什么是 AWS 安全事件响应?
AWS 安全事件响应 是一项托管安全服务,可监控您的 AWS 环境中是否存在威胁,代表您对安全调查发现进行分级,并且仅在需要采取措施时才让您介入。当发生真正的安全事件时,安全事件响应工程团队会进行调查,帮助遏制威胁,并提供恢复指导。
AWS 安全事件响应 涵盖整个事件生命周期:检测、分级、调查、遏制和恢复指导。该服务符合 NIST 800-61《计算机安全事件处理指南》,提供了基于行业最佳实践的一致安全事件管理方法。它与其他 AWS 检测和响应服务配合使用,并通过 Amazon EventBridge 与您的现有工具集成。
主题
工作原理
AWS 安全事件响应 不会生成安全调查发现。它会从您已经拥有的检测来源(Amazon GuardDuty、通过 AWS Security Hub CSPM 集成的第三方工具)中摄取调查发现,并代表您对其进行分级。
该服务会从已配置的来源摄取所有调查发现,但不会对所有调查发现进行同等分级。自动化系统评估每项调查发现是否构成真正的安全威胁,并包含足够的调查背景信息。通过此评估的调查发现将经过多阶段分级流程,该流程结合了自动化、威胁情报和人类专业知识。
AWS 安全事件响应 仅对威胁检测调查发现进行分级。不会对安全态势或合规性调查发现(例如配置错误警报或违反基准测试)进行分级,因为它们描述的是环境的状态,而不是需要调查的活跃威胁。
分级和重复数据删除
分级和重复数据删除是该服务的核心。AWS 安全事件响应 分析调查发现,关联相关信号,并消除重复项,这样您的团队就不必执行此操作。
只有在需要您参与时,服务才会上报给您。在所有客户中,只有不到 1% 的摄取调查发现导致了面向客户的上报。当服务上报时,这意味着该调查发现需要您注意。没有选项可以将这些通知静音或抑制,因为每个通知都代表一个经过验证的需要采取行动的问题。
分级过程是动态的。如果上下文发生变化,今天评估为预期行为的调查发现明天可能会以不同的方式重新评估。这与静态抑制规则截然不同。AWS 安全事件响应 更倾向于分级而非抑制,因为它保留了检测不断演变的威胁的能力。
日志访问
安全事件响应仅在为调查目的进行主动调查期间访问控制面板日志记录。不向客户提供日志数据。只有摘要和结论才通过案例记录共享。
抑制规则
在极少数情况下,当您和安全事件响应工程团队都同意不再需要监控特定类型的警报时,就会部署抑制规则。之后就不会摄取或监控已抑制的警报。您可以在 GuardDuty 或 Security Hub CSPM 控制台中查看抑制规则,当创建或修改规则时,安全事件响应会通知您的事件响应团队。更改将根据要求进行回滚。
之所以谨慎使用抑制规则,是因为被抑制的调查发现被永久排除在监控范围之外,而经过分级的调查发现仍处于动态评估之下。在实施规则之前,安全事件响应工程师总是与您讨论此事。
自动化和人工调查
如果自动分级无法确定该活动是否是预期行为,则 AWS 安全事件响应 工程团队将介入。这是一支可随时为用户提供支持的全球性团队,由拥有 AWS 和安全事件响应专业知识的安全专业人员组成。
在调查期间,工程师分析服务元数据和威胁情报、查看根据您环境中的以往调查发现得出的见解,并运用事件响应专业知识。作为安全调查的一部分,安全事件响应还可以使用 EC2 分级(启用后)从 Amazon Elastic Compute Cloud 实例内部收集调查数据,无需直接访问实例。
持续改进
AWS 安全事件响应 纳入从先前参与中吸取的反馈和经验教训,以提高检测能力、调查流程和分级准确性。当该团队调查所有客户的事件时,它会生成响应者情报:漏洞指标 (IoC)、策略、技术和程序 (TTP) 以及调查期间观察到的相关模式。这种情报反馈到分级流程中,提高了检测和应对随时间推移不断变化的威胁的能力。
通过您的协作,服务的有效性会得到提高。通过在调查期间积极参与并及时做出响应,您可以帮助团队了解您的环境和预期行为,减少误报检测,并确保对真实事件做出快速响应。
主动和被动案例
AWS 安全事件响应 提供了两种类型的案例:
主动案例:在分级流程识别出需要您参与的真实威胁时自动创建。这些案例的标题中带有 "[Proactive case]"(主动案例)前缀。除了启用检测来源之外,无需手动配置。创建主动案例后,会自动通知所有已配置的利益相关者。
被动案例:您在需要帮助时创建的案例。分为两种子类型:
AWS 支持:直接上报给安全事件响应工程团队进行调查并获取指导。这些案例的初始参与 SLO 为 15 分钟。可创建的被动案例数量没有限制。
自我管理:保留在组织内部,用于跟踪和记录。您可以随时将自我管理的案例上报给安全事件响应工程团队。
全天候服务:工程师会对主动和被动案例做出响应。AWS 支持的被动案例的初始响应 SLO 为 15 分钟。
两种案例类型都使用相同的数据字段和案例管理门户。
遏制
预授权后,安全事件响应工程师在活跃事件期间代表您执行遏制操作。支持的遏制操作包括遭盗用的 Amazon S3 存储桶、Amazon EC2 实例和 IAM 主体的运行手册。
如果您尚未预先授权遏制,工程师会在调查期间提供手动指导。有关更多信息,请参阅遏制操作。
观察程序和案例共享
您可以使用观察程序或 IAM 策略向外部各方公开案例信息。这使您可以在调查中包括合作伙伴、风险和合规团队、法律顾问或主题专家。
观察程序会接收特定案例的所有更新的通知。每个案例都包含一个针对该案例预先填充的 IAM 策略,用于维护第三方参与者的最低权限访问。
沟通和案例管理
所有案例均通过您的成员账户管理,将所有组织账户的沟通集中在一处。调查期间的沟通内容可能包括:确认安全事件;建立通话桥梁;分析构件;请求确认预期活动;以及共享调查结果。在活跃的安全事件期间,可以进行视频通话。
只有您才能关闭案例。AWS 安全事件响应 可以将案例设置为“准备关闭”状态,但最终关闭始终由您来执行。
受监控的账户
只有注册了您的成员资格的账户才会受到监控和调查。在启用期间,您可以选择 AWS 组织或 OU 级别的覆盖范围。您配置的范围之外的账户不受监控。有关更多信息,请参阅步骤 1:启用 AWS 安全事件响应。
集成
AWS 安全事件响应 通过 Amazon EventBridge 与您的现有工作流集成。每个案例生命周期事件都会发布到 EventBridge,让您能够构建自动化流程,连接到您使用的任何工具或流程。
已记录的集成模式可用于:
Jira
Slack
ServiceNow
您还可以使用 EventBridge 事件为任何其他工具构建自定义集成。有关更多信息,请参阅 EventBridge 集成。
API 和自助服务
AWS 安全事件响应 提供的 API 允许您将服务集成到自己的工作流中,以编程方式检索案例信息,并在服务之上构建自定义的安全解决方案。有关更多信息,请参阅 AWS 安全事件响应 API 参考。
月度报告
AWS 安全事件响应 提供月度报告,汇总您账户中的活动。这些报告可让您了解摄取的调查发现、分级结果和创建的案例。有关详细信息,请参阅月度报告。
准备工作
在入门培训期间,您可以为事件响应团队配置指定的个人或小组,这些人员或小组在创建案例时会收到通知。权限策略定义了团队成员在案例中拥有的访问权限。事先设置此项可确保在事件发生时快速做出响应。
服务边界
AWS 安全事件响应 不是检测服务,它不会生成调查发现或取代 GuardDuty、Security Hub CSPM 或第三方检测工具。它对这些服务产生的内容进行摄取和分级。它不是警报聚合器——与将所有警报传递给您的服务不同,它吸收了绝大多数调查发现,只会上报需要您采取行动的调查发现。它不对安全态势调查发现进行分级,合规性和配置调查发现本质上仅提供信息,不需要进行威胁调查。
以下活动也不包括在内:
活动 |
说明 |
|---|---|
一般安全指南 |
主动安全评估、架构审查、渗透测试和漏洞扫描。 |
威胁侦测排查 |
主动搜索尚未生成检测调查发现的威胁。 |
取证磁盘或端点分析 |
全盘映像、内存分析或端点取证。工程师仅执行基于日志的调查。 |
自定义报告 |
标准案例说明格式之外的报告。 |
法律和监管指南 |
有关违规通知、监管文件或其他法律义务的指南。 |
恢复和修复执行 |
对您的资源运行恢复或修复操作。工程师仅提供建议。 |
归因 |
确定事件背后的特定威胁行为者或团体。 |
您的责任
立即回应验证请求:当工程师与您联系以验证信息时,请及时做出回应。如果您不回应,调查可能会被搁置。
指定安全联系人:提供并维护一个最新的安全联系人,该联系人在主动调查期间接收通知。
启用日志记录:启用 AWS CloudTrail、Amazon VPC 流日志和其他相关日志记录。全面的日志记录缩短了调查时间。
审查并实施建议:收到遏制和修复建议后,实施这些建议以解决事件并防止再次发生。
获取帮助
如果您的请求超出了 AWS 安全事件响应 的范围,请参阅以下资源。
需求 |
资源 |
|---|---|
安全态势评估 |
|
合规性与审计 |
|
一般安全指南 |
|
DDoS 保护 |
|
AWS 服务端事件说明 |
支持的区域:
AWS 安全事件响应支持以下语言及区域配置:
语言:AWS 安全事件响应提供专业的英语支持。日语支持仅在日本标准时间的工作时间内提供,且存在限制:
注意
日语支持仅限于日本标准时间工作日(周一至周五 09:00-17:00;节假日除外)
支持 AWS 区域:
AWS 安全事件响应在部分 AWS 区域 区域提供服务。在这些支持的区域中,您可以创建会员资格、创建和查看案例以及访问控制面板。
美国东部(俄亥俄州)
美国西部(俄勒冈州)
美国东部(弗吉尼亚)
欧洲地区(法兰克福)
欧洲地区(爱尔兰)
欧洲地区(伦敦)
欧洲地区(米兰)
欧洲地区(巴黎)
欧洲(西班牙)
欧洲地区(斯德哥尔摩)
欧洲(苏黎世)
亚太地区(香港)
亚太地区(海得拉巴)
亚太地区(雅加达)
亚太地区(墨尔本)
亚太地区(孟买)
亚太地区(首尔)
亚太地区(新加坡)
亚太地区(悉尼)
亚太地区(东京)
加拿大(中部)
中东(巴林)
中东(阿联酋):
南美洲(圣保罗)
非洲(开普敦)
在启用监控与调查功能时,AWS 安全事件响应会监控所有活跃的商业 AWS 区域中 Amazon GuardDuty 的调查发现。作为安全最佳实践,AWS 建议在所有支持的 AWS 区域 启用 GuardDuty。即使在未主动部署资源的AWS 区域,该配置也能让 GuardDuty 生成关于未经授权或异常活动的调查发现。如此,您可以全面提升安全防护水平,在整个 AWS 环境中保持完整的威胁检测覆盖范围。
注意
Amazon GuardDuty 会报告已配置区域的调查发现。如果未在特定 AWS 区域 中启用该服务,则无法获取相关警报。