翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
チュートリアル: Incident Manager でのセキュリティインシデントの管理
AWS Security Hub、Amazon EventBridge、Incident Manager を一緒に使用して、 AWS ホストアプリケーション内のセキュリティインシデントを特定および管理できます。このチュートリアルでは、Security Hub によって自動的に送信される調査結果に基づいてインシデントを作成する EventBridge ルールの設定について説明します。
注記
このチュートリアルでは、EventBridge Security Hub を使用します。これらのサービスの使用によりコストが発生する場合があります。
前提条件
-
Security Hub を設定します。詳細については、「AWS Security Hubの設定」を参照してください。
-
Security Hub で調査結果を作成または更新します。詳細については、AWS Security Hubの調査結果を参照してください。
-
Incident Manager がセキュリティインシデントを作成するときに、テンプレートとして使用する対応計画を設定します。詳細については、「Incident Manager でのインシデントへの準備」を参照してください。
このチュートリアル, では、定義済みのパターンを使用して EventBridge ルールを作成します。カスタムパターンを使用してルールを作成するには、「 AWS Security Hub ユーザーガイド」の「カスタムパターンを使用してルールを作成する」を参照してください。
EventBridge ルールを作成します
Amazon EventBridge コンソール (https://console.aws.amazon.com/events/
) を開きます。 -
ナビゲーションペインで ルール] を選択します。
-
[ルールの作成] を選択します。
-
ルールの [Name (名前)] と [Description (説明)] に入力します。
ルールには同じリージョン内および同じイベントバス上の別のルールと同じ名前を付けることはできません。
-
[イベントバス] として、[デフォルト] を選択します。
-
[ルールタイプ] では、[イベントパターンを持つルール] を選択します。
-
[Next (次へ)] を選択します。
-
[Event source] (イベントソース) で、[AWS events or EventBridge partner events] ( イベントまたは EventBridge パートナーイベント) を選択してください。
-
[イベントパターン] で、[イベントパターンフォーム] を選択します。
-
[イベントパターンフォーム] では、AWS [サービス] を選択します。
-
[AWS のサービス] で、[Security Hub] を選択します。
-
イベントタイプでは、Security Hub 調査結果 - インポートを選択します。
-
デフォルトで、EventBridge はフィルター値なしでイベントパターンを設定します。各属性では、いずれかの
属性名
オプションが選択されます。これらのフィルターを更新して、環境に最も影響を与えるセキュリティ調査結果に基づいてインシデントを作成します。 -
[次へ] をクリックします。
-
[ターゲットタイプ] で、[AWS のサービス] を選択してください。
-
[ターゲットの選択] では、[Incident Manager 対応計画] を選択します。
-
対応計画では、作成したインシデントのテンプレートとして使用する対応計画を選択します。
-
EventBridge は、ルールの実行に必要な IAM ロールを作成できます。
-
自動的に IAM ロールを作成するには、[特定のリソースに対して新しいロールを作成する] を選択します。
-
アカウントに既に存在する IAM ロールを使用するには、「既存のロールの使用」を選択します。
-
-
(オプション) ルールに 1 つ以上のタグを入力します。
-
[Next (次へ)] を選択します。
-
ルールの詳細を確認し、ルールの作成 を選択します。
この EventBridge ルールを作成したため、定義した属性値に一致するセキュリティ調査結果によって、Incident Manager でインシデントが作成されます。これらのインシデントから、インシデント後分析をトリアージ、管理、モニタリング、作成できます。