View a markdown version of this page

Enthalten - AWS Security Incident Response User Guide

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Enthalten

Wenn eine AWS Security Incident Response aktive Bedrohung in Ihrer Umgebung erkannt wird, hat die Eindämmung unmittelbare Priorität: Halten Sie den Bedrohungsakteur davon ab, weiteren Schaden anzurichten, und bewahren Sie gleichzeitig Beweise für Untersuchungen auf. Der Service führt die Eindämmung durch umkehrbare, automatische Aktionen durch, die gefährdete Ressourcen isolieren, ohne sie zu zerstören. Um diese Funktionen zu aktivieren, müssen Sie zunächst die erforderlichen Berechtigungen und Einstellungen konfigurieren. Siehe Implementieren Sie Containment- und EC2-Triage-Rollen.

Entscheidungsfindung bei der Eindämmung

Ein wesentlicher Bestandteil der Eindämmung ist die Entscheidung, ob ein System heruntergefahren, eine Ressource vom Netzwerk isoliert, der Zugriff entzogen oder Sitzungen beendet werden sollen. AWS Security Incident Response stellt die Eindämmungsstrategie vor, informiert Sie über mögliche Auswirkungen und unterstützt Sie erst dann bei der Implementierung der Lösung, wenn Sie die damit verbundenen Risiken berücksichtigt und akzeptiert haben.

Diese Entscheidungen werden einfacher, wenn Sie über vordefinierte Strategien und Verfahren verfügen. Der Service verwendet eine Kombination aus Ihren (beim Onboarding konfigurierten) Eindämmungspräferenzen, der Art der Bedrohung und einer Echtzeitanalyse, um die geeignete Reaktion zu ermitteln.

Unterstützte Eindämmungsmaßnahmen

AWS Security Incident Response führt in Ihrem Namen Eindämmungsmaßnahmen durch, um die Zeit zu verkürzen, die ein Bedrohungsakteur hat, um Schaden anzurichten. Alle unterstützten Eindämmungsmaßnahmen können rückgängig gemacht werden. Der Service kann die Ressource in den Zustand vor der Eindämmung zurückversetzen, nachdem der Vorfall behoben wurde. Die Eindämmungsmaßnahmen sind drei Ressourcentypen zugeordnet:

Amazon EC2 Containment (AWSSupport-ContainEC2Instance) führt eine umkehrbare Netzwerkeindämmung einer Amazon Elastic Compute Cloud (Amazon EC2) -Instance durch. Die Instance läuft weiter und ist intakt, aber die Automatisierung isoliert sie von neuen Netzwerkaktivitäten und verhindert, dass sie mit Ressourcen innerhalb oder außerhalb Ihrer Amazon VPC kommuniziert, indem die Sicherheitsgruppen der Instance durch eine restriktive Sicherheitsgruppe ersetzt werden. Bestehende getrackte Verbindungen werden nicht aufgrund des Wechsels der Sicherheitsgruppen heruntergefahren. Nur zukünftiger Verkehr wird blockiert.

IAM Containment (AWSSupport-ContainIAMPrincipal) führt eine umkehrbare Eingrenzung eines AWS Identity and Access Management (IAM-) Benutzers oder einer Rolle durch. Der Principal bleibt in IAM, aber die Automatisierung isoliert ihn von der Kommunikation mit Ressourcen in Ihrem Konto, indem eine Deny-All-Policy angehängt wird. Dadurch wird dem Schulleiter faktisch die Fähigkeit entzogen, Maßnahmen zu ergreifen, während sie gleichzeitig für eine forensische Überprüfung aufbewahrt werden.

Amazon S3 containment (AWSSupport-ContainS3Resource) führt eine umkehrbare Eindämmung eines Amazon Simple Storage Service (Amazon S3) -Buckets durch. Objekte bleiben im Bucket, aber die Automatisierung isoliert den Bucket oder das Objekt, indem sie seine Zugriffsrichtlinien so ändert, dass jeglicher externer Zugriff verweigert wird.

Entwickeln Sie Ihre Eindämmungsstrategie

Erwägen Sie für jeden Hauptereignistyp Strategien zur Eindämmung, die Ihrer Risikobereitschaft entsprechen. Dokumentieren Sie klare Kriterien, um die Entscheidungsfindung während einer Veranstaltung zu erleichtern. Zu den zu berücksichtigenden Kriterien gehören die folgenden:

  • Mögliche Schäden an Ressourcen

  • Beweissicherung und behördliche Anforderungen

  • Nichtverfügbarkeit von Diensten (z. B. Netzwerkkonnektivität oder Dienste, die für externe Parteien bereitgestellt werden)

  • Zeit und Ressourcen, die für die Umsetzung der Strategie benötigt werden

  • Wirksamkeit der Strategie (teilweise oder vollständige Eindämmung)

  • Dauerhaftigkeit der Lösung (reversibel versus irreversibel)

  • Dauer der Lösung (Notlösung, vorübergehende Umgehung oder dauerhafte Lösung)

Wenden Sie Sicherheitskontrollen an, die das Risiko senken und Zeit für die Definition und Umsetzung einer effektiveren Eindämmungsstrategie einräumen.

Stufenweiser Ansatz zur Eindämmung

AWS Security Incident Response verwendet einen schrittweisen Ansatz, um eine effiziente und wirksame Eindämmung zu erreichen, wobei kurz- und langfristige Strategien auf der Grundlage des Ressourcentyps zum Einsatz kommen. Short-termDie Eindämmung konzentriert sich auf die sofortige Abwehr der aktiven Bedrohung (Isolierung eines Netzwerks, Sperren von Zugangsdaten), während bei langfristiger Eindämmung die eigentliche Ursache angegangen wird, um ein erneutes Auftreten zu verhindern, nachdem die unmittelbare Gefahr vorüber ist.

Wie sich Eindämmung auf den Lebenszyklus eines Vorfalls bezieht

Die Eindämmung befindet sich zwischen dem detection/analysis Lebenszyklus des Vorfalls und dessen Beseitigung. Nachdem die automatische Triage eine bestätigte oder vermutete Bedrohung identifiziert und ein Fall erstellt wurde, bestimmt der Service anhand Ihrer Präferenzen und des Schweregrads des Ereignisses, ob eine Eindämmungsmaßnahme gerechtfertigt ist. Nachdem eine Ressource eingedämmt wurde, setzen die AWS Security Incident Response Techniker die Untersuchung fort, teilen Ihnen die Ergebnisse mit und begleiten Sie bei der Beseitigung und Wiederherstellung. Nachdem der Vorfall vollständig behoben ist, werden die Eindämmungsmaßnahmen rückgängig gemacht und der normale Betrieb wieder aufgenommen.