View a markdown version of this page

Domínios de incidentes - Guia de resposta a incidentes de segurança da AWS

Domínios de incidentes

Há três domínios de responsabilidade do cliente em que podem ocorrer incidentes de segurança: serviço, infraestrutura e aplicação. A diferença entre os domínios está relacionada às ferramentas que você usa ao responder. Considere estes domínios:

  • Domínio do serviço: incidentes no domínio do serviço afetam a conta da AWS de um cliente, as permissões do IAM, os metadados dos recursos, o faturamento e outras áreas. Um evento de domínio do serviço é aquele ao qual você responde exclusivamente com mecanismos de API da AWS ou no qual as causas básicas estão associadas à sua configuração ou a permissões de recursos, podendo ter registros orientados a serviço relacionados.

  • Domínio de infraestrutura: incidentes no domínio da infraestrutura incluem dados ou atividades relacionadas à rede, como o tráfego para suas instâncias do Amazon EC2 na VPC, processos e dados em suas instâncias do Amazon EC2 e outras áreas, como contêineres e outros serviços futuros. Sua resposta a eventos de domínio de infraestrutura geralmente envolve recuperação, restauração ou aquisição de dados relacionados a incidentes para análise forense. Ela provavelmente inclui interação com o sistema operacional de uma instância e, em alguns casos, também pode envolver mecanismos de API da AWS.

  • Domínio da aplicação: incidentes no domínio da aplicação ocorrem no código da aplicação ou no software implantado nos serviços ou infraestrutura. Esse domínio deve ser incluído em seus runbooks de detecção e resposta a ameaças na nuvem e pode incorporar respostas semelhantes às do domínio de infraestrutura. Com uma arquitetura de aplicação adequada e bem pensada, você pode gerenciar esse domínio com ferramentas em nuvem, usando análise forense, recuperação e implantação automatizadas.

Nesses domínios, você deve considerar os atores que podem agir contra sua conta, recursos ou dados. Use uma framework de riscos, sejam eles internos ou externos, para determinar quais são os riscos específicos para sua organização e prepare-se adequadamente.

No domínio do serviço, você trabalha para atingir seus objetivos exclusivamente com as APIs da AWS. Por exemplo, lidar com um incidente de divulgação de dados de um bucket do Amazon S3 envolve chamadas de API para recuperar a política do bucket, analisando os logs de acesso do S3 e possivelmente examinando os logs do AWS CloudTrail. Neste exemplo, é improvável que sua investigação envolva ferramentas forenses de dados ou ferramentas de análise de tráfego de rede.

No domínio da infraestrutura, você pode usar uma combinação de APIs da AWS e software comum de análise forense digital/resposta a incidentes (DFIR) no sistema operacional de uma estação de trabalho, como uma instância do Amazon EC2 que você preparou para o trabalho de resposta a incidentes. Os incidentes de domínio de infraestrutura podem envolver a análise de capturas de pacotes de rede, blocos de disco em um volume do Amazon Elastic Block Store (Amazon EBS) ou memória volátil adquirida de uma instância.