View a markdown version of this page

Risposta proattiva e classificazione degli avvisi - AWS Security Incident Response Guida per l’utente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Risposta proattiva e classificazione degli avvisi

AWS Security Incident Response monitora e analizza gli avvisi sulle minacce generati da Amazon GuardDuty e da strumenti di rilevamento delle minacce di terze parti utilizzando le integrazioni CSPM di Security Hub. AWS Security Incident Response classifica automaticamente tutti gli avvisi supportati in modo che il tuo team possa concentrarsi sui problemi più critici.

Importante

AWS Security Incident Response non richiede l'abilitazione di Amazon. GuardDuty Tuttavia, la funzione di risposta proattiva si basa sulla ricezione dei risultati delle minacce dai servizi di rilevamento. Se Amazon GuardDuty o Security Hub CSPM non sono configurati per acquisire i risultati, non AWS Security Incident Response avrai avvisi da monitorare e analizzare, il che limita il valore di questa funzionalità.

AWS Security Incident Response monitora e analizza i risultati di tutti gli account coperti e supportati attivi nella tua organizzazione. Regioni AWS Per facilitare questa funzionalità, crea AWS Security Incident Response automaticamente un ruolo collegato al servizio in tutti gli account dei membri coperti all'interno del tuo. AWS Organizations

Se entri AWS Security Incident Response in Console di gestione AWS, Security Incident Response crea automaticamente il ruolo AWSServiceRoleForSecurityIncidentResponse_Triage collegato al servizio nel tuo account di AWS Organizations gestione e in tutti gli account che rientrano nell'ambito di applicazione. Se si effettua l'onboarding utilizzando il API/CLI, è necessario creare il ruolo manualmente. Per ulteriori informazioni, consulta Abilita Security Incident Response e configura il tuo team di risposta agli incidenti utilizzando il API/CLI.

Se riscontri problemi di onboarding o hai bisogno di aiuto per abilitare Amazon GuardDuty o Security Hub CSPM, crea una Supporto AWS richiesta di assistenza.

Nota

Se hai domande sulle regole di GuardDuty soppressione di Amazon, sulle configurazioni di triaging degli avvisi o sui flussi di lavoro di risposta proattiva, puoi creare un caso AWS supportato con il tipo di caso Investigazioni e richieste per consultare il team. AWS Security Incident Response Per ulteriori informazioni, consulta Crea un AWS caso supportato.

Contenimento: in caso di incidente di sicurezza, AWS Security Incident Response può eseguire azioni di contenimento per mitigare rapidamente l'impatto, ad esempio isolare gli host compromessi o modificare le credenziali. Security Incident Response non abilita le funzionalità di contenimento per impostazione predefinita. Per eseguire queste azioni di contenimento, è necessario innanzitutto concedere le autorizzazioni necessarie al servizio. Questo può essere fatto implementando un AWS CloudFormation StackSet, che crea i ruoli richiesti.