View a markdown version of this page

验证您的 AWS Security Incident Response 配置 - AWS Security Incident Response 用户指南

验证您的 AWS Security Incident Response 配置

完成载入后,您可以在真正的安全事件发生之前验证注册、检测源、AWS Identity and Access Management (IAM) 权限、遏制和通知是否正确配置。本节提供了使用 AWS Management Console 和 AWS CLI 的分步验证程序。

在您验证之前

验证安全事件响应配置的先决条件

要完成这些验证步骤,请确保您具备以下条件:

  • 控制台或 AWS Command Line Interface (AWS CLI) 访问您的委托管理员账户(您在载入期间指定的账户)

  • 您激活订阅所在的 AWS 区域

  • 您的会员 ID(如果使用 AWS CLI 进行验证)

确认日志准备就绪

AWS Security Incident Response 不会代表您启用日志来源。在调查期间,工程师依赖您的环境中已经存在的日志。在验证您的设置之前,请确认已在所有涵盖的账户和 AWS 区域 中启用以下日志。如果没有这些日志,安全事件响应工程师在调查期间的可见性就会受到限制。请在继续之前启用它们。

  • AWS CloudTrail:管理事件跟踪(必需)

  • Amazon VPC 流日志(推荐)

  • 敏感存储桶的 Amazon S3 服务器访问日志(推荐)

  • Amazon Route 53 Resolver DNS 查询日志(推荐)

验证 GuardDuty 是否已启用

使用以下命令验证 Amazon GuardDuty 在您的账户中是否处于活动状态:

aws guardduty list-detectors

非空响应确认当前 AWS 区域 中已启用 GuardDuty。对每个活跃区域重复此步骤,或者通过 GuardDuty 委托管理员账户在整个组织中进行验证。

注意

AWS Security Incident Response 费用不包括 GuardDuty 使用费用。有关详细信息,请参阅 GuardDuty 定价页面

步骤 1:验证注册和成员资格

使用 AWS Security Incident Response 控制台

  1. 登录委托管理员账户。

  2. 打开 AWS Security Incident Response 控制台

  3. 确认您的成员资格状态显示为有效。状态为待定表示载入流程未完成。

  4. 账户范围下,确认您打算覆盖的 OU 已列出。覆盖范围在组织单元(OU)级别选择,而非在单个账户级别选择。所选 OU(包括子 OU)内的所有账户均受覆盖。

  5. 确认列出的区域与您的工作负载运行位置相匹配。区域选择在注册时被锁定,设置后无法更改。

使用 AWS CLI

从委派管理员账户运行以下命令:

aws security-ir list-memberships

前面的命令会返回您的成员资格 ID 和状态。

要获取完整的成员资格详细信息(包括事件响应团队配置),请运行以下命令:

aws security-ir get-membership --membership-id membership-id

使用命令输出验证以下信息。

  • 成员资格状态为 Active

  • 列出的事件响应团队成员与您的预期利益相关者相符

  • 至少配置了两名事件响应团队成员(必需)

验证委派管理员

要确认正确的账户已注册为安全事件响应的委派管理员,请运行以下命令:

aws organizations list-delegated-administrators \ --service-principal security-ir.amazonaws.com
注意

最佳实践:使用您为其他 AWS 安全服务(例如 AWS Security Hub CSPM 和 GuardDuty)设置的相同委托管理员账户。AWS 安全参考架构建议使用安全工具账户。

步骤 2:验证检测来源和分级

AWS Security Incident Response 通过 Security Hub CSPM 监控来自 GuardDuty 和第三方工具的安全调查发现。该服务使用服务相关角色,通过在载入期间部署到您的账户的 Amazon EventBridge 规则来摄取调查发现。

验证分级服务相关角色

AWSServiceRoleForSecurityIncidentResponse_Triage 服务相关角色必须存在于您的管理账户和所有范围内的成员账户中。

要进行验证,请在管理账户和范围内的成员账户中运行以下命令:

aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse_Triage

成功的响应将确认该角色存在。如果收到 NoSuchEntity 错误,请执行以下一项操作:

  • 如果您使用控制台进行载入:该角色应该已自动创建。联系 AWS 支持。

  • 如果您是使用 API 或 AWS CLI 进行载入:有关手动创建角色的说明,请参阅使用 API/CLI 启用安全事件响应

验证主要服务相关角色

AWSServiceRoleForSecurityIncidentResponse 角色还应存在于您的委派管理员账户中。要验证该角色是否存在,请运行以下命令:

aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse

验证主动响应和 EventBridge 规则

在 AWS Security Incident Response 控制台中,确认主动响应显示为已启用。启用后,服务将执行以下操作:

  • 通过 EventBridge 规则摄取来自 GuardDuty 和 Security Hub CSPM 的调查发现

  • 使用客户特定的上下文(已知 IP、预期的 IAM 实体)自动对调查发现进行分级

  • 发现已确认的安全问题后,创建主动调查案例

  • 存档确定为良性的 GuardDuty 调查发现(可在 GuardDuty 控制台的已存档调查发现下查看)

验证成员账户中是否部署了 EventBridge 规则

要验证 EventBridge 规则是否已部署在成员账户中,请完成以下步骤。

  1. 在受覆盖的成员账户中打开 Amazon EventBridge 控制台。

  2. 选择 规则

  3. 确认名称中包含 SecurityIncidentResponse 的规则存在且已启用

如果缺少规则,请从安全事件响应控制台重新运行主动响应设置,或联系 AWS 支持。

验证第三方集成(如适用)

如果您使用第三方检测工具(例如 CrowdStrike Falcon、Trend Micro Cloud One 或 Fortinet Lacework FortiCNAPP),请验证其调查发现是否正在流经 Security Hub CSPM:

  1. 打开 AWS Security Hub CSPM 控制台

  2. 转到集成

  3. 确认您的第三方供应商集成显示为正在接受调查发现

注意

无需启用 Security Hub CSPM 标准或控件。只需要供应商集成,安全事件响应即可摄取第三方调查发现。

步骤 3:验证自动化调查发现管道

此步骤确认 EventBridge 管道处于活动状态,且调查发现已进入自动分级阶段。

关于 GuardDuty 样本调查发现

GuardDuty 内置的生成样本调查发现功能可生成标记为样本的调查发现。自动分级会筛选样本调查发现以防止出现噪音;它们不会流经整个分级管道,也不能用于验证您的安全事件响应配置。请勿在此步骤中使用它们。

使用 GuardDuty 测试域进行验证

GuardDuty 文档提供了一个测试域(guarddutyc2activityb.com),无需实际安全事件即可生成真实调查发现。从受覆盖账户中的 Amazon EC2 实例查询此域会生成安全事件响应摄取和处理的调查发现。

要生成测试调查发现,请执行以下操作:

  1. 使用 Systems Manager 会话管理器或 SSH 连接到受覆盖账户中的 Amazon EC2 实例。

  2. 运行以下命令:

    dig guarddutyc2activityb.com
  3. 打开 GuardDuty 控制台,然后选择调查发现。该调查发现将在大约 5 分钟内出现。

预期发生的情况:

  • 自动分级会处理调查发现并确定它不代表真正的安全事件。

  • 该调查发现已在 GuardDuty 中存档。要查看它,请从状态筛选条件中选择已存档

  • 如果您使用 Security Hub CSPM,则调查发现的工作流状态将更改为 SUPPRESSED

  • 未创建任何主动案例:这是正确的行为。只有当自动分级识别出需要进行人工调查的活动时,才会开启一个案例。

注意

如果调查发现未在 15 分钟内出现在 GuardDuty 存档列表中,请参阅 问题排查。如果没有 Amazon EC2 实例可用,请继续执行步骤 4,并在环境准备就绪后返回此测试。

步骤 4:验证通知和事件响应团队

验证您的事件响应团队

在安全事件响应控制台中,查看您配置的事件响应团队成员。创建案例后,每位成员都会立即收到电子邮件通知。

或者运行以下命令以使用 AWS CLI 进行验证:

aws security-ir get-membership --membership-id membership-id

确认以下内容:

  • 列出了所有预期的利益相关者

  • 电子邮件地址正确

  • 每位成员的通信首选项设置得当(默认情况下,所有通信选项均处于启用状态 — 如果成员未收到通知,请确认其首选项尚未被清除)

了解案例观察者

案例观察者是有权查看特定案例的利益相关者。关键详细信息:

  • 观察者是按案例设置的,而不是按账户设置的。在一个案例中添加观察者并不授予他们访问任何其他案例的权限。您必须明确地将观察者添加到您希望他们可看见的每个案例。

  • 观察者只有查看权限。他们可以查看案例详细信息并接收案例更新通知,但无法对资源执行遏制或补救操作。

  • 每个案例最多可以添加 30 个利益相关者

  • 每个案例都包含一个预先确定范围的 IAM 策略,仅允许访问该特定案例,同时保持最低权限访问。

在向外部方(例如托管检测和响应 (MDR) 合作伙伴或第三方调查团队)授予访问权限时,这种按案例划分范围尤为重要,他们只应查看其所参与的具体案例。

使用测试案例验证通知发送情况

验证端到端通知流的最有效方法是创建一个被动式(自我管理)测试案例:

  1. 在安全事件响应控制台中,创建一个新的自我管理案例

  2. 在案例标题和描述中,明确指出:“这是一项配置验证测试,没有真正的安全事件。”

  3. 确认所有已配置的事件响应团队成员都收到电子邮件通知。

  4. 确认收到通知后关闭案例。

重要

如果您请求 AWS 支持的参与,则创建测试案例可能会触发安全事件响应工程师的响应。明确将您的案例标记为测试,以避免不必要的升级。使用此步骤一次以确认渠道是否正常运行,然后立即关闭案例。

案例通知的预期内容

创建案例(由服务主动创建或由您的团队被动创建)后,所有已配置的事件响应团队成员都会收到一封包含案例详细信息的电子邮件通知。

验证 EventBridge 集成(如果已配置)

如果您将 EventBridge 配置为将案例事件路由到第三方平台(例如 ServiceNow、Jira、Slack 或 PagerDuty),请验证您的测试案例是否触发了这些系统中的预期通知。

步骤 5:验证遏制准备情况(可选)

注意

遏制是可选的,默认情况下不启用。只有当您选择启用遏制功能时,才需要本节中描述的遏制基础设施;安全事件响应不需要它来监控您的环境、对调查发现展开调查或开启案例。

如果您尚未启用遏制

这里没有什么可验证的。安全事件响应可在安全事件期间提供指导和调查,但除非您明确授权,否则不会采取自动遏制措施。

如果您已启用遏制

在控制台中检查遏制状态。验证遏制操作是否显示为已授权。支持的遏制操作包括以下运行手册:

  • 受影响的 Amazon S3 存储桶

  • 受影响的 Amazon EC2 实例

  • 受影响的 IAM 主体

验证 CloudFormation 堆栈集是否已部署。遏制需要在您的受覆盖账户中具有 IAM 角色(AWSSecurityIncidentResponseContainmentAWSSecurityIncidentResponseContainmentExecution):

  1. 在您的管理账户中打开 AWS CloudFormation。

  2. 选择堆栈集

  3. 确认所有目标账户中的安全事件响应遏制堆栈集均显示 SUCCEEDED

如果未部署堆栈集,则控制台中的遏制授权不会导致采取实际的遏制操作。

确认您的遏制首选项。安全事件响应支持三个遏制级别:

  • 需要审批(默认):除非您针对具体案例进行明确授权,否则不执行任何遏制操作。

  • 已确认遏制:主动遏制已确认受影响的资源。

  • 疑似遏制:主动控制极有可能受到影响的资源。

要提交或更新您的首选项,请创建案例类型为技术:安全事件响应服务/其他的 AWS 支持 案例。

如果您想要 EC2 分级:请部署使用 EC2 分级 CloudFormation 模板的遏制。这允许安全事件响应工程师使用 AWS Systems Manager 从 Amazon EC2 实例收集调查数据。

步骤 6:确认持续运行

完成初步验证后,使用这些指标来确认安全事件响应是否按预期持续运行。

即使没有案例,也是正常情况

只有当自动分级发现需要进行人工调查的活动时,安全事件响应才会创建主动案例。当分级确定某项调查发现是良性时,它会将该调查发现存档,而无需创建案例或联系您的团队。没有未结案例且具有持续的存档 GuardDuty 调查发现流的部署正在按预期运行。

如果您的环境处于活动状态几天后没有看到任何案例并且没有存档的调查发现,则可能未连接管道;请验证步骤 2 和 3。

注意

5 天内没有客户响应的主动案例将自动关闭。

存档的调查发现和抑制规则作为运行状况信号

当安全事件响应随着时间的推移处理调查发现时,它会创建两个可观察到的构件:

  • 存档的调查发现:自动分级确定为良性的调查发现。这些内容会随着时间的推移而累积,并显示在 GuardDuty 控制台的调查发现下,然后选择已存档

  • GuardDuty 抑制规则:对于环境中已确认为预期活动的调查发现类型,安全事件响应会部署命名的抑制规则(前缀为 SIRTriage-)。这些是最明显的持续信号,表明自动分级正在积极发挥作用。在 GuardDuty 控制台的抑制规则下查看它们。

创建抑制规则后,您的事件响应团队会收到通知。如果规则创建时出错,请联系 AWS 支持 请求回滚。已存档的调查发现将在 GuardDuty 中保留 90 天。

每月活动报告

安全事件响应每月向您的事件响应团队发送一份活动报告,其中总结了已处理的调查发现、分级结果以及已打开的所有案例。如果您的团队在运营的第一个完整日历月后仍未收到报告,请确认事件响应团队成员是否已启用通信。对于与月度报告相关的任何其他问题,请联系您的客户团队或提交支持案例,案例类型为技术:安全事件响应服务/其他,并提供以下信息:

  • 您的组织名称

  • 您预期的报告月份/年份(例如,“2026 年 5 月”)

  • 您的安全事件响应成员 ID(如果已知)

  • 您的安全事件响应成员资格所覆盖的账户 ID

安全事件响应工程师预计将执行的工作

当您创建 AWS 支持的案例或服务主动创建案例时,安全事件响应工程师会在 15 分钟内确认新案例。此 15 分钟的确认 SLO 适用于所有 AWS 支持的案例类型,包括活跃的安全事件和调查。初始确认表明您的案例正在审核中;完整的评估时间表可能因案例严重性和复杂性而有所不同。

对于主动案例(分级服务发现已确认的安全问题时自动创建),该服务会在自动分级确认问题后创建案例,并在案例打开时通知您的事件响应团队。

验证核对清单

使用此核对清单确认您的配置已完成:

  • 已启用的日志来源:CloudTrail 管理事件(必需)、Amazon VPC 流日志、Amazon S3 访问日志、DNS 查询日志(推荐)

  • GuardDuty 已在所有账户和活跃区域启用

  • 在安全事件响应控制台中,成员资格状态为活跃

  • 区域正确(在注册时锁定)

  • 委派的管理员账户正确(建议使用安全工具账户)

  • 账户范围覆盖预期的 OU

  • AWSServiceRoleForSecurityIncidentResponse_Triage 存在于管理账户中

  • AWSServiceRoleForSecurityIncidentResponse_Triage 存在于范围内的成员账户中

  • AWSServiceRoleForSecurityIncidentResponse 存在于委派管理员帐户中

  • 第三方集成(如果适用)在 Security Hub CSPM 中显示为接受调查发现

  • 名称中带有 SecurityIncidentResponse 的 EventBridge 规则已在成员账户中存在并启用

  • 事件响应团队成员配置了正确的联系信息,并启用了通信

  • 已创建测试案例,所有团队成员都收到电子邮件通知

  • 测试域调查发现(guarddutyc2activityb.com)在 15 分钟内存档

  • 已成功部署遏制堆栈集(如果启用了遏制功能)

  • 已提交遏制首选项(如果启用了遏制功能)

  • EventBridge 集成(如果已配置)正在向第三方平台传送事件

  • 运营第一周后,存档的调查发现在 GuardDuty 中可见

计费验证

Enterprise Support 和 Unified Operations 客户:安全事件响应包含在您的支持计划中,不收取额外费用。在 AWS Cost Explorer 或 AWS 成本和使用情况报告中,您看不到安全事件响应费用。

所有其他客户:定价基于所摄取的安全调查发现数量。每月前 10,000 个调查发现是免费的。有关详细信息,请参阅 AWS Security Incident Response 定价

问题排查

症状 可能原因 解决方案
成员资格状态为“待定” 未完成载入 完成所有设置步骤。请参阅入门
list-memberships 返回空 CLI 区域与订阅区域不匹配 指定您激活的区域:--region region
在管理账户中未找到分级 SLR 通过 API/CLI 载入但未创建 手动创建:aws iam create-service-linked-role --aws-service-name "triage.security-ir.amazonaws.com"
覆盖范围中缺少成员账户 SLR 未部署到成员账户 从安全事件响应控制台重新运行主动响应设置
账户中不存在 EventBridge 规则 主动响应设置未完成 在 CloudFormation 中重新运行设置或检查堆栈集是否出现故障
GuardDuty 样本调查发现未得到处理 样本调查发现通过自动分级进行筛选(预期) 在 GuardDuty 中检查已存档的调查发现
测试域调查发现在 15 分钟后未存档 EventBridge 规则缺失或已禁用;未启用 GuardDuty 验证步骤 2 和 3
在延长期间后仍无案例 所有调查发现均按分级存档(预期),或管道未连接 在 GuardDuty 中检查已存档的调查发现。如果不存在,则验证 EventBridge 规则和主动响应。
没有对 GuardDuty 调查发现进行分级 GuardDuty 未启用或未生成调查发现 验证 GuardDuty 是否已启用:aws guardduty list-detectors
服务未处理调查发现 自动分级确定检测到的活动是预期的 查看 GuardDuty 已存档调查发现和 Security Hub CSPM SUPPRESSED 调查发现
团队成员未收到通知 电子邮件不正确、通信已禁用或电子邮件在垃圾邮件中 验证电子邮件地址和通信首选项;检查垃圾邮件文件夹
遏制操作未执行 未部署堆栈集或未提交首选项 在 CloudFormation 中验证堆栈集状态并通过 AWS 支持 确认提交的首选项