali.

Casi proattivi e reattivi

AWS Security Incident Response prevede due tipi di casi:

Casi proattivi: creati automaticamente quando il processo di valutazione identifica una minaccia reale che richiede il coinvolgimento dell'utente. Questi casi riportano il prefisso «[Caso proattivo]» nel titolo. Non è richiesta alcuna configurazione manuale oltre all'abilitazione delle sorgenti di rilevamento. Quando viene creato un caso proattivo, tutte le parti interessate configurate vengono avvisate automaticamente.

Casi reattivi: casi che crei quando hai bisogno di assistenza. Esistono due sottotipi:

  • AWS-supportato: inoltrato direttamente a Security Incident Response Engineering per indagini e indicazioni. Questi casi prevedono un SLO di 15 minuti per il coinvolgimento iniziale. Non c'è limite al numero di casi reattivi che puoi aprire.

  • Self-managed: mantenuto all'interno dell'organizzazione per il monitoraggio e la documentazione. È possibile inoltrare un caso autogestito a Security Incident Response Engineering in qualsiasi momento.

24/7 disponibilità: gli ingegneri rispondono sia ai casi proattivi che a quelli reattivi. AWS-i casi reattivi supportati prevedono un SLO di risposta iniziale di 15 minuti.

Entrambi i tipi di casi utilizzano gli stessi campi dati e lo stesso portale di gestione dei casi.

Contenimento

Se preautorizzati, i tecnici di Security Incident Response eseguono azioni di contenimento per conto dell'utente durante gli incidenti attivi. Le azioni di contenimento supportate includono runbook per bucket Amazon S3 compromessi, istanze Amazon EC2 e principali IAM.

Se non hai preautorizzato il contenimento, gli ingegneri forniscono indicazioni manuali durante le indagini. Per ulteriori informazioni, consulta Azioni di contenimento.

Osservatori e condivisione dei casi

Puoi concedere la visibilità dei casi a parti esterne utilizzando watchers o policy IAM. In questo modo puoi coinvolgere partner, team di rischio e conformità, consulenti legali o esperti in materia nelle tue indagini.

Gli osservatori ricevono notifiche per tutti gli aggiornamenti relativi a un caso specifico. Ogni caso include una policy IAM precompilata relativa a quel caso, che garantisce l'accesso con privilegi minimi per i partecipanti di terze parti.

Comunicazione e gestione dei casi

Tutti i casi vengono gestiti tramite il tuo account Membership, che centralizza le comunicazioni per tutti gli account dell'organizzazione in un unico posto. La comunicazione durante un'indagine può includere il riconoscimento di un evento di sicurezza, la creazione di un call bridge, l'analisi degli artefatti, le richieste di conferma dell'attività prevista e la condivisione dei risultati delle indagini. Le videochiamate sono disponibili durante gli eventi di sicurezza attivi.

Solo tu puoi chiudere un caso. AWS Security Incident Response puoi impostare lo stato «Pronto per chiudere», ma la chiusura finale è sempre un'azione tua.

Account monitorati

Solo gli account iscritti alla tua iscrizione vengono monitorati e esaminati. Puoi scegliere la copertura a livello di AWS organizzazione o di unità organizzativa durante l'attivazione. Gli account che non rientrano nell'ambito configurato non vengono monitorati. Per ulteriori informazioni, consulta Fase 1: Attivazione AWS Security Incident Response.

Integrazioni

AWS Security Incident Response si integra con i flussi di lavoro esistenti tramite Amazon. EventBridge Ogni evento del ciclo di vita dei casi viene pubblicato su EventBridge, consentendoti di creare automazioni che si collegano a qualsiasi strumento o processo che utilizzi.

Sono disponibili modelli di integrazione documentati per:

  • Jira

  • Slack

  • ServiceNow

Puoi anche creare integrazioni personalizzate per qualsiasi altro strumento utilizzando gli EventBridge eventi. Per ulteriori informazioni, consulta EventBridgeintegrazione.

API e self-service

AWS Security Incident Response fornisce API che consentono di integrare il servizio nei propri flussi di lavoro, recuperare le informazioni sui casi in modo programmatico e creare soluzioni di sicurezza personalizzate oltre al servizio. Per ulteriori informazioni, consulta la documentazione di riferimento dell’API di AWS Security Incident Response.

Rapporti mensili

AWS Security Incident Response fornisce report mensili che riepilogano le attività dei tuoi account. Questi report forniscono visibilità sui risultati acquisiti, sulla valutazione dei risultati e sui casi creati. Per ulteriori informazioni, consulta Rapporti mensili.

Preparazione

Durante l'onboarding, configuri il tuo team di Incident Response con individui o gruppi designati che ricevono notifiche quando vengono creati casi. Le politiche di autorizzazione definiscono l'accesso dei membri del team all'interno di un caso. La configurazione anticipata garantisce una risposta rapida in caso di incidente.

Limiti del servizio

AWS Security Incident Response non è un servizio di rilevamento: non genera risultati né sostituisce GuardDuty Security Hub CSPM o strumenti di rilevamento di terze parti. Acquisisce e valuta ciò che producono questi servizi. Non è un aggregatore di avvisi: a differenza dei servizi che trasmettono tutti gli avvisi all'utente, assorbe la maggior parte dei risultati e indirizza solo quelli che richiedono l'intervento dell'utente. Non valuta i risultati del livello di sicurezza: i risultati di conformità e configurazione sono di natura informativa e non richiedono indagini sulle minacce.

Inoltre, non sono coperte le seguenti attività:

Attività

Description

Linee guida generali sulla sicurezza

Valutazioni proattive della sicurezza, revisioni dell'architettura, test di penetrazione e scansione delle vulnerabilità.

Caccia alle minacce

Ricerca proattiva di minacce che non hanno generato alcun risultato di rilevamento.

Analisi forense del disco o dell'endpoint

Imaging completo del disco, analisi della memoria o analisi forense degli endpoint. Gli ingegneri eseguono solo indagini basate sui log.

Reportistica personalizzata

Rapporti che non rientrano nel formato standard delle note sui casi.

Linee guida legali e normative

Linee guida sulla notifica di violazione, sulla documentazione regolamentare o su altri obblighi legali.

Esecuzione del ripristino e della riparazione

Esecuzione di azioni di ripristino o riparazione sulle risorse. Gli ingegneri forniscono solo consigli.

Attribuzione

Identificazione dell'attore o del gruppo specifico della minaccia responsabile di un incidente.

Le tue responsabilità

  • Rispondi tempestivamente alle richieste di convalida: quando i tecnici ti contattano per convalidare le informazioni, rispondi in modo tempestivo. Se non rispondi, l'indagine potrebbe essere sospesa.

  • Designare un contatto di sicurezza: fornisci e mantieni aggiornato un contatto di sicurezza che riceva notifiche durante le indagini attive.

  • Abilita la registrazione: abilita AWS CloudTrail Amazon VPC Flow Logs e altre registrazioni pertinenti. La registrazione completa riduce le tempistiche delle indagini.

  • Esamina e implementa i consigli: dopo aver ricevuto i consigli di contenimento e correzione, implementali per risolvere l'evento e prevenirne il ripetersi.

Ottenere assistenza

Se hai una richiesta che non rientra nell'ambito di AWS Security Incident Response, consulta le seguenti risorse.

Hai bisogno

Risorsa

Valutazioni del livello di sicurezza

AWS Professional Services

Conformità e audit

AWS Audit Manager, AWS Artifact

Linee guida generali sulla sicurezza

AWS Security Hub CSPM, AWS Trusted Advisor

Protezione dagli attacchi DDoS

AWS Shield

AWS spiegazioni degli eventi sul lato del servizio

Supporto AWS

Regioni supportate

AWS Security Incident Response supporta le seguenti configurazioni di lingua e regione:

  • Lingua: AWS Security Incident Response fornisce un supporto dedicato in inglese. Il supporto per la lingua giapponese è limitato all'orario lavorativo dell'ora solare del Giappone e prevede restrizioni specifiche:

    Nota

    L'assistenza in lingua giapponese viene fornita con la massima diligenza possibile durante l'orario lavorativo ( Monday-Friday09:00-17:00, esclusi i giorni festivi)

  • Regioni AWS Supportato:

    AWS Security Incident Response è disponibile in un sottoinsieme di. Regioni AWS In queste regioni supportate, puoi creare un'iscrizione, creare e visualizzare casi e accedere alla dashboard.

    • Stati Uniti orientali (Ohio)

    • Stati Uniti occidentali (Oregon)

    • Stati Uniti orientali (Virginia)

    • Europa (Francoforte)

    • Europa (Irlanda)

    • Europa (Londra)

    • Europa (Milano)

    • Europa (Parigi)

    • Europa (Spagna)

    • Europa (Stoccolma)

    • Europa (Zurigo)

    • Asia Pacifico (Hong Kong)

    • Asia Pacific (Hyderabad)

    • Asia Pacifico (Giacarta)

    • Asia Pacifico (Melbourne)

    • Asia Pacifico (Mumbai)

    • Asia Pacifico (Seoul)

    • Asia Pacifico (Singapore)

    • Asia Pacifico (Sydney)

    • Asia Pacifico (Tokyo)

    • Canada (Centrale)

    • Medio Oriente (Bahrein)

    • Medio Oriente (Emirati Arabi Uniti)

    • Sud America (San Paolo)

    • Africa (Città del Capo)

    Quando abiliti la funzionalità di monitoraggio e indagine, AWS Security Incident Response monitora i GuardDuty risultati di Amazon relativi a tutte le pubblicità Regioni AWS attive. Come best practice di sicurezza, AWS consiglia di abilitare tutti GuardDuty i supporti Regioni AWS. Questa configurazione consente di GuardDuty generare informazioni su attività non autorizzate o insolite, anche Regioni AWS quando non si distribuiscono attivamente le risorse. In questo modo, migliorate il vostro livello di sicurezza generale e mantenete una copertura completa di rilevamento delle minacce in tutto l'ambiente. AWS

    Nota

    Amazon GuardDuty riporta i risultati per le regioni configurate. Se non abiliti il servizio in uno specifico Regione AWS, gli avvisi non sono disponibili.