← AWS Security Specialty: segurança com evidência
01 / 8 · 40 MIN

Deteção e evidência de segurança

Relaciona findings, fontes e cobertura efetivamente observada.

Conceito e mecanismo

Começa uma estratégia de deteção pelos eventos que precisas de observar e pelas decisões que dependem deles. Um finding é resultado de análise, não necessariamente um arquivo completo dos dados originais. GuardDuty utiliza fluxos independentes de fontes fundamentais para deteção; não disponibiliza por isso um histórico bruto gerido pela equipa. Se precisas de consultar Flow Logs durante uma investigação futura, configura recolha, acesso e retenção próprios. O percurso DNS também importa: a fonte descrita para GuardDuty usa resolvers AWS, pelo que uma frota com resolver externo pode ter uma lacuna nessa fonte. Não apresentes silêncio como prova de ausência de atividade.

Aplicação guiada

Para CloudTrail, ativar integridade gera digests que permitem verificar alterações após entrega. É necessário executar a validação e conservar o resultado; essa função não impede por si só escrita no objeto. Mantém controlos preventivos de acesso e conservação. Security Lake pode centralizar fontes configuradas e normalizar eventos em OCSF, com armazenamento Parquet e acesso delimitado para subscribers. Define fontes e Regiões de cada consumidor, em vez de tratar normalização como autorização global. Num comité, distingue contas integradas e contas ainda sem recolha. Uma aquisição não fica coberta só porque aparece no inventário. Regista owner, prazo e evidência alternativa para a lacuna enquanto a integração é preparada.

NA PRÁTICA

GuardDuty detetou atividade, mas ninguém conservou os Flow Logs pedidos para os últimos 90 dias. Explica a lacuna e usa apenas evidência realmente disponível.

Armadilhas comuns

Finding como arquivo; digest como validação executada; central como completo; ausência como saúde.

Tópicos relacionados: Resposta, contenção e preservação · Rede e acesso administrativo

Leva esta ideia contigo

Descreve origem, período, integridade e limites da evidência usada.

Criar conta

Referência: SCS-C03 domain 1 · SCS-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.