View a markdown version of this page

Automatizzazione dell'acquisizione - Guida sulla risposta agli incidenti di sicurezza di AWS

Automatizzazione dell'acquisizione

Un metodo per richiamare l'SSM Agent consiste nel scegliere come destinazione Run Command tramite Amazon CloudWatch Events quando l'istanza è taggata con un tag specifico. Ad esempio, se si applica il tag Response=Isolate+MemoryCapture a un'istanza interessata, è possibile configurare Amazon CloudWatch Events per attivare due operazioni:

  • Una funzione Lambda che esegua le attività di isolamento

  • Un Run Command che esegua un comando shell per esportare la memoria Linux tramite l'SSM Agent.

Questa risposta basata su tag è un altro metodo di risposta guidata dagli eventi.