翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
インシデント対応に関するセキュリティ推奨事項
組織でセキュリティイベントが発生した場合、ユーザーは問題に対処できるよう準備しておく必要があります。すべてのユーザーは、組織のセキュリティ対応プロセスの基本を理解している必要があります。インシデント対応プログラムを成功させるには、計画、トレーニング、経験が不可欠です。潜在的なセキュリティイベントが発生する前に、組織としての準備を整えておくことが理想です。 AWS Well-Architected フレームワークは、クラウドでのインシデント対応プログラムを成功させるために必要な、準備、運用、インシデント後のアクティビティの 3 つの基盤を特定します。詳細については、「 Well-Architected フレームワーク」の AWS 「インシデント対応の側面」を参照してください。 AWS
イベントについて通知したりイベントに自動的に応答したりするセキュリティコントロールを除き、インシデント対応のために設定できるコントロールは限られています。強固なインシデント対応体制は、主に組織で使用する計画、プロセス、ランブック、プレイブック、トレーニングプログラムを通じて確立されます。このセクションのコントロールと推奨事項を使用することで、インシデント対応プログラムのベストプラクティスを実装できます。インシデント対応のベストプラクティスと実装ガイダンスの詳細については、 AWS 「 Well-Architected フレームワーク」の「インシデント対応」を参照してください。
このセクションの推奨事項:
インシデント対応計画を定義
明確に定義されたインシデント対応計画 (IRP) を確立します。インシデント対応計画は、インシデント対応プログラムの基礎となるように設計されています。この計画は、各組織のニーズに合わせてカスタマイズする必要があります。
詳細については、以下のリソースを参照してください。
-
インシデント対応計画を作成してテストする (AWS Security Incident Response ガイド)
-
AWS Well-Architected フレームワークでインシデント管理計画を作成する
-
重要な人員と外部リソースを特定する ( AWS Well-Architected フレームワーク)
インシデント対応のランブックとプレイブックの作成と保守
インシデント対応プロセスを準備する上で重要なのは、プレイブックを作成することです。インシデント対応プレイブックには、セキュリティイベントが発生したときに従うべき一連の手順が記載されています。明確な体制と手順があると、対応が簡単になり、人為的ミスの可能性が低くなります。
詳細については、以下のリソースを参照してください。
-
プレイブックの作成対象 (AWS Security Incident Response ガイド)
-
でのAWS インシデント対応プレイブックのサンプル
GitHub -
セキュリティインシデント対応プレイブックを作成し、テストする ( AWS Well-Architected フレームワーク)
イベント駆動型セキュリティオートメーションを実装
セキュリティレスポンスの自動化とは、セキュリティイベントに自動的に応答または修正するように設計された、事前定義されプログラムされたアクションのことです。こうした自動化は、検出またはレスポンシブのセキュリティコントロールとして機能し、 AWS セキュリティのベストプラクティス実装に役立ちます。自動レスポンスアクションの例には、VPC セキュリティグループの変更、Amazon EC2 インスタンスへのパッチ適用、認証情報の更新などがあります。
多くの は自動応答 AWS のサービス をサポートしています。例えば、特定のメトリクスに対して Amazon CloudWatch アラームを設定し、アラームの状態が変化した際にアクションを開始するようにできます。Amazon EventBridge を使用して、 および Amazon Inspector の検出結果の自動応答 AWS Security Hub CSPM と修復を設定することもできます。
詳細については、以下のリソースを参照してください。
-
Remediate Amazon Inspector security findings automatically
( AWS Security Blog) -
AWS ソリューションライブラリの でのセキュリティ自動応答 AWS
-
Amazon CloudWatch でのアラームの使用 (CloudWatch ドキュメント)
-
Security Hub CSPM ドキュメントの「自動応答と修復」
-
Amazon EventBridge を使用して Amazon Inspector の検出結果に対するカスタムレスポンスを作成する (Amazon Inspector ドキュメント)
運用チームが と連携する方法を文書化する サポート
では AWS アカウント、プライマリ連絡先と 3 つの代替連絡先を定義できます。各 AWS アカウント または組織のセキュリティ連絡先を指定することをお勧めします。
AWS サポート は、 AWS ソリューションの成功と運用の健全性をサポートできるツールと専門知識へのアクセスを提供するさまざまなプランを提供します。また、組織が サポート プラン AWS Managed Services の代わりに を使用することのメリットがあるかどうかを検討してください。 AWS Managed Services (AMS) は、モニタリング、インシデント管理、セキュリティガイダンス、パッチサポート、 AWS ワークロードのバックアップなど、 AWS インフラストラクチャを継続的に管理することで、より効率的かつ安全に運用するのに役立ちます。AMS サポートモデルは、クラウド運用チームのリソースが限られている組織に適しています。これらのモデルと計画を比較して、組織のユースケースとクラウド成熟度レベルに最適なものを選択することをお勧めします。
詳細については、以下のリソースを参照してください。
-
AWS 「 セキュリティインシデント対応ガイド」の「対応チームとサポート」を理解する AWS
-
AWS アカウントの代替連絡先の更新 (AWS アカウント管理ガイド)
-
AWS ウェブサイトで計画を比較する サポート
-
AWS 規範ガイダンスの目標ビジネス成果を達成するために AWS Managed Services を使用する戦略
セキュリティイベントのアラートを設定
異常の検出は、その異常を制御するために実装される対策と同じくらい重要です。アラートは、検出フェーズの主要コンポーネントです。目的の AWS アカウント アクティビティに基づいてインシデント対応プロセスを開始する通知を生成します。アラートには、チームが対応するための関連情報が含まれるようにしてください。
詳細については、以下のリソースを参照してください。
-
検出 (AWS Security Incident Response ガイド)
-
AWS Well-Architected フレームワークでフォレンジック機能を準備する
-
AWS Well-Architected フレームワークで実用的なセキュリティイベントを実装する