Amazon SCS-C02: Обнаружение угроз и оповещение — Руководство по подготовке
Часть AWS Security Specialty SCS-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.
Централизация GuardDuty в рамках организации
Amazon GuardDuty — это сервис непрерывного обнаружения угроз, который анализирует события управления и данных CloudTrail, журналы VPC Flow Logs, журналы DNS-запросов, аудиторские журналы EKS, активность входа в RDS и телеметрию времени выполнения. Он формирует результаты (findings), классифицированные по цели угрозы (Backdoor, CryptoCurrency, Recon, UnauthorizedAccess, PenTest, Policy, Stealth, Trojan, Impact) и типу ресурса (EC2, IAMUser, S3, Kubernetes, RDS, Lambda, Runtime).
Управление GuardDuty в каждом аккаунте по отдельности не масштабируется. Правильная архитектура в среде AWS Organizations — это назначение делегированного администратора (delegated administrator) — обычно это выделенный аккаунт для безопасности или аудита — с помощью управляющего аккаунта Organizations. Из аккаунта делегированного администратора вы включаете GuardDuty для всей организации и активируете опцию auto-enable, чтобы новые аккаунты-участники и новые регионы защищались автоматически по мере их создания. Без auto-enable только что созданный аккаунт остается без мониторинга, пока оператор вручную не включит обнаружение, что является именно тем пробелом, который злоумышленники используют на этапе внедрения.
Практическая задача: сценарий использования
Сценарий: Компания Meridian Financial использует среду AWS с множеством аккаунтов (28 аккаунтов) для производственных, разработческих и общих сервисов. Их управляющий аккаунт управляет другими аккаунтами через AWS Organizations, с централизованным логированием CloudTrail и S3, но оповещения безопасности и данные для расследований разбросаны по аккаунтам-участникам, что делает сортировку инцидентов медленной и непоследовательной.
Проблема: Недавнее обнаружение бокового перемещения (lateral movement) в одном из аккаунтов привело к созданию результатов GuardDuty, которые не были достаточно быстро видны центральным инструментам SOC, что задержало сдерживание угрозы и криминалистическое расследование.
Рекомендуемый подход:
- Назначить делегированного администратора GuardDuty в управляющем аккаунте и включить GuardDuty для всей организации через AWS Organizations, чтобы все аккаунты-участники пересылали результаты в центральный детектор.
- Включить централизованный AWS Security Hub в управляющем аккаунте в качестве агрегатора и активировать Security Hub для всех аккаунтов и регионов, чтобы нормализовать результаты GuardDuty наряду с другими стандартами безопасности.
- Настроить правила Amazon EventBridge в управляющем аккаунте для сбора результатов GuardDuty и Security Hub и их маршрутизации к централизованным целям, таким как Amazon SNS для оповещений, Amazon Kinesis Data Firehose в S3 для архивации или прямая доставка в вашу SIEM-систему.
- Развернуть Lambda-функции для реагирования, запускаемые через EventBridge, для автоматизированных действий по сдерживанию (например, изоляция экземпляра EC2 через EC2 API и создание инцидента в AWS Systems Manager) и пометки результатов для расследования.
- Интегрировать Amazon Detective для централизованного расследования и пересылать заархивированные результаты из S3 в вашу систему аналитики/SIEM для долгосрочной корреляции и отчетности.
Обоснование: Использование делегированного администратора GuardDuty вместе с Security Hub и EventBridge централизует обнаружение, нормализует оповещения и обеспечивает автоматизированное, аудируемое реагирование в соответствии с лучшими практиками AWS для обнаружения угроз в масштабах всей организации и своевременного реагирования на инциденты.
# From the Organizations management account
aws organizations enable-aws-service-access \
--service-principal guardduty.amazonaws.com
aws guardduty enable-organization-admin-account \
--admin-account-id 111122223333
# From the delegated admin
aws guardduty update-organization-configuration \
--detector-id abc123 \
--auto-enable-organization-members ALL \
--features '[{"Name":"RDS_LOGIN_EVENTS","AutoEnable":"NEW"},
{"Name":"EKS_AUDIT_LOGS","AutoEnable":"NEW"},
{"Name":"RUNTIME_MONITORING","AutoEnable":"NEW"}]'
GuardDuty — это региональный сервис, поэтому отношения делегированного администратора и настройки auto-enable должны быть установлены в каждом регионе, в котором вы работаете. Это частый источник «слепых зон» — команда включает GuardDuty в us-east-1 и предполагает, что покрытие стало глобальным.
Специализированные защиты сервисов
Базовый GuardDuty охватывает основные источники данных, но некоторые планы защиты необходимо включать отдельно, так как они влекут за собой дополнительные расходы и прием дополнительной телеметрии:
RDS Protection: профилирует активность входа в базы данных Aurora MySQL/PostgreSQL и RDS, генерируя такие результаты, как
CredentialAccess:RDS/AnomalousBehavior.SuccessfulLogin, когда неизвестные пользователи аутентифицируются на эндпоинте БД. Это правильный источник для обнаружения подозрительных входов в базу данных — не создавайте кастомные фильтры метрик CloudWatch на основе аудиторских журналов БД, когда RDS Protection уже генерирует соответствующий результат нативно.EKS Protection: принимает аудиторские журналы Kubernetes для обнаружения аномального доступа к API, создания привилегированных подов и использования открытых дашбордов.
Runtime Monitoring: развертывает легковесный агент на основе eBPF на EC2, ECS/Fargate или EKS для выявления событий процессов, файлов и сети — это необходимо для обнаружения бесфайлового вредоносного ПО или обратных оболочек (reverse shells) во время выполнения.
Malware Protection: сканирует снимки (snapshots) томов EBS, подключенных к инстансам, отмеченным другими результатами, или сканирует объекты S3 по требованию при их загрузке.
Lambda Protection и S3 Protection: охватывают соответственно паттерны вызова функций и доступ к данным в S3 (data-plane).
Включение только базового сервиса в ожидании, что аномалии входа в БД появятся сами собой, — это распространенная ошибка конфигурации. Типы результатов просто не будут генерироваться, пока соответствующая функция не будет активирована.
Security Hub как уровень агрегации
Security Hub собирает результаты (findings) из GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager, Config, Health и продуктов сторонних ISV-поставщиков, нормализуя их в формат AWS Security Finding Format (ASFF). Он также выполняет собственные проверки на соответствие стандартам (AWS Foundational Security Best Practices, CIS, PCI DSS, NIST 800-53).
Для централизации в рамках Organization:
Включите Security Hub как сервис в Organizations и назначьте делегированного администратора (обычно это тот же аккаунт безопасности, что и для GuardDuty).
Включите автоматическую активацию для новых аккаунтов, чтобы участники добавлялись автоматически.
Настройте регион для агрегации результатов (также называемый домашним регионом) и свяжите с ним все остальные регионы. Без межрегиональной агрегации в каждом регионе будет свой независимый экземпляр Security Hub, и аналитикам придется переключаться между консолями.
Таким образом, для глобального развертывания в организации требуются две скоординированные настройки: привязка к региону агрегации и общеорганизационный переключатель автоматической активации. Если включить одно без другого, то либо новые аккаунты останутся без защиты, либо новые регионы будут изолированы.
Важное ограничение: Security Hub агрегирует и приоритизирует результаты, но не устраняет уязвимости. Рассматривать его как платформу для исправления — это категориальная ошибка. Устранение происходит на последующих этапах через EventBridge.
EventBridge как структура для автоматизации
И GuardDuty, и Security Hub публикуют результаты в шину событий по умолчанию. aws.guardduty генерирует события GuardDuty Finding, а aws.securityhub — Security Hub Findings - Imported (созданные/обновленные сервисом Hub) и Security Hub Findings - Custom Action (запущенные оператором).
Слишком общие правила, такие как {"source": ["aws.securityhub"]}, вызывают целевые ресурсы при каждом обновлении результатов от любого провайдера, что быстро забивает топики SNS и заваливает дежурных инженеров информационным шумом. Правильный подход — фильтровать по значениям severity.Label, ProductArn, Types или конкретным Title:
{
"source": ["aws.guardduty"],
"detail-type": ["GuardDuty Finding"],
"detail": {
"severity": [{ "numeric": [">=", 7] }],
"type": [{ "prefix": "CredentialAccess:RDS/" }]
}
}
Для паттерна, ориентированного на Security Hub, который срабатывает только на результаты GuardDuty с высоким уровнем серьезности, игнорируя “шумные” продукты сторонних ISV:
{
"source": ["aws.securityhub"],
"detail-type": ["Security Hub Findings - Imported"],
"detail": {
"findings": {
"Severity": { "Label": ["HIGH", "CRITICAL"] },
"ProductArn": [
{ "wildcard": "arn:aws:securityhub:*::product/aws/guardduty" }
],
"Workflow": { "Status": ["NEW"] }
}
}
}
Распространенные цели (targets) включают топик SNS для уведомлений по email/SMS/Slack, Lambda-функцию, которая изолирует инстанс путем смены его security group, runbook SSM Automation или конечный автомат Step Functions, организующий многошаговое реагирование. Для случая с аномалиями входа в Aurora путь с наименьшими усилиями выглядит так: GuardDuty RDS Protection → правило EventBridge с фильтром по типу результата для RDS → топик SNS с подпиской по email. Не требуется ни пользовательского опроса, ни Lambda, ни сторонней SIEM-системы.
Пользовательские действия в Security Hub
Пользовательские действия (Custom actions) — это триггеры, запускаемые оператором. В консоли Security Hub аналитик выбирает один или несколько результатов и указывает пользовательское действие (например, «Поместить EC2 в карантин»). Security Hub генерирует событие Security Hub Findings - Custom Action, содержащее ARN выбранных результатов; правило EventBridge срабатывает по ARN этого действия и вызывает Lambda-функцию, которая выполняет реагирование. Это дает вам кнопку для вмешательства человека без необходимости создавать специальный пользовательский интерфейс:
aws securityhub create-action-target \
--name "Quarantine EC2" \
--description "Attach isolation SG and snapshot volumes" \
--id QuarantineEC2
Полученный ARN (arn:aws:securityhub:us-east-1:111122223333:action/custom/QuarantineEC2) становится значением для сопоставления в поле resources правила EventBridge.
Подавление и управление сигналами
Управление шумом — это дисциплина, а не одноразовая настройка фильтра. Используйте правила автоматизации Security Hub или правила подавления GuardDuty, чтобы автоматически архивировать заведомо безвредные результаты (например, ожидаемый результат Recon:EC2/Portscan от инструмента для пентеста). Фильтруйте правила EventBridge по ProductArn, чтобы заглушить слишком “разговорчивую” стороннюю интеграцию, не отключая ее полностью. Комбинируйте Severity.Label с Workflow.Status = NEW, чтобы повторно открытые или уже обработанные результаты не вызывали повторных оповещений. Цель в том, чтобы каждое оповещение, доходящее до человека, представляло собой требующее действий событие с высокой степенью достоверности — все остальное снижает готовность к реагированию.
Переход к расследованию
Когда срабатывает результат с высоким уровнем серьезности — например, Backdoor:EC2/C&CActivity.B!DNS — самый быстрый путь расследования — это не писать вручную запросы Athena к CloudTrail и Flow Logs. Amazon Detective, если он включен вместе с GuardDuty, предварительно строит графы сущностей на основе данных из CloudTrail, VPC Flow Logs и результатов GuardDuty. Переход от результата напрямую к IAM-роли или профилю инстанса EC2 в Detective показывает активность API, сетевые пиры и количество успешных и неудачных соединений за соответствующий промежуток времени без необходимости писать какие-либо пользовательские запросы.
← Управление идентификацией и доступом · Все домены · Логирование →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →