Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tutorial: Mengelola insiden keamanan di Manajer Insiden
Anda dapat menggunakan AWS Security Hub, Amazon EventBridge, dan Manajer Insiden bersama-sama untuk mengidentifikasi dan mengelola insiden keamanan di aplikasi yang AWS di-hosted Anda. Tutorial ini memandu Anda melalui konfigurasi EventBridge aturan yang membuat insiden berdasarkan temuan Security Hub yang dikirim secara otomatis.
catatan
Tutorial ini menggunakan EventBridge Security Hub. Anda mungkin dikenakan biaya dari menggunakan layanan ini.
Prasyarat
-
Siapkan Security Hub. Untuk informasi selengkapnya, lihat Menyiapkan AWS Security Hub.
-
Buat atau perbarui temuan di Security Hub. Untuk informasi lebih lanjut, lihat Temuan di AWS Security Hub.
-
Konfigurasikan rencana respons yang akan digunakan Manajer Insiden sebagai templat saat membuat insiden keamanan Anda. Untuk informasi selengkapnya, lihat Mempersiapkan Insiden di Manajer Insiden.
Untuk tutorial ini, kita menggunakan pola yang telah ditentukan untuk membuat EventBridge aturan. Untuk membuat aturan menggunakan pola kustom, lihat Menggunakan pola kustom untuk membuat aturan dalam panduan AWS Security Hub pengguna.
Buat EventBridge aturan
Buka EventBridge konsol Amazon di https://console.aws.amazon.com/events/
. -
Di panel navigasi, pilih Aturan.
-
Pilih Buat aturan.
-
Masukkan Nama dan Deskripsi untuk aturan tersebut.
Aturan tidak boleh memiliki nama yang sama dengan aturan lain di Wilayah yang sama dan di bus peristiwa yang sama.
-
Untuk Bus peristiwa, pilih default.
-
Untuk Tipe aturan, pilih Aturan dengan pola peristiwa.
-
Pilih Selanjutnya.
-
Untuk sumber Acara, pilih AWS acara atau acara EventBridge mitra.
-
Untuk pola Acara, pilih Formulir pola acara.
-
Untuk Sumber peristiwa, pilih Layanan AWS .
-
Untuk AWS layanan, pilih Security Hub.
-
Untuk jenis Acara, pilih Temuan Security Hub - Imported.
-
Secara default, EventBridge mengkonfigurasi pola acara tanpa nilai filter apa pun. Untuk setiap atribut,
attribute name
opsi Any dipilih. Perbarui filter ini untuk membuat insiden berdasarkan temuan keamanan yang paling memengaruhi lingkungan Anda. -
Klik Berikutnya.
-
Untuk Jenis target, pilih Layanan AWS .
-
Untuk Pilih target, pilih Rencana respons Manajer Insiden.
-
Untuk paket Respons, pilih paket respons yang akan digunakan sebagai templat untuk insiden yang dibuat.
-
EventBridge dapat membuat peran IAM yang diperlukan agar aturan Anda berjalan.
-
Untuk membuat peran IAM secara otomatis, pilih Buat peran baru untuk sumber daya tertentu.
-
Untuk menggunakan peran IAM yang sudah ada di akun Anda, pilih Gunakan peran yang ada.
-
-
(Opsional) Masukkan satu atau lebih tanda untuk aturan.
-
Pilih Berikutnya.
-
Tinjau detail aturan dan pilih Buat aturan.
Sekarang setelah Anda membuat EventBridge aturan ini, temuan keamanan yang cocok dengan nilai atribut yang Anda tentukan akan membuat insiden di Manajer Insiden. Anda dapat melakukan triase, mengelola, memantau, dan membuat analisis pasca-insiden dari insiden ini.