이벤트 근처에서 리소스 시작
클라우드를 처음 접하는 대응 담당자의 경우 기존 도구가 있는 온프레미스에서 클라우드 조사를 수행하려고 할 수 있습니다. 경험상 클라우드 기술을 사용하여 인시던트에 대응하는 AWS 고객은 더 나은 결과를 얻을 수 있습니다. 즉, 격리를 자동화하고, 사본을 더 쉽게 만들고, 증거를 더 빨리 분석하고, 분석을 더 빠르게 완료할 수 있습니다.
모범 사례는 조사하기 전에 데이터를 데이터 센터로 전송하려고 시도하는 대신 데이터가 있는 클라우드에서 조사 및 포렌식을 수행하는 것입니다. 전 세계 어디에서나 클라우드의 안전한 컴퓨팅 및 스토리지 기능을 사용하여 안전한 대응 작업을 수행할 수 있습니다. 많은 고객이 조사를 수행할 준비가 된 별도의 AWS 계정을 사전 구축하기로 선택하지만, 동일한 AWS 계정에서 분석을 수행하도록 선택하는 경우도 있을 수 있습니다. 조직에서 규정 준수 및 법적 이유로 기록을 보관해야 하는 경우 장기 보관 및 법적 활동을 위해 별도의 계정을 사용하는 것이 현명할 수 있습니다.
데이터를 다른 리전으로 복제하는 대신 이벤트가 발생한 동일한 AWS 리전에서 조사를 수행하는 것도 모범 사례입니다. 리전 간에 데이터를 전송하는 데 추가 시간이 필요하기 때문에 이 방법을 사용하는 것이 좋습니다. 운영 중인 각 AWS 리전에 대해 인시던트 대응 프로세스와 대응 담당자 모두 관련 데이터 프라이버시 법을 준수해야 합니다. 리전 간에 데이터를 이동해야 하는 경우 관할 구역 간 데이터 이동의 법적 영향을 고려합니다. 일반적으로 데이터를 동일한 국가 관할권 내에 보관하는 것이 가장 좋습니다.
보안 이벤트가 보안, 자격 증명 또는 통신 시스템에 영향을 준다고 생각되면 그 영향을 조사하고 해결하기 위해 대체 메커니즘과 액세스를 찾아야 할 수 있습니다. AWS는 안전한 대체 작업 환경에 사용할 수 있는 새로운 인프라를 신속하게 시작할 수 있는 기능을 제공합니다. 예를 들어 상황의 잠재적 심각성을 조사하는 동안 법률 고문, 홍보 및 보안 팀이 의사 소통을 하고 작업을 계속하는 데 필요한 보안 도구를 사용하여 새 AWS 계정을 만들 수 있습니다. AWS WorkSpaces