

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 什麼是 AWS 安全事件應變？
<a name="what-is"></a>

 AWS 安全事件應變 是一種受管安全服務，可監控您的 AWS 環境是否有威脅、代表您分類安全問題清單，並只在需要動作時才吸引您。當真正的安全事件發生時，安全事件回應工程團隊會調查、協助遏制威脅，並提供復原指引。

 AWS 安全事件應變 涵蓋完整的事件生命週期：偵測、分類、調查、遏制和復原指引。此服務符合 NIST 800-61 電腦安全事件處理指南，提供以業界最佳實務為基礎的安全事件管理一致方法。它與其他 AWS 偵測和回應服務一起運作，並透過 Amazon EventBridge 與您現有的工具整合。

**Topics**
+ [運作方式](#how-it-works)
+ [分類和重複資料刪除](#triage-and-deduplication)
+ [日誌存取](#log-access)
+ [隱藏規則](#suppression-rules)
+ [自動化和人工調查](#automated-and-human-investigation)
+ [持續改善](#continuous-improvement)
+ [主動和被動案例](#proactive-and-reactive-cases)
+ [遏制](#containment-overview)
+ [監看程式和案例共用](#watchers-and-case-sharing)
+ [通訊和案例管理](#communication-and-case-management)
+ [受監控的帳戶](#monitored-accounts)
+ [整合](#integrations)
+ [APIs和自助服務](#apis-and-self-service)
+ [每月報告](#monthly-reports)
+ [準備](#preparedness)
+ [服務界限](#service-boundaries)
+ [您的責任](#your-responsibilities)
+ [取得協助](#getting-assistance)
+ [支援的區域](#supported-regions-summary)

## 運作方式
<a name="how-it-works"></a>

AWS 安全事件應變 不會產生安全性問題清單。它從您已擁有的偵測來源擷取問題清單 (Amazon GuardDuty，透過 整合的第三方工具 AWS Security Hub CSPM)，並代表您對其進行分類。

服務會從設定的來源擷取所有調查結果，但不會將它們平均分類。自動化系統會評估每個調查結果是否代表真正的安全威脅，並包含足夠的內容以供調查。通過此評估的調查結果會繼續進行多階段分類程序，結合自動化、威脅情報和人類專業知識。

AWS 安全事件應變 只會分類威脅偵測問題清單。安全狀態或合規調查結果 （例如設定錯誤提醒或基準違規） 不會分類，因為它們描述了您環境的狀態，而不是需要調查的作用中威脅。

## 分類和重複資料刪除
<a name="triage-and-deduplication"></a>

分類和重複資料刪除是 服務的核心。 AWS 安全事件應變 會分析問題清單、關聯相關訊號，並消除重複項目，讓您的團隊不必這麼做。

只有在需要您的參與時，服務才會呈報給您。在所有客戶中，少於 1% 的擷取調查結果會導致面向客戶的呈報。當服務提升時，表示問題清單需要您注意。您無法選擇將這些通知靜音或隱藏，因為每個通知都代表需要採取動作的已驗證問題。

分類程序是動態的。如果內容變更，明天可以以不同的方式重新評估目前評估為預期行為的問題清單。這與靜態禁止規則基本上不同。 AWS 安全事件應變 偏好對禁止進行分類，因為它保留了偵測不斷變化的威脅的能力。

## 日誌存取
<a name="log-access"></a>

安全事件回應只會在主動調查期間存取控制平面記錄，以用於該調查。日誌資料不會提供給客戶。只有摘要和結論會透過案例備註共用。

## 隱藏規則
<a name="suppression-rules"></a>

在極少數情況下，當您和安全事件回應工程團隊都同意特定類型的提醒不再需要監控時，就會部署抑制規則。未來不會擷取或監控隱藏的提醒。您可以在 GuardDuty 或 Security Hub CSPM 主控台中看到隱藏規則，而安全事件回應會在建立或修改規則時通知您的事件回應團隊。變更會根據請求轉返。

抑制規則會謹慎使用，因為抑制的問題清單會永久排除在監控之外，而分類的問題清單仍會受到動態評估。安全事件回應工程師在實作規則之前，一律會與您就此進行討論。

## 自動化和人工調查
<a name="automated-and-human-investigation"></a>

當自動分類無法判斷預期的活動時， AWS 安全事件應變 工程團隊會參與其中。這是全球、隨時可用的安全專業人員團隊，具備 AWS 和安全事件回應的專業知識。

在調查期間，工程師會分析服務中繼資料和威脅情報、檢閱您環境中過去調查結果的洞見，以及套用事件回應專業知識。作為安全調查的一部分，安全事件回應也可以使用 EC2 Triage （啟用時） 從 Amazon Elastic Compute Cloud 執行個體內收集調查資料，而無需直接存取執行個體。

## 持續改善
<a name="continuous-improvement"></a>

AWS 安全事件應變 納入從先前業務開發中學到的意見回饋和經驗教訓，以增強偵測功能、調查程序和分類準確性。當團隊調查所有客戶的事件時，會開發回應者產生的情報：入侵指標 (IoCs)、策略、技術和程序 (TTPs)，以及在調查期間觀察到的相關模式。此情報會回饋至分類程序，改善偵測和回應隨時間演進之威脅的能力。

服務的有效性會隨著您的協同合作而改善。透過在調查期間主動參與並提供及時的回應，您可以協助團隊了解您的環境和預期行為、減少誤判偵測，並確保快速回應真實的事件。

## 主動和被動案例
<a name="proactive-and-reactive-cases"></a>

AWS 安全事件應變 提供兩種類型的案例：

**主動案例：**當分類程序識別需要您參與的真正威脅時自動建立。這些案例在其標題中帶有「【主動案例】」字首。除了啟用偵測來源之外，不需要手動設定。建立主動案例時，所有設定的利益相關者都會自動收到通知。

**被動案例：**您需要協助時建立的案例。有兩種子類型：
+ **AWS支援：**直接呈報至安全事件回應工程以進行調查和指導。這些案例具有 15 分鐘的初始參與 SLO。您可以開啟的有反應案例數目沒有限制。
+ **自我管理：**保留組織內的內部資料以追蹤和記錄。您可以隨時將自我管理案例呈報至安全事件回應工程。

**全年無休：**工程師同時回應主動和被動案例。 AWS支援被動案例的初始回應 SLO 為 15 分鐘。

這兩種案例類型都使用相同的資料欄位和案例管理入口網站。

## 遏制
<a name="containment-overview"></a>

預先授權時，安全事件回應工程師會在作用中事件期間代表您執行遏制動作。支援的遏制動作包括 Amazon S3 儲存貯體、Amazon EC2 執行個體和 IAM 主體的 Runbook。

如果您尚未預先授權遏制，工程師會在調查期間提供手動指導。如需詳細資訊，請參閱[包含動作](https://docs.aws.amazon.com/security-ir/latest/userguide/contain.html)。

## 監看程式和案例共用
<a name="watchers-and-case-sharing"></a>

您可以使用監看器或 IAM 政策，將案例可見性授予外部各方。這可讓您在調查中包含合作夥伴、風險和合規團隊、法律顧問或主題專家。

監看員會收到特定案例所有更新的通知。每個案例都包含針對該案例範圍的預先填入 IAM 政策，維護第三方參與者的最低權限存取權。

## 通訊和案例管理
<a name="communication-and-case-management"></a>

所有案例都會透過您的 成員帳戶管理，該帳戶會將所有組織帳戶的通訊集中在一個位置。調查期間的通訊可能包括確認安全事件、建立呼叫橋接、分析成品、確認預期活動的請求，以及分享調查結果。視訊通話可在作用中安全事件期間使用。

只有您可以關閉案例。 AWS 安全事件應變 可以將案例設定為「準備關閉」狀態，但最終關閉一律是您的動作。

## 受監控的帳戶
<a name="monitored-accounts"></a>

只會監控和調查已註冊您會員資格的帳戶。您可以在啟用期間選擇 AWS 組織或 OU 層級的涵蓋範圍。不會監控您設定範圍之外的帳戶。如需詳細資訊，請參閱[步驟 1：啟用 AWS 安全事件應變](https://docs.aws.amazon.com/security-ir/latest/userguide/deploy-configure.html)。

## 整合
<a name="integrations"></a>

AWS 安全事件應變 透過 Amazon EventBridge 與您現有的工作流程整合。每個案例生命週期事件都會發佈至 EventBridge，讓您建置連線至您使用之任何工具或程序的自動化。

文件化整合模式適用於：
+ Jira
+ Slack
+ ServiceNow

您也可以使用 EventBridge 事件為任何其他工具建置自訂整合。如需詳細資訊，請參閱 [EventBridge 整合](https://docs.aws.amazon.com/security-ir/latest/userguide/EventBridge.html)。

## APIs和自助服務
<a name="apis-and-self-service"></a>

AWS 安全事件應變 提供的 APIs 可讓您將服務整合到您自己的工作流程、以程式設計方式擷取案例資訊，以及在服務之上建置自訂的安全解決方案。如需詳細資訊，請參閱 [AWS 安全事件應變 API 參考](https://docs.aws.amazon.com/security-ir/latest/APIReference/)。

## 每月報告
<a name="monthly-reports"></a>

AWS 安全事件應變 提供每月報告，摘要您帳戶中的活動。這些報告提供對擷取的問題清單、分類結果和建立案例的可見性。如需詳細資訊，請參閱[每月報告](https://docs.aws.amazon.com/security-ir/latest/userguide/monthly-report.html)。

## 準備
<a name="preparedness"></a>

在加入期間，您會使用建立案例時收到通知的指定個人或群組來設定事件回應團隊。許可政策會定義團隊成員在案例中擁有哪些存取。事先設定此項目可確保在事件發生時快速回應。

## 服務界限
<a name="service-boundaries"></a>

AWS 安全事件應變 不是偵測服務，它不會產生調查結果或取代 GuardDuty、Security Hub CSPM 或第三方偵測工具。它會擷取並分類這些服務產生的內容。它不是警示彙總工具，與將所有警示傳遞給您的服務不同，它吸收了絕大多數的問題清單，並且只會升級需要您動作的問題清單。它不會分類安全狀態調查結果 — 合規和組態調查結果本質上是資訊性的，不需要威脅調查。

也未涵蓋下列活動：


| 活動 | 說明 | 
| --- | --- | 
| **一般安全指引** | 主動式安全評估、架構檢閱、滲透測試和漏洞掃描。 | 
| **威脅追蹤** | 主動搜尋尚未產生偵測調查結果的威脅。 | 
| **鑑識磁碟或端點分析** | 全磁碟成像、記憶體分析或端點鑑識。工程師只會執行以日誌為基礎的調查。 | 
| **自訂報告** | 標準案例備註格式以外的報告。 | 
| **法律與法規指引** | 有關違規通知、法規文件或其他法律義務的指導。 | 
| **復原和修復執行** | 在您的 資源上執行復原或修復動作。工程師僅提供建議。 | 
| **屬性** | 識別事件後方的特定威脅行為者或群組。 | 

## 您的責任
<a name="your-responsibilities"></a>
+ **快速回應驗證請求：**當工程師與您聯絡以驗證資訊時，請及時回應。如果您未回應，調查可能會保留。
+ **指定安全聯絡人：**提供和維護在up-to-date安全聯絡人。
+ **啟用記錄：**啟用、Amazon VPC AWS CloudTrail流程日誌和其他相關記錄。全面記錄可減少調查時間表。
+ **檢閱並實作建議：**在收到遏制和修復建議之後，實作這些建議來解決事件並防止重複發生。

## 取得協助
<a name="getting-assistance"></a>

如果您有超出 範圍的請求 AWS 安全事件應變，請參閱下列資源。


| 需要 | 資源 | 
| --- | --- | 
| 安全性狀態評估 | [AWS 專業服務](https://aws.amazon.com/professional-services/) | 
| 合規與稽核 | [AWS Audit Manager](https://aws.amazon.com/audit-manager/), [AWS Artifact](https://aws.amazon.com/artifact/) | 
| 一般安全指引 | [AWS Security Hub CSPM](https://aws.amazon.com/security-hub/), [AWS Trusted Advisor](https://aws.amazon.com/premiumsupport/technology/trusted-advisor/) | 
| DDoS 保護 | [AWS Shield](https://aws.amazon.com/shield/) | 
| AWS 服務端事件說明 | [AWS 支援](https://aws.amazon.com/premiumsupport/) | 

## 支援的區域
<a name="supported-regions-summary"></a>

AWS 安全事件應變 支援下列語言和區域組態：
+ Language： AWS 安全事件應變 提供專用英文支援。日文支援僅限於日本標準時間上班時間，並附帶特定限制：
**注意**  
日文語言支援會在上班時間 （週一至週五，上午 09：00 至下午 17：00，假日除外） 盡力提供
+ 支援 AWS 區域：

  AWS 安全事件應變 可在 的子集中使用 AWS 區域。在這些支援的區域中，您可以建立成員資格、建立和檢視案例，以及存取儀表板。
  + 美國東部 (俄亥俄)
  + 美國西部 (奧勒岡)
  + 美國東部 (維吉尼亞)
  + 歐洲 (法蘭克福)
  + 歐洲 (愛爾蘭)
  + 歐洲 (倫敦)
  + 歐洲 (米蘭)
  + Europe (Paris)
  + 歐洲 (西班牙)
  + 歐洲 (斯德哥爾摩)
  + 歐洲 (蘇黎世)
  + 亞太區域 (香港)
  + 亞太區域 (海德拉巴)
  + 亞太地區 (雅加達)
  + 亞太地區 (墨爾本)
  + 亞太地區 (孟買)
  + 亞太區域 (首爾)
  + 亞太區域 (新加坡)
  + 亞太地區 (雪梨)
  + 亞太區域 (東京)
  + 加拿大 (中部)
  + Middle East (Bahrain)
  + 中東 (阿拉伯聯合大公國)
  + 南美洲 (聖保羅)
  + 非洲 (開普敦)

  當您啟用監控和調查功能時， 會 AWS 安全事件應變 監控所有作用中廣告的 Amazon GuardDuty 調查結果 AWS 區域。作為安全最佳實務， AWS 建議在所有支援的 中啟用 GuardDuty AWS 區域。此組態可讓 GuardDuty 產生有關未經授權或異常活動的調查結果，即使您 AWS 區域 未主動部署資源也一樣。透過這樣做，您可以增強整體安全狀態，並在整個 AWS 環境中維持全面的威脅偵測涵蓋範圍。
**注意**  
Amazon GuardDuty 會報告已設定區域的調查結果。如果您未在特定 中啟用服務 AWS 區域，則無法使用提醒。