O que é o AWS Security Incident Response?
O AWS Security Incident Response é um serviço de segurança gerenciado que monitora ameaças em seu ambiente da AWS, faz a triagem das descobertas de segurança em seu nome e interage com você somente quando uma ação é necessária. Quando ocorre um incidente de segurança genuíno, a equipe de engenharia de resposta a incidentes de segurança investiga, ajuda a conter a ameaça e fornece orientação para a recuperação.
O AWS Security Incident Response abrange todo o ciclo de vida do incidente: detecção, triagem, investigação, contenção e orientação de recuperação. O serviço está em conformidade com o Guia de Tratamento de Incidentes de Segurança Informática NIST 800-61, oferecendo uma abordagem consistente para o gerenciamento de eventos de segurança, baseada nas práticas recomendadas do setor. Ele funciona junto com outros serviços da AWS de detecção e resposta e se integra às suas ferramentas existentes por meio do Amazon EventBridge.
Tópicos
Como funciona
O AWS Security Incident Response não gera descobertas de segurança. Ele ingere descobertas de fontes de detecção que você já tem (Amazon GuardDuty, ferramentas de terceiros integradas por meio do AWS Security Hub CSPM) e faz a triagem delas em seu nome.
O serviço ingere todas as descobertas de fontes configuradas, mas não faz a triagem de todas da mesma forma. Um sistema automatizado avalia se cada descoberta representa uma ameaça genuína à segurança e contém contexto suficiente para investigação. As descobertas aprovadas nessa avaliação passam por um processo de triagem em vários estágios que combina automação, inteligência de ameaças e experiência humana.
O AWS Security Incident Response apenas faz a triagem dos resultados da detecção de ameaças. As descobertas relacionadas à postura de segurança ou à conformidade (como alertas de configuração incorreta ou violações de padrões de referência) não são classificadas, pois descrevem um estado do seu ambiente, e não uma ameaça ativa que exija investigação.
Triagem e desduplicação
A triagem e a desduplicação estão no centro do serviço. O AWS Security Incident Response analisa descobertas, correlaciona sinais relacionados e elimina duplicatas para que sua equipe não precise fazer isso.
O serviço escala para você somente quando seu envolvimento é necessário. Em todos os clientes, menos de 1% das descobertas ingeridas resultam em uma escalada voltada para o cliente. Quando o serviço escala, isso significa que a descoberta requer sua atenção. Não há opção de silenciar ou suprimir essas notificações porque cada uma representa uma preocupação validada que requer ação.
O processo de triagem é dinâmico. Uma descoberta avaliada como comportamento esperado hoje pode ser reavaliada de forma diferente amanhã se o contexto mudar. Isso é fundamentalmente diferente de uma regra de supressão estática. O AWS Security Incident Response prefere a triagem à supressão porque preserva a capacidade de detectar ameaças em evolução.
Acesso ao log
O Serviço de Resposta a Incidentes de Segurança acessa os logs do ambiente de gerenciamento apenas durante uma investigação em andamento, para fins dessa investigação. Os dados de log não são fornecidos aos clientes. Somente resumos e conclusões são compartilhados por meio de notas de caso.
Regras de supressão
Em casos raros, quando você e a equipe de Engenharia do Serviço de Resposta a Incidentes de Segurança concordarem que um tipo específico de alerta não precisa mais ser monitorado, uma regra de supressão é implementada. Os alertas suprimidos não serão ingeridos nem monitorados no futuro. É possível visualizar as regras de supressão no console do GuardDuty ou do Security Hub CSPM, e o Serviço de Resposta a Incidentes de Segurança notifica sua equipe de resposta a incidentes quando as regras são criadas ou modificadas. As alterações são revertidas mediante solicitação.
As regras de supressão são usadas com moderação porque as descobertas suprimidas são permanentemente excluídas do monitoramento, enquanto as descobertas triadas permanecem sob avaliação dinâmica. Os engenheiros do Serviço de Resposta a Incidentes de Segurança sempre conversam com você sobre isso antes de implementar uma regra.
Investigação automatizada e humana
Quando a triagem automatizada não consegue determinar se a atividade é esperada, o engajamento da equipe de Engenharia do AWS Security Incident Response ocorre. Trata-se de uma equipe global de profissionais de segurança, disponível 24 horas por dia, com especialização na AWS e em respostas a incidentes de segurança.
Durante uma investigação, os engenheiros analisam metadados de serviço e inteligência de ameaças, examinam os insights obtidos a partir de descobertas anteriores em seu ambiente e aplicam seus conhecimentos especializados em resposta a incidentes. Como parte de uma investigação de segurança, o Serviço de Resposta a Incidentes de Segurança também pode coletar dados de investigação de instâncias do Amazon Elastic Compute Cloud por meio do EC2 Triage (quando habilitado), sem a necessidade de acesso direto à instância.
Melhoria contínua
O AWS Security Incident Response incorpora comentários e lições aprendidas em engajamentos anteriores para aprimorar as capacidades de detecção, os processos de investigação e a precisão da triagem. À medida que a equipe investiga incidentes em todos os clientes, ela desenvolve inteligência gerada pelos respondentes: indicadores de comprometimento (IoCs), táticas, técnicas e procedimentos (TTPs) e padrões associados observados durante as investigações. Essa inteligência retroalimenta o processo de triagem, melhorando a capacidade de detectar e responder às ameaças em evolução ao longo do tempo.
A eficácia do serviço melhora com sua colaboração. Ao se engajar ativamente e fornecer respostas oportunas durante as investigações, você ajuda a equipe a entender seu ambiente e os comportamentos esperados, reduzir as detecções de falsos positivos e garantir uma resposta rápida a incidentes genuínos.
Casos proativos e reativos
O AWS Security Incident Response oferece dois tipos de casos:
Casos proativos: criados automaticamente quando o processo de triagem identifica uma ameaça genuína que requer seu envolvimento. Esses casos têm o prefixo “[Caso proativo]” no título. Nenhuma configuração manual é necessária além de habilitar as fontes de detecção. Quando um caso proativo é criado, todas as partes interessadas configuradas são notificadas automaticamente.
Casos reativos: casos que você cria quando precisa de ajuda. Existem dois subtipos:
Com suporte da AWS: escalado diretamente para a equipe de Engenharia do Serviço de Resposta a Incidentes de Segurança para investigação e orientação. Esses casos têm um SLO de 15 minutos para o engajamento inicial. Não há limite para o número de casos reativos que você pode abrir.
Autogerenciado: mantido internamente em sua organização para rastreamento e documentação. Você pode encaminhar um caso autogerenciado para a Equipe de Serviço de Resposta a Incidentes de Segurança a qualquer momento.
Disponibilidade 24 horas por dia, 7 dias por semana: os engenheiros respondem a casos proativos e reativos. Casos reativos com suporte pela AWS têm um SLO de resposta inicial de 15 minutos.
Ambos os tipos de caso utilizam os mesmos campos de dados e o mesmo portal de gerenciamento de casos.
Contenção
Quando previamente autorizados, os engenheiros do Serviço de Resposta a Incidentes de Segurança executam ações de contenção em seu nome durante incidentes ativos. As ações de contenção compatíveis incluem runbooks para buckets comprometidos do Amazon S3, instâncias do Amazon EC2 e entidades principais do IAM.
Caso não haja uma autorização prévia para contenção, os engenheiros fornecem orientações manuais durante as investigações. Para obter mais informações, consulte Ações de contenção.
Observadores e compartilhamento de casos
Você pode conceder visibilidade do caso a partes externas usando observadores ou políticas do IAM. Essas opções permitem que você inclua parceiros, equipes de risco e conformidade, consultores jurídicos ou especialistas no assunto em suas investigações.
Os observadores recebem notificações para todas as atualizações de um caso específico. Cada caso inclui uma política de IAM pré-preenchida com escopo restrito a esse caso, garantindo o acesso com privilégio mínimo para participantes de terceiros.
Comunicação e gerenciamento de casos
Todos os casos são gerenciados por meio da sua conta de associado, que centraliza a comunicação de todas as contas da organização em um único local. A comunicação durante uma investigação pode incluir o reconhecimento de um incidente de segurança, o estabelecimento de uma ponte de comunicação, a análise de evidências, solicitações de confirmação de atividades esperadas e o compartilhamento dos resultados da investigação. As videochamadas estão disponíveis durante eventos de segurança em andamento.
Somente você pode encerrar um caso. O AWS Security Incident Response pode definir um caso com o status “Pronto para encerramento”, mas o encerramento definitivo é sempre uma ação sua.
Contas monitoradas
Somente as contas cadastradas na sua assinatura são monitoradas e investigadas. Você escolhe a cobertura no nível da organização da AWS ou da UO durante a habilitação. Contas fora do escopo configurado não são monitoradas. Para obter mais informações, consulte a Etapa 1: Habilitar o AWS Security Incident Response.
Integrações
O AWS Security Incident Response integra-se aos seus fluxos de trabalho existentes por meio do Amazon EventBridge. Cada evento do ciclo de vida do caso é publicado no EventBridge, permitindo que você crie automações que se conectam a qualquer ferramenta ou processo que você usa.
Os padrões de integração documentados estão disponíveis para:
Jira
Slack
ServiceNow
Você também pode criar integrações personalizadas para qualquer outra ferramenta usando os eventos do EventBridge. Para obter mais informações, consulte Integração com o EventBridge.
APIs e autoatendimento
O AWS Security Incident Response fornece APIs que permitem integrar o serviço em seus próprios fluxos de trabalho, recuperar informações de casos de forma programática e criar soluções de segurança personalizadas com base no serviço. Para obter mais informações, consulte a Referência da API do AWS Security Incident Response.
Relatórios mensais
O AWS Security Incident Response fornece relatórios mensais resumindo as atividades em suas contas. Esses relatórios fornecem visibilidade das descobertas ingeridas, dos resultados da triagem e dos casos criados. Para obter mais informações, consulte Relatórios mensais.
Preparação
Durante a integração, você configura sua equipe de Resposta a Incidentes com pessoas ou grupos designados que recebem notificações quando os casos são criados. Políticas de permissão definem o acesso que os membros da equipe têm em um caso. Configurar isso com antecedência garante uma resposta rápida quando ocorre um incidente.
Limites de serviço
O AWS Security Incident Response não é um serviço de detecção. Ele não gera descobertas nem substitui o GuardDuty, o Security Hub CSPM ou ferramentas de detecção de terceiros. Ele ingere e faz a triagem do que esses serviços produzem. Não é um agregador de alertas: ao contrário dos serviços que transmitem todos os alertas para você, ele absorve a grande maioria das descobertas e só escala as que exigem sua ação. Ele não faz a triagem das descobertas da postura de segurança: as descobertas de conformidade e configuração são informativas por natureza e não exigem investigação de ameaças.
As seguintes atividades também não são cobertas:
Atividade |
Descrição |
|---|---|
Orientação geral de segurança |
Avaliações proativas de segurança, análises de arquitetura, testes de penetração e verificação de vulnerabilidades. |
Busca por ameaças |
Pesquisa proativa de ameaças que não geraram uma descoberta de detecção. |
Análise forense de disco ou endpoint |
Imagem de disco completo, análise de memória ou análise forense de endpoints. Os engenheiros realizam apenas investigações baseadas em logs. |
Relatórios personalizados |
Relatórios fora do formato padrão de notas de caso. |
Orientação legal e regulatória |
Orientação sobre notificação de violação, registros regulatórios ou outras obrigações legais. |
Execução de recuperação e remediação |
Executando ações de recuperação ou remediação em seus recursos. Os engenheiros fornecem apenas recomendações. |
Atribuição |
Identificar o agente ou grupo de ameaça específico por trás de um incidente. |
Suas responsabilidades
Responda prontamente às solicitações de validação: quando os engenheiros entrarem em contato com você para validar as informações, responda em tempo hábil. Se você não responder, a investigação poderá ser suspensa.
Designe um contato de segurança: forneça e mantenha um contato de segurança atualizado que receba notificações durante investigações ativas.
Habilitar o registro em log: habilite o AWS CloudTrail, Logs de fluxo da Amazon VPC e outros registros em log relevantes. O registro abrangente reduz os prazos de investigação.
Revise e implemente recomendações: depois de receber recomendações de contenção e remediação, implemente-as para resolver o evento e evitar a recorrência.
Obter assistência
Se você tiver uma solicitação fora do escopo do AWS Security Incident Response, consulte os recursos a seguir.
Necessidade |
Recurso |
|---|---|
Avaliações de postura de segurança |
|
Conformidade e auditoria |
|
Orientação geral de segurança |
|
Proteção contra DDoS |
|
Explicações sobre eventos do lado do serviço da AWS |
Regiões com suporte
AWS Security Incident ResponseA fornece suporte para as seguintes configurações de idioma e de região:
Idioma: a AWS Security Incident Response oferece suporte dedicado em inglês. O suporte em japonês é limitado ao horário comercial do Japão (correspondente ao horário padrão do Japão) e conta com restrições específicas:
nota
O suporte em japonês é fornecido em caráter de melhor esforço durante o horário comercial (que compreende das 9h às 17h, de segunda a sexta-feira, exceto feriados).
Compatível Regiões da AWS:
AWS Security Incident Response A está disponível em um subconjunto de Regiões da AWS. Nessas regiões com suporte, você pode criar uma associação, abrir e visualizar casos, além de acessar o painel.
Leste dos EUA (Ohio)
Oeste dos EUA (Oregon)
Leste dos EUA (Virgínia)
Europa (Frankfurt)
Europa (Irlanda)
Europa (Londres)
Europa (Milão)
Europa (Paris)
Europa (Espanha)
Europa (Estocolmo)
Europa (Zurique)
Ásia-Pacífico (Hong Kong)
Ásia-Pacífico (Hyderabad)
Ásia-Pacífico (Jacarta)
Ásia-Pacífico (Melbourne)
Ásia-Pacífico (Mumbai)
Ásia-Pacífico (Seul)
Ásia-Pacífico (Singapura)
Ásia-Pacífico (Sydney)
Ásia-Pacífico (Tóquio)
Canadá (Central)
Oriente Médio (Bahrein)
Oriente Médio (Emirados Árabes Unidos)
América do Sul (São Paulo)
África (Cidade do Cabo)
Quando você habilita o recurso de monitoramento e investigação, a AWS Security Incident Response passa a monitorar as descobertas do Amazon GuardDuty em todas as Regiões da AWS comerciais e ativas. Como uma prática recomendada de segurança, a AWS recomenda habilitar o GuardDuty em todas as Regiões da AWS com suporte. Essa configuração permite que o GuardDuty realize a geração de descobertas relacionadas a atividades suspeitas ou não autorizadas, mesmo em Regiões da AWS nas quais você não conta com recursos implantados ativamente. Ao fazer isso, você fortalece sua postura geral de segurança e mantém uma cobertura abrangente de detecção de ameaças em todo o seu ambiente da AWS.
nota
O Amazon GuardDuty gera descobertas para as regiões configuradas. Se você não habilitar o serviço em um Região da AWS específico, os alertas não estarão disponíveis.