View a markdown version of this page

Domaines d'incidents - Guide de réponse aux incidents de sécurité AWS

Domaines d'incidents

Les incidents de cybersécurité peuvent survenir dans trois domaines relevant de la responsabilité du client : le service, l'infrastructure et l'application. La différence entre les domaines est liée aux outils que vous utilisez lorsque vous apportez une réponse. Prenez en compte les domaines suivants :

  • Domaine de service – Les incidents dans le domaine de service affectent le compte AWS d'un client, les autorisations IAM, les métadonnées des ressources, la facturation et d'autres domaines. Un événement dans le domaine de service est un événement auquel vous répondez exclusivement à l'aide des mécanismes d'API AWS, ou dont les causes d'origine sont associées à votre configuration ou aux autorisations de vos ressources, et qui peut être associé à une journalisation orientée service.

  • Domaine de l'infrastructure – Les incidents dans le domaine de l'infrastructure comprennent les données ou l'activité liée au réseau, comme le trafic vers vos instances Amazon EC2 dans le VPC, les processus et les données sur vos instances Amazon EC2, et d'autres domaines, comme les conteneurs et d'autres services à venir. La réponse que vous apportez aux événements du domaine de l'infrastructure implique généralement la récupération, la restauration ou l'acquisition de données liées à l'incident à des fins d'analyse. Il est probable qu’elle comprenne une interaction avec le système d'exploitation d'une instance et, dans certains cas, elle peut également faire appel aux mécanismes d'API AWS.

  • Domaine de l'application – Les incidents dans le domaine de l'application se produisent dans le code de l'application ou dans le logiciel déployé dans les services ou l'infrastructure. Ce domaine doit être inclus dans vos runbooks de détection et de réponse aux menaces liées au cloud, et peut intégrer des réponses similaires à celles du domaine de l'infrastructure. Avec une architecture d'application appropriée et bien pensée, vous pouvez gérer ce domaine à l'aide d'outils de cloud, en utilisant des outils automatisés d'analyse, de récupération et de déploiement.

Dans ces domaines, vous devez prendre en compte les acteurs susceptibles d'agir contre votre compte, vos ressources ou vos données. Utilisez un cadre de gestion des risques interne ou externe pour déterminer quels sont les risques spécifiques pour votre organisation et vous préparer en conséquence.

Dans le domaine de service, vous vous efforcez d'atteindre vos objectifs exclusivement avec les API AWS. Par exemple, le traitement d'un incident de divulgation de données à partir d'un compartiment Amazon S3 implique des appels d'API pour récupérer la politique du compartiment, en analysant les journaux d'accès S3 et éventuellement en examinant les journaux AWS CloudTrail. Dans cet exemple, il est peu probable que votre enquête fasse appel à des outils d'analyse des données ou à des outils d'analyse du trafic réseau.

Dans le domaine de l'infrastructure, vous pouvez utiliser une combinaison d'API AWS et de logiciels courants d'analyse/de réponse aux incidents (DFIR) au sein du système d'exploitation d'un poste de travail, tel qu'une instance Amazon EC2 que vous avez préparée pour le travail de réponse aux incidents. Les incidents dans le domaine de l'infrastructure peuvent impliquer l'analyse de captures de paquets réseau, de blocs de disque sur un volume Amazon Elastic Block Store (Amazon EBS) ou de la mémoire volatile d'une instance.