View a markdown version of this page

Automatisation de la capture - Guide de réponse aux incidents de sécurité AWS

Automatisation de la capture

Pour appeler SSM Agent, une méthode consiste à cibler la fonctionnalité Exécuter la commande via Amazon CloudWatch Events lorsque l'instance est marquée avec une balise spécifique. Par exemple, si vous appliquez la balise Response=Isolate+MemoryCapture à une instance affectée, vous pouvez configurer Amazon CloudWatch Events pour déclencher deux actions :

  • Une fonction Lambda qui effectue les activités d'isolation

  • Une fonctionnalité Exécuter la commande qui exécute une commande shell pour exporter la mémoire Linux via SSM Agent

Cette réponse pilotée par des balises est une autre méthode de réponse basée sur les événements.