View a markdown version of this page

文档历史记录 - AWS 安全事件响应 用户指南

文档历史记录

下表介绍了自 2026 年 1 月 1 日以来对 AWS 安全事件响应文档的重要补充。如需有关此文档的更新通知,您可以订阅 RSS 源。

变更说明日期

修改了遏制文档

整合了“遏制”页面,更新了关于支持的遏制措施、遏制决策、策略制定、分阶段遏制方法以及遏制与事件生命周期的关系等内容的描述。

2026 年 6 月 26 日

在《入门指南》中添加了“部署遏制”和“EC2 Triage”角色

将 AWS CloudFormation StackSet 文档迁移并重新编写,作为新的入门步骤。添加了创建具有服务托管权限的 StackSet 的分步操作指南,并更新了“仅遏制”和“带有 EC2 Triage 的遏制”选项的模板说明。

2026 年 6 月 26 日

为委托管理员增加了启用过程中的 IAM 权限要求

添加了一项先决条件,规定用于登录委托管理员账户的 IAM 主体必须具备 AdministratorAccess 权限。在启用流程的登录步骤中添加了一条说明,明确指出权限不足会导致该步骤失败。

2026 年 6 月 19 日

在“取消成员资格”中添加了与服务相关的角色清除指南

添加了一条重要说明,明确指出在取消成员资格后,AWSServiceRoleForSecurityIncidentResponseAWSServiceRoleForSecurityIncidentResponse_Triage 服务关联角色不会被自动删除。您必须手动从所有处于适用范围内的账户中删除这些角色。

2026 年 6 月 17 日

将“事件后报告”重命名为“月度报告”

将“事件后报告”部分重命名为“月度报告”。更新了该部分,以明确报告将发送给事件响应团队的所有联系人,包括送达时间,并记录电子邮件主题行格式。

2026 年 5 月 13 日

更新了接入文档

更新了“启用 AWS 安全事件响应”主题,以阐明使用控制台时,AWS 安全事件响应会自动在 AWS Organizations 管理账户中创建 AWSServiceRoleForSecurityIncidentResponse_Triage 服务相关角色。增加了一个链接,指向使用 API/CLI 启用安全事件响应的说明。

2026 年 5 月 7 日

增加了使用 API/CLI 启用安全事件响应的主题

增加了一个新主题,其中包含使用委派管理员注册和管理账户注册方法启用 AWS 安全事件响应的 CLI 分步说明。

2026 年 5 月 7 日

澄清了对 Amazon GuardDuty 和第三方调查发现的主动响应要求

澄清了 Amazon GuardDuty 不需要使用主动响应。AWS安全事件响应还可以使用 Security Hub CSPM 集成来监控并调查来自第三方威胁检测工具的威胁警报。更新了该部分,以准确描述检测服务要求和配置调查发现摄取的价值。

2026 年 5 月 5 日

添加了 EC2 Triage 支持的操作系统

添加了 EC2 Triage 功能支持的操作系统列表,包括 Linux 发行版(Amazon Linux 2、Amazon Linux 2023、Ubuntu、RHEL、CentOS、SLES 和 Debian)和 Windows Server 版本。

2026 年 4 月 29 日

更新了 AWSSecurityIncidentResponseReadOnlyAccess 的策略描述

更新了策略以添加 security-ir:ListInvestigations 操作。

2026 年 4 月 22 日

更新了 AWSSecurityIncidentResponseFullAccess 的策略描述

更新了策略以添加 AWS Organizations 权限,并删除了 MFA 条件。

2026 年 4 月 22 日

更新了 AWSSecurityIncidentResponseCaseFullAccess 的策略描述

更新了策略以添加 security-ir:ListInvestigationssecurity-ir:SendFeedback 操作,并删除了 MFA 条件。

2026 年 4 月 22 日

用于 AWS 安全事件响应的 EC2 Triage 功能

添加了 EC2 Triage 功能,使 AWS 安全事件响应能够在安全调查期间使用 AWS Systems Manager Run Command 从 Amazon Elastic Compute Cloud 实例收集调查信息。更新了“检测和分析”页面,以记录 EC2 Triage 先决条件和功能。

2026 年 4 月 20 日

用于 AWS 安全事件响应的 EC2 Triage 功能

更新了 CloudFormation StackSets 文档以提供两个模板选项:“仅遏制”和“带有 EC2 Triage 的遏制”。“带有 EC2 Triage 的遏制”模板包括从 Amazon EC2 实例收集调查数据的额外权限。

2026 年 4 月 20 日

受监管客户的数据收集、区域行为和合规性指导

添加了有关数据收集和使用、数据驻留和区域行为以及数据访问和权限的新章节。扩展了合规性验证部分,为受监管行业的客户提供了责任共担和元数据分类指导。

2026 年 4 月 17 日

更新了入门指南

使用新的分步结构更新了入门指南,包括事件响应团队的准备步骤、先决条件和简化的配置工作流、案例类型和工具集成。

2026 年 4 月 7 日

更新了 AWS 安全事件响应分类服务角色策略的策略描述

更新了 AWS 安全事件响应分类服务角色策略的策略描述,以反映允许该服务改进服务调整并收集信息以调查潜在事件的更改。

2026 年 3 月 27 日

提交元数据

添加了通过 AWS 支持 案例提交元数据的说明。

2026 年 3 月 27 日

提交遏制偏好

添加了通过 AWS 支持 案例提交遏制偏好的说明。

2026 年 3 月 27 日

遏制堆栈集模板

更新了遏制堆栈集 CloudFormation 模板。

2026 年 3 月 27 日

阐明了委派管理员账户的 AWS 区域 注意事项

阐明如下事实:虽然您于初始设置期间在一个 AWS 区域 中指定委托的 AWS 安全事件响应管理员账户,但该服务在所有支持的 AWS 区域 中提供组织范围的覆盖。

2026 年 3 月 20 日

定义遏制措施偏好

更新了遏制措施偏好部分以匹配当前选项。

2026 年 3 月 19 日

主动响应和警报分级

删除有关主动响应和警报分级工作流属于可选功能的表述。

2026 年 3 月 3 日

响应时限

更新了响应时限,将案例确认的 SLO 指定为 15 分钟,案例关闭前的客户响应时限为 5 个工作日。

2026 年 2 月 24 日

沟通最佳实践

更新了案例关闭时限,规定客户响应关键信息请求的时限为 5 个工作日。

2026 年 2 月 24 日

在“使用 AWS CloudShell 与安全事件响应进行交互”部分增加了 AWS CLI 参考

添加了指向“AWS 安全事件响应的 AWS Command Line Interface 参考”链接。

2026 年 2 月 24 日

RACI 矩阵

将 RACI 矩阵中的“授权 CIRT 遏制措施”更新为“授权遏制措施”。

2026 年 2 月 13 日

遏制偏好

将遏制偏好选项从“无遏制措施”、“经批准后遏制”和“自动遏制”更新为“需要审批”、“遏制已确认”和“遏制疑似”,并修改了描述。

2026 年 2 月 13 日

安全事件响应部署后

添加了指向“AWS 安全事件响应:新集成与 OU 级别订阅”演示的链接。

2026 年 2 月 4 日

监控与调查

在此页面的介绍及子章节中添加了修改后的内容。

2026 年 2 月 4 日

检测与分析

在此页面的介绍及子章节中添加了修改后的内容。

2026 年 2 月 4 日

遏制

在此页面中添加了修改后的内容。

2026 年 2 月 4 日

人工智能调查代理

在此页面中增加了客户数据的使用免责声明。免责声明:人工智能调查代理不使用客户数据进行模型训练,也不会与第三方共享客户数据。

2026 年 2 月 4 日

早期更新
    更改 描述 日期

    取消会员资格

    更新了取消成员资格页面,说明成员资格和服务将在取消后立即终止,而不是在账单周期结束时才终止。

    2025 年 11 月 20 日

    AWS 托管式策略

    在服务提供的操作列表中增加了“更新案例”、“创建案例备注”、“列出案例”、“列出案例备注”等操作。

    2025 年 11 月 19 日

    使用服务关联角色

    在服务提供的操作列表中增加了“更新案例”、“创建案例备注”、“列出案例”、“列出案例备注”等操作。

    2025 年 11 月 19 日

    通信首选项

    创建并更新了为新功能文档添加了“通信首选项”部分。

    2025 年 11 月 12 日

    信息载入指南新增内容与更新

    创建并更新了添加了信息载入指南,包括以下部分

    增加了启用安全事件响应章节。

    增加了授权安全事件响应工程师执行威胁遏制措施章节。

    增加了安全事件响应部署后章节。

    添加了更新事件响应团队部分。

    添加了 GuardDuty 调查发现和禁止规则部分。

    添加了 Amazon EventBridge 部分。

    添加了集成和外部工具工作流程部分。

    添加了外部工具工作流程部分。

    添加了附录 A:联系人部分。

    2025 年 11 月 12 日

    合规和账单语言更新

    更新了已删除AWS任何框架均未涵盖安全事件响应AWS的声明。HITRUST 现在涵盖了安全事件响应,将来还会有更多内容。

    更新了可见性和控制以添加AWS安全事件响应

    更新了取消会员资格,以明确服务账单周期。

    入门中添加了一段视频,为开始使用 AWS 安全事件响应的典型任务提供了额外的背景信息。

    2025 年 8 月 15 日

    更新了 – AWSSecurityIncidentResponseServiceRolePolicy

    该政策现在包括以下两个新操作 "organizations:DescribeAccount""organizations:ListDelegatedAdministrators" 和一个新条件:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "${aws:PrincipalAccount}" } }
    待定

    功能更新:订阅特定组织单元(OU)或整个 AWS 组织

    用户界面中的帮助面板已更新,以反映订阅特定组织单元(OU)或整个 AWS 组织的更新。

    创建用于管理组织单元(OU)成员资格的新页面

    与 AWS Organizations 相关的页面已更新,以反映新的 OU 管理功能。

    2025 年 8 月 7 日

    更新了服务限额

    服务配额页面已更新,引导用户查看《AWS 一般参考指南》中的 AWS 安全事件响应端点和配额

    2025 年 8 月 7 日

    用户反馈更新

    为该服务添加了 AWS 安全事件响应案例的超链接

    更新以反映《安全技术指南》的《计算机安全事件处理指南》SP 800-61 r3

    2025 年 8 月 7 日
    添加 Amazon EventBridge 与 AWS 安全事件响应集成的页面。

    新的内容章节,介绍 Amazon EventBridge 如何集成到 AWS 安全事件响应中。

    2025 年 6 月 26 日
    SLR 更新,增加了获得支持服务权利的权限。

    AWSSecurityIncidentResponseTriageServiceRolePolicy 已更新,添加了 security-ir:GetMembership、security-ir:ListMemberships、security-ir:UpdateCase、guardduty:ListFilters、guarduty:UpdateFilter、guardduty:DeleteFilter,以及 guardduty:GetAdministratorAccount 权限。添加的 guardduty:GetAdministratorAccount 权限有助于在委托账户中实现 GuardDuty 自动存档筛选条件管理。

    2025 年 6 月 2 日
    资源更新。

    更新了 https://docs.aws.amazon.com/security-ir/latest/userguide/appendix-b-incident-response-resources.html#playbook-resources 以反映可供客户参加的活动讲习会。

    2025 年 5 月 23 日
    服务现在支持日语。

    更新了支持的配置,以识别日语支持(日本当地时间)。全球都支持英语。

    2025 年 5 月 13 日
    内容更新和客户反馈。

    在 https://docs.aws.amazon.com/security-ir/latest/userguide/select-a-membership-account.html 中添加了说明,以反映在设置过程中使用委托管理员账户时需完成的额外任务。

    更新了服务生成的案例检测和分析功能的客户使用体验。

    更新了账户取消详情,以便更清晰地说明取消会员资格的计费影响。

    2025 年 5 月 9 日
    添加三个新的支持区域。

    在 https://docs.aws.amazon.com/security-ir/latest/userguide/supported-configs.html 中添加了三个新区域。孟买、巴黎和圣保罗。

    2025 年 5 月 7 日
    更新:根据客户评论对文档进行了更新。

    多个页面上的拼写和语法错误都已更正。

    更新了 https://docs.aws.amazon.com/en_us/security-ir/latest/userguide/organizations_permissions.html 以准确反映 security-ir 是服务前缀。

    在 https://docs.aws.amazon.com/security-ir/latest/userguide/source-containment.html 中添加了一条关于 Route53 和 DNS 的说明。

    2025 年 2 月 7 日
    更新:根据客户评论对文档进行了更新。

    更新了 https://docs.aws.amazon.com/security-ir/latest/userguide/setup-monitoring-and-investigation-workflows.html 中的 StackSet 模板。

    将 triage.security-ir.com 条目更正为 triage.security-ir.amazonaws.com

    在 https://docs.aws.amazon.com/security-ir/latest/userguide/contain.html 中添加了对 AWSSupport-ContainEC2Reversible 的跟踪连接说明。

    修复了 https://docs.aws.amazon.com/security-ir/latest/userguide/managing-associated-accounts.html 中的失效链接。

    在 https://docs.aws.amazon.com/security-ir/latest/userguide/select-a-membership-account.html 中添加了会员账户定义。

    在 https://docs.aws.amazon.com/en_us/security-ir/latest/userguide/using-service-linked-roles.html 中添加了针对 AWS Organizations 管理账户的澄清说明。

    2024 年 12 月 20 日
    更新:根据客户评论对文档进行了更新。

    删除了文中多个重复的 AWS AWS。

    修复了 https://docs.aws.amazon.com/security-ir/latest/userguide/sir_tagging.html 和 https://docs.aws.amazon.com/security-ir/latest/userguide/service-name-info-in-cloudtrail.html 中的失效链接。

    https://docs.aws.amazon.com/security-ir/latest/userguide/contain.html 更新。删除了第一段中的 >。将 AWSSupport-ContainEC2Reversible 替换为 AWSSupport-ContainEC2Instance。将 AWSSupport-ContainIAMReversible 替换为 AWSSupport-ContainIAMPrincipal。将 AWSSupport-ContainS3Reversible 替换为 AWSSupport-ContainS3Resource。

    更新了 https://docs.aws.amazon.com/en_us/security-ir/latest/userguide/issues.html 中的格式

    在告诉客户通过支持票证联系安全事件响应时,https://docs.aws.amazon.com/security-ir/latest/userguide/understand-response-teams-and-support.html 现在提供了若干可在支持表单中选择的选项。

    删除了 https://docs.aws.amazon.com/security-ir/latest/userguide/logging-and-events.html 中的 CloudWatch Events,将其替换为 EventBridge。

    更新了 https://docs.aws.amazon.com/security-ir/latest/userguide/technique-access-containment.html 中的语法。

    删除了 https://docs.aws.amazon.com/security-ir/latest/userguide/security-incident-response-guide.html 中的发布日期,替换为此表中的更新日期。

    2024 年 12 月 10 日
    更新:AWS 托管策略和服务相关角色。 托管策略和服务相关角色更新。 2024 年 12 月 1 日
    服务启动 re:Invent 2024 服务发布的初始文档 2024 年 12 月 1 日