View a markdown version of this page

驗證您的 AWS 安全事件應變 組態 - AWS 安全事件應變 使用者指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

驗證您的 AWS 安全事件應變 組態

完成加入後,您可以驗證註冊、偵測來源、 AWS Identity and Access Management (IAM) 許可、遏制和通知在實際安全事件發生之前已正確設定。本節提供使用 AWS Management Console 和 CLI AWS 的step-by-step驗證程序。

在您驗證之前

驗證安全事件回應組態的先決條件

若要完成這些驗證步驟,請確定您有下列項目:

  • 主控台或 AWS Command Line Interface (AWS CLI) 存取您的委派管理員帳戶 (您在加入期間指定的帳戶)

  • 您啟用訂閱 AWS 區域 的 。

  • 您的成員資格 ID (如果使用 驗證 AWS CLI)

確認日誌就緒狀態

AWS 安全事件應變 不會代表您啟用日誌來源。在調查期間,工程師依賴已存在於您環境中的日誌。在驗證您的設定之前,請確認已在所有涵蓋的帳戶和 中啟用下列日誌 AWS 區域。如果沒有這些日誌,安全事件回應工程師在調查期間的可見性有限。在繼續之前啟用它們。

  • AWS CloudTrail:管理事件追蹤 (必要)

  • Amazon VPC 流程日誌 (建議)

  • 敏感儲存貯體的 Amazon S3 伺服器存取記錄 (建議)

  • Amazon Route 53 Resolver DNS 查詢記錄 (建議)

確認已啟用 GuardDuty

使用下列命令來驗證 Amazon GuardDuty 在您的帳戶中是否處於作用中狀態:

aws guardduty list-detectors

非空白回應會確認目前已啟用 GuardDuty AWS 區域。針對每個作用中區域重複此步驟,或透過 GuardDuty 委派管理員帳戶在整個組織中進行驗證。

注意

AWS 安全事件應變 成本不包含 GuardDuty 用量成本。如需詳細資訊,請參閱 GuardDuty 定價頁面

步驟 1:驗證註冊和成員資格

使用 AWS 安全事件應變 主控台

  1. 登入委派管理員帳戶。

  2. 開啟 AWS 安全事件應變 主控台

  3. 確認您的成員資格狀態顯示作用中。狀態為待定表示加入未完成。

  4. 帳戶範圍內,確認已列出您要涵蓋OUs。涵蓋範圍是在組織單位 (OU) 層級選取,而不是在個別帳戶層級選取。已涵蓋所選 OU 中的所有帳戶 (包括子 OUs)。

  5. 確認列出的區域符合您工作負載執行的位置。區域選擇會在註冊時鎖定,且在設定後無法變更。

使用 AWS CLI

從您的委派管理員帳戶執行下列命令:

aws security-ir list-memberships

上述命令會傳回您的成員資格 ID 和狀態。

若要取得完整的成員資格詳細資訊,包括您的事件回應團隊組態,請執行下列命令:

aws security-ir get-membership --membership-id membership-id

使用命令輸出來驗證下列資訊。

  • 成員資格狀態為 Active

  • 列出的事件回應團隊成員符合您的目標利益相關者

  • 至少已設定兩個事件回應團隊成員 (必要)

驗證委派管理員

若要確認正確的帳戶已註冊為安全事件回應的委派管理員,請執行下列命令:

aws organizations list-delegated-administrators \ --service-principal security-ir.amazonaws.com
注意

最佳實務:使用您為其他 AWS 安全服務 (例如 AWS Security Hub CSPM 和 GuardDuty) 設定的相同委派管理員帳戶。AWS 安全參考架構建議使用 安全工具帳戶。

步驟 2:驗證偵測來源和分類

AWS 安全事件應變 透過 Security Hub CSPM 監控來自 GuardDuty 和第三方工具的安全調查結果。服務會使用服務連結角色,在加入期間透過部署至您帳戶的 Amazon EventBridge 規則擷取問題清單。

驗證 Triage 服務連結角色

AWSServiceRoleForSecurityIncidentResponse_Triage 服務連結角色必須存在於您的管理帳戶和所有範圍內的成員帳戶中。

若要驗證,請在 管理和範圍內成員帳戶中執行下列命令:

aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse_Triage

成功的回應會確認角色存在。如果您收到NoSuchEntity錯誤,請執行下列其中一項操作:

  • 如果您使用 主控台加入:應該會自動建立角色。聯絡 AWS 支援。

  • 如果您使用 API 或 加入 AWS CLI:請參閱使用 API/CLI 啟用安全事件回應,以取得手動建立角色的指示。

驗證主要服務連結角色

AWSServiceRoleForSecurityIncidentResponse 角色也應該存在於您的委派管理員帳戶中。若要驗證角色是否存在,請執行下列命令:

aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse

驗證主動回應和 EventBridge 規則

在 AWS 安全事件應變 主控台中,確認主動回應顯示為已啟用。啟用時,服務會執行下列動作:

  • 透過 EventBridge 規則從 GuardDuty 和 Security Hub CSPM 擷取調查結果

  • 使用客戶特定內容 (已知 IPs、預期的 IAM 實體) 自動分類問題清單

  • 在確認安全問題時建立主動調查案例

  • 封存判斷為良性的 GuardDuty 調查結果 (可在封存調查結果下的 GuardDuty 主控台中檢視)

確認 EventBridge 規則已部署在成員帳戶中

若要確認 EventBridge 規則已部署在成員帳戶中,請完成下列步驟。

  1. 在涵蓋的成員帳戶中開啟 Amazon EventBridge 主控台。

  2. 選擇 Rules (規則)

  3. 確認名稱SecurityIncidentResponse中具有 的規則存在且已啟用

如果缺少規則,請從安全事件回應主控台或聯絡人重新執行主動回應設定 AWS 支援。

驗證第三方整合 (如適用)

如果您使用第三方偵測工具 (例如 CrowdStrike Falcon、Trend Micro Cloud One 或 Fortinet Meshwork FortiCNAPP),請確認其調查結果正在流經 Security Hub CSPM:

  1. 開啟 AWS Security Hub CSPM 主控台

  2. 前往 整合

  3. 確認您的第三方供應商整合顯示為接受問題清單

注意

您不需要啟用 Security Hub CSPM 標準或控制項。只有廠商整合才需要安全事件回應才能擷取第三方問題清單。

步驟 3:驗證自動調查結果管道

此步驟會確認 EventBridge 管道處於作用中狀態,且問題清單正在達到自動分類。

關於 GuardDuty 範例調查結果

GuardDuty 的內建產生範例問題清單功能會產生標記為範例的問題清單。自動化分類會篩選範例調查結果以防止雜訊;它們不會流經完整的分類管道,也無法用來驗證您的安全事件回應組態。請勿將它們用於此步驟。

使用 GuardDuty 測試網域驗證

GuardDuty 文件提供測試網域 (guarddutyc2activityb.com),可產生真實問題清單,而無需實際的安全事件。從涵蓋帳戶中的 Amazon EC2 執行個體查詢此網域會產生安全事件回應擷取和處理的問題清單。

若要產生測試問題清單:

  1. 使用 Systems Manager Session Manager 或 SSH 連線到涵蓋帳戶中的 Amazon EC2 執行個體。

  2. 執行以下命令:

    dig guarddutyc2activityb.com
  3. 開啟 GuardDuty 主控台,然後選擇問題清單。問題清單會在大約 5 分鐘內顯示。

預期事項:

  • 自動化分類會處理問題清單,並判斷問題清單不代表真正的安全事件。

  • 調查結果會封存在 GuardDuty 中。若要檢視,請從狀態篩選條件中選取已封存

  • 如果您使用 Security Hub CSPM,則調查結果的工作流程狀態會變更為 SUPPRESSED

  • 未建立主動案例:這是正確的行為。只有當自動分類識別需要人工調查的活動時,才會開啟案例。

注意

如果測試調查結果未在 15 分鐘內出現在 GuardDuty 封存清單中,請參閱 疑難排解。如果沒有可用的 Amazon EC2 執行個體,請繼續步驟 4,並在環境就緒時返回此測試。

步驟 4:驗證通知和事件回應團隊

驗證您的事件回應團隊

在安全事件回應主控台中,檢閱您設定的事件回應團隊成員。建立案例時,每個成員都會立即收到電子郵件通知。

或者,執行下列命令以使用 驗證 AWS CLI:

aws security-ir get-membership --membership-id membership-id

確認:

  • 列出所有預期的利益相關者

  • 電子郵件地址正確

  • 已適當設定每個成員的通訊偏好設定 (預設會啟用所有通訊選項 - 如果成員未收到通知,請確認其偏好設定尚未清除)

了解案例監看器

案例監看員是有權檢視特定案例的利益相關者。金鑰詳細資訊:

  • 監看器是每個案例,而不是每個帳戶。將監看器新增至一個案例並不會授予他們存取任何其他案例的權限。您必須將監看器明確新增至您希望它們具有可見性的每個案例。

  • 監看程式具有僅限檢視的存取權。他們可以檢視案例詳細資訊並接收案例更新的通知,但無法對資源執行遏制或修復動作。

  • 每個個別案例最多可新增 30 個利益相關者

  • 每個案例都包含一個預先範圍的 IAM 政策,僅授予該特定案例的存取權,以維護最低權限的存取權。

此每個案例範圍在授予外部各方存取權時尤其重要,例如受管偵測和回應 (MDR) 合作夥伴或第三方調查團隊,他們應該只看到他們涉及的特定案例。

使用測試案例驗證通知交付

驗證end-to-end通知流程最有效的方法是建立被動 (自我管理) 測試案例:

  1. 在安全事件回應主控台中,建立新的自我管理案例

  2. 在案例標題和描述中,明確指出:「這是組態驗證測試,沒有真正的安全事件。」

  3. 確認所有設定的事件回應團隊成員都收到電子郵件通知。

  4. 在確認收到通知後關閉案例。

重要

如果您請求 AWS支援的參與,建立測試案例可能會觸發來自安全事件回應工程師的回應。將您的案例明確標記為測試,以避免不必要的呈報。使用此步驟一次來確認頻道是否正常運作,然後立即關閉案例。

案例通知的預期內容

建立案例時 (由 服務或由您的團隊主動回應),所有設定的事件回應團隊成員都會收到包含案例詳細資訊的電子郵件通知。

驗證 EventBridge 整合 (如果已設定)

如果您設定 EventBridge 將案例事件路由到第三方平台 (例如 ServiceNow、Jira、Slack 或 PagerDuty),請確認您的測試案例觸發這些系統中的預期通知。

步驟 5:確認遏制就緒狀態 (選用)

注意

限制是選用的,預設不會啟用。只有在您選擇啟用遏制時,才需要本節所述的遏制基礎設施;安全事件回應不需要監控您的環境、調查問題清單或開啟案例。

如果您尚未啟用遏制

此處沒有要驗證的內容。安全事件回應會在安全事件期間提供指引和調查,但除非您明確授權,否則 不會採取自動遏制動作。

如果您已啟用遏制

在主控台中檢查遏制狀態。確認遏制動作是否顯示為已授權。支援的遏制動作包括適用於下列項目的 Runbook:

  • 受影響的 Amazon S3 儲存貯體

  • 受影響的 Amazon EC2 執行個體

  • 受影響的 IAM 主體

確認已部署 CloudFormation StackSet。限制需要涵蓋帳戶中的 IAM 角色 (AWSSecurityIncidentResponseContainmentAWSSecurityIncidentResponseContainmentExecution):

  1. 您的管理帳戶中的 Open AWS CloudFormation。

  2. 選擇 StackSets

  3. 確認安全事件回應遏制 StackSet SUCCEEDED會顯示在所有目標帳戶中。

如果未部署 StackSet,主控台中的遏制授權不會導致採取實際的遏制動作。

確認您的遏制偏好設定。安全事件回應支援三個遏制層級:

  • 需要核准 (預設):如果沒有明確case-by-case授權,則不會採取遏制動作。

  • 包含已確認:主動遏制確認為受影響的資源。

  • 包含可疑:主動遏制具有高影響可能性的資源。

若要提交或更新您的偏好設定,請使用 AWS 支援 案例類型技術:安全事件回應服務/其他來建立案例。

如果您想要 EC2 Triage:使用 EC2 Triage CloudFormation 範本部署限制。 CloudFormation 這可讓安全事件回應工程師使用 從 Amazon EC2 執行個體收集調查資料 AWS Systems Manager。

步驟 6:確認進行中的操作

完成初始驗證後,請使用這些指標來確認安全事件回應持續如預期般運作。

沒有案例是正常的

安全事件回應只會在自動分類識別需要人工調查的活動時建立主動案例。當分類判斷問題清單為良性時,它會封存問題清單,而不建立案例或聯絡您的團隊。沒有開啟案例和封存 GuardDuty 調查結果一致流程的部署會如預期般運作。

如果您在環境作用中幾天後沒有看到任何案例,也沒有封存的問題清單,則管道可能無法連線;請驗證步驟 2 和 3。

注意

5 天內沒有客戶回應的主動案例會自動關閉。

將問題清單和隱藏規則封存為運作狀態訊號

當安全事件回應隨著時間處理問題清單時,它會建立兩個可觀測的成品:

  • 封存的問題清單:自動分類確定為良性的問題清單。這些會隨著時間累積,並顯示在 GuardDuty 主控台的調查結果下,然後選取已封存

  • GuardDuty 禁止規則:對於在您的環境中確認為預期活動的調查結果類型,安全事件回應會部署具名禁止規則 (字首為 SIRTriage-)。這些是自動化分類正在積極運作的最清晰持續訊號。在隱藏規則下的 GuardDuty 主控台中檢視它們。

建立禁止規則時,您的事件回應團隊會收到通知。如果規則建立錯誤,請聯絡 AWS 支援 請求轉返。封存的問題清單會在 GuardDuty 中保留 90 天。

每月活動報告

安全事件回應會傳送每月活動報告給您的事件回應團隊,摘要處理的問題清單、分類結果和任何開啟的案例。如果您的團隊在您第一個完整日曆月的操作後仍未收到報告,請確認事件回應團隊成員已啟用通訊。對於與每月報告相關的任何其他問題,請聯絡您的客戶團隊或開立案例類型的支援案例:技術:安全事件回應服務/其他,並包含以下資訊:

  • 您的組織名稱

  • 您預期的報告月份/年份 (例如,「2026 年 5 月」)

  • 您的安全事件回應成員 ID,如果知道的話

  • 您的安全事件回應成員資格涵蓋的帳戶 IDs

安全事件回應工程師的預期事項

當您建立 AWS支援的案例或 服務主動建立案例時,安全事件回應工程師會在 15 分鐘內確認新案例。此 15 分鐘確認 SLO 適用於 AWS所有支援的案例類型,包括作用中的安全事件和調查。初始確認確認您的案例正在審核中;完整的評估時間表可能會根據案例嚴重性和複雜性而有所不同。

對於主動案例 (在分類服務識別已確認的安全問題時自動建立),服務會在自動分類確認問題後建立案例,並在案例開啟時通知您的事件回應團隊。

驗證檢查清單

使用此檢查清單確認您的組態已完成:

  • 日誌來源已啟用:CloudTrail 管理事件 (必要)、Amazon VPC 流程日誌、Amazon S3 存取記錄、DNS 查詢記錄 (建議)

  • GuardDuty 已在所有帳戶和作用中區域中啟用

  • 安全事件回應主控台中的成員狀態為作用中

  • 區域正確 (在註冊時鎖定)

  • 委派的管理員帳戶正確 (建議使用安全工具帳戶)

  • 帳戶範圍涵蓋預期的 OUs

  • AWSServiceRoleForSecurityIncidentResponse_Triage 存在於管理帳戶中

  • AWSServiceRoleForSecurityIncidentResponse_Triage 存在於範圍內成員帳戶中

  • AWSServiceRoleForSecurityIncidentResponse 存在於委派管理員帳戶中

  • 第三方整合 (如適用) 在 Security Hub CSPM 中顯示為接受調查結果

  • 名稱SecurityIncidentResponse中具有 的 EventBridge 規則存在,並在成員帳戶中啟用

  • 事件回應團隊成員已設定正確的聯絡資訊並啟用通訊

  • 所有團隊成員建立的測試案例和收到的電子郵件通知

  • 在 15 分鐘內封存的測試網域問題清單 (guarddutyc2activityb.com)

  • 成功部署抑制 StackSet (如果啟用抑制)

  • 提交遏制偏好設定 (如果啟用遏制)

  • EventBridge 整合 (如果已設定) 正在將事件交付至第三方平台

  • 第一週操作後,GuardDuty 中可見的封存問題清單

帳單驗證

企業支援和統一營運客戶:安全事件回應包含在支援計畫中,無需額外費用。您不會在 AWS Cost Explorer 或 AWS 成本和用量報告中看到安全事件回應費用。

所有其他客戶:定價是根據擷取的安全性調查結果數量。每月前 10,000 個調查結果是免費的。如需詳細資訊,請參閱 AWS 安全事件應變 定價

疑難排解

徵狀 可能原因 Resolution
成員資格狀態為待定 加入未完成 完成所有設定步驟。請參閱入門
list-memberships 傳回空白 CLI 區域與訂閱區域不相符 指定您啟用的區域: --region region
在管理帳戶中找不到分類 SLR 透過 API/CLI 加入而不建立 手動建立: aws iam create-service-linked-role --aws-service-name "triage.security-ir.amazonaws.com"
涵蓋範圍中缺少成員帳戶 SLR 未部署到成員帳戶 從安全事件回應主控台重新執行主動回應設定
帳戶中不存在 EventBridge 規則 主動回應設定未完成 在 CloudFormation 中重新執行設定或檢查 StackSet 失敗
未處理的 GuardDuty 範例調查結果 依自動分類篩選範例問題清單 (預期) 檢查 GuardDuty 中的封存問題清單
測試網域問題清單未在 15 分鐘後封存 EventBridge 規則遺失或停用;GuardDuty 未啟用 驗證步驟 2 和 3
延長期間後沒有案例 依分類封存的所有問題清單 (預期),或未連線的管道 檢查 GuardDuty 中的封存問題清單。如果不存在,請驗證 EventBridge 規則和主動回應。
沒有要分類的 GuardDuty 調查結果 GuardDuty 未啟用或未產生問題清單 確認已啟用 GuardDuty: aws guardduty list-detectors
服務未處理問題清單 自動化分類判斷偵測到的活動是預期的 檢閱 GuardDuty Archived 調查結果和 Security Hub CSPM SUPPRESSED調查結果
團隊成員未收到通知 電子郵件、停用通訊或垃圾郵件中的電子郵件不正確 驗證電子郵件地址和通訊偏好設定;檢查垃圾郵件資料夾
未執行的遏制動作 StackSet 未部署或未提交偏好設定 在 CloudFormation 中驗證 StackSet 狀態,並確認透過 提交的偏好設定 AWS 支援