View a markdown version of this page

Lancement de ressources à proximité de l'événement - Guide de réponse aux incidents de sécurité AWS

Lancement de ressources à proximité de l'événement

Les intervenants qui débutent dans le cloud peuvent être tentés d'essayer de mener sur site (où se trouvent vos outils existants) des enquêtes concernant le cloud. D'après notre expérience, les clients AWS qui réagissent aux incidents à l'aide de technologies cloud obtiennent de meilleurs résultats : les isolations peuvent être automatisées, les copies peuvent être effectuées plus facilement, les preuves sont prêtes à être analysées plus rapidement et l'analyse peut être réalisée plus rapidement.

La bonne pratique consiste à mener des enquêtes et des analyses dans le cloud, là où se trouvent les données, plutôt que d'essayer de transférer les données vers un centre de données avant d'enquêter. Vous pouvez utiliser les fonctionnalités de calcul et de stockage sécurisées du cloud pratiquement n'importe où dans le monde pour effectuer les opérations de réponse sécurisées. De nombreux clients choisissent de pré-créer un compte AWS distinct pour mener une enquête, mais vous pouvez, dans certains cas, choisir d'effectuer votre analyse dans le même compte AWS. Si votre organisation doit conserver des enregistrements pour des raisons juridiques et de conformité, il peut être prudent de conserver des comptes séparés pour le stockage à long terme et les activités juridiques.

Il est également recommandé de mener l'enquête dans la région AWS où l'événement s'est produit, plutôt que de répliquer les données vers une autre région. Nous recommandons cette pratique avant tout pour éviter le temps supplémentaire requis pour transférer les données entre les régions. Pour chaque région AWS dans laquelle vous opérez, assurez-vous que votre processus de réponse aux incidents et les intervenants respectent les lois applicables en matière de confidentialité des données. Si vous devez déplacer des données entre des régions, tenez compte des implications juridiques du déplacement de données d'une juridiction à une autre. Il est généralement recommandé de conserver les données dans la même juridiction nationale.

Si vous pensez qu'un événement de sécurité a un impact sur votre sécurité, votre identité ou vos systèmes de communication, vous devrez peut-être rechercher d'autres mécanismes et accès pour enquêter et corriger cet impact. AWS vous offre la possibilité de lancer rapidement une nouvelle infrastructure pouvant être utilisée pour des environnements de travail différents et sécurisés. Par exemple, pendant que vous enquêtez sur la sévérité potentielle de la situation, vous pouvez créer un nouveau compte AWS avec les outils sécurisés dont ont besoin le service juridique, les relations publiques et les équipes de sécurité pour communiquer et continuer à travailler. Des services tels qu'AWS WorkSpaces (pour les bureaux virtuels), AWS WorkMail (pour les e-mails) et Amazon Chime (pour la communication) peuvent fournir à vos équipes d'intervention, à vos dirigeants et aux autres participants les fonctionnalités et la connectivité dont ils ont besoin pour communiquer, étudier et résoudre un problème.