View a markdown version of this page

啟動事件附近的資源 - AWS 安全事件回應指南

啟動事件附近的資源

對於剛接觸雲端的回應人員來説,可能會想在現有工具所在的場所進行雲端調查。根據經驗,使用雲端技術回應事件的 AWS 客戶可以獲得更好的結果 — 可以自動化隔離、更輕鬆地製作副本、更快準備好證據以供分析,也可以更快完成分析。

最佳實務是在資料所在的雲端中執行調查和鑑識,而不是先將資料傳輸到資料中心,然後才進行調查。您幾乎可以隨時隨地,使用雲端的安全運算和儲存功能來執行安全的回應操作。許多客戶選擇預先建構一個單獨的 AWS 帳戶,準備好用於執行調查,但有可能發生在同一個 AWS 帳戶中進行分析的情況。如果出於合規和法律原因,您的組織預計會保留記錄,那麼最好為長期儲存和法律活動保留一個單獨的帳戶。

此外,最佳實務是在事件發生的同一個 AWS 區域中執行調查,而不是將資料複製到另一個區域。我們建議採用這種做法,主要是因為在區域之間傳輸資料需要再多花一點時間。對於您營運的每個 AWS 區域,務必確保事件回應流程和回應人員都遵守相關的資料隱私法。如果您需要在區域之間移動資料,請務必考慮在司法管轄區之間移動資料造成的法律影響。一般來説,最佳實務是將資料保存在同一個國家管轄範圍內。

如果您認為某個安全事件正在影響您的安全、身分或通訊系統,則可能需要尋求替代機制和存取權限來調查和補救影響。AWS 提供快速啟動新基礎設施,以供用於安全、備用工作環境的能力。例如,在調查情況的可能嚴重性時,您可能會想建立一個新的 AWS 帳戶,其中包含法律顧問、公共關係和安全團隊所需的安全工具,用以進行溝通和繼續工作。AWS WorkSpaces (用於虛擬桌面)、AWS WorkMail (用於電子郵件) 和 Amazon Chime (用於通訊) 等服務可為應變團隊、領導階層和其他參與者提供溝通、調查和修復問題所需的功能和連線能力。