Indicatori degli eventi di sicurezza nel cloud
Esistono molti eventi di sicurezza che potresti non classificare come incidenti, ma potrebbe essere comunque prudente esaminarli. Per rilevare eventi relativi alla sicurezza nell'ambiente AWS Cloud, puoi utilizzare questi meccanismi. Sebbene non sia un elenco esaustivo, si considerino i seguenti esempi di alcuni potenziali indicatori:
-
Registri e monitor: verifica i registri AWS (ad esempio Amazon CloudTrail, i registri di accesso di Simple Storage Service (Amazon S3) e i flussi di log del VPC) e i servizi di monitoraggio della sicurezza (come Amazon GuardDuty
, Amazon Detective , AWS Security Hub CSPM e Amazon Macie ). Inoltre, utilizza monitoraggi come i controlli dell'integrità di Amazon Route 53 e gli allarmi di Amazon CloudWatch . Allo stesso modo, utilizza gli eventi di Windows, i registri syslog di Linux e altri registri specifici delle applicazioni che puoi generare nelle applicazioni e accedi ad Amazon CloudWatch, utilizzando gli agenti CloudWatch. -
Attività di fatturazione: un cambiamento improvviso nell'attività di fatturazione può indicare un evento di sicurezza.
-
Intelligence sulle minacce: se si sottoscrive un feed di intelligence sulle minacce di terze parti, è possibile correlare tali informazioni con altri strumenti di registrazione e monitoraggio per identificare potenziali indicatori di eventi.
-
Strumenti per i partner: i partner nella rete dei partner AWS (APN) offrono centinaia di prodotti leader del settore che possono aiutarti a raggiungere i tuoi obiettivi di sicurezza. Per ulteriori informazioni, consulta la sezione relativa alle soluzioni dei partner per la sicurezza
e Soluzioni per la sicurezza nel Marketplace AWS . -
AWS Outreach: Supporto AWS
potrebbe contattarti se identifichiamo attività illecite o dannose. Per ulteriori informazioni, consulta la sezione relativa alla risposta AWS a uso illecito e a compromissioni. -
Contatto occasionale: poiché possono essere i tuoi clienti, i tuoi sviluppatori o altro personale della tua organizzazione a notare qualcosa di insolito, è importante avere un metodo conosciuto e ben pubblicizzato per contattare il team di sicurezza. Le scelte più diffuse includono sistemi di ticket, indirizzi e-mail di contatto e moduli Web. Se l'organizzazione lavora con il pubblico in generale, potrebbe essere necessario anche un meccanismo di contatto di sicurezza rivolto al pubblico.
Uno degli strumenti offerti da AWS per l'automazione e il rilevamento è AWS Security Hub CSPM
Puoi anche intervenire su questi risultati di sicurezza e conformità verificandoli con Amazon Detective o Amazon Athena, o utilizzando le regole di Amazon CloudWatch Events o di Event Bus per inviare i risultati a strumenti di ticketing, chat, SIEM, Security Orchestration Automation and Response (SOAR) e di gestione degli incidenti o a playbook di correzione personalizzati. L'automazione basata sugli eventi consente di rispondere automaticamente a incidenti o eventi che si verificano. Questo approccio modifica la sicurezza e il modo in cui gestisci gli eventi nel cloud rispetto agli ambienti On-Premise.