Was ist AWS Security Incident Response?
AWS Security Incident Response ist ein Managed Service, der Sie laut AWS dabei unterstützt, sich auf Sicherheitsvorfälle vorzubereiten, schneller darauf zu reagieren und sich davon zu erholen. Der Service verbindet automatisierte Abläufe mit dem Zugang zu AWS-Security-Engineers rund um die Uhr.
Grundlage sind Security-Findings aus Amazon GuardDuty sowie aus Drittanbieter-Erkennungswerkzeugen, die über AWS Security Hub angebunden sind. AWS hat den Service am 1. Dezember 2024 allgemein verfügbar gemacht.
Kernfunktionen
- Automatisierte Triage: Fortlaufende Überwachung der Findings aus Amazon GuardDuty und angebundenen Drittanbieter-Werkzeugen; laut AWS werden über 99 Prozent der verarbeiteten Findings automatisiert herausgefiltert
- Proaktive Case-Eröffnung: Bei kritischen Ereignissen legt der Service selbstständig einen Security Case an und benachrichtigt die von Ihnen benannten Ansprechpartner
- Untersuchung mit KI-Unterstützung: AWS beschreibt KI-gestützte Untersuchungsfunktionen sowie automatisierte operative Aufgaben und Eindämmungsmaßnahmen
- Zentrale Kommunikation: Eine gemeinsame Plattform für Kommunikation und Koordination über alle Beteiligten hinweg
- 24/7-Zugang zu AWS-Engineers: Direkter Zugang zu Security-Incident-Response-Engineers, die laut AWS innerhalb von Minuten reagieren; zum Start wurde der 24/7-Zugang zum AWS Customer Incident Response Team (CIRT) genannt
- Aktivierung über AWS Organizations: Einrichtung aus dem Management-Account oder einem delegierten Administrator-Account heraus
- Partner-Einbindung: Koordination mit spezialisierten Partnern für Security-Dienstleistungen
Typische Anwendungsfälle
Entlastung des Security-Teams: Die automatisierte Triage reduziert die Menge der Findings, die Ihr Team manuell sichten muss, und hebt die relevanten Ereignisse hervor.
Eskalation ohne eigenes 24/7-Team: Organisationen ohne durchgehend besetztes Security Operations Center nutzen den direkten Zugang zu AWS-Security-Engineers als Verstärkung.
Koordinierte Incident-Bearbeitung: Kommunikation, Aufgabenverteilung und Nachverfolgung eines Vorfalls laufen über eine gemeinsame Oberfläche statt über verteilte Kanäle.
Vorbereitung auf den Ernstfall: Der Service adressiert nach AWS-Darstellung nicht nur die Reaktion, sondern auch Vorbereitung und Wiederherstellung.
Vorteile
- Deutliche Reduktion des manuellen Sichtungsaufwands durch automatisierte Triage
- Zugang zu AWS-Security-Engineers rund um die Uhr, mit Reaktion innerhalb von Minuten laut Anbieterangabe
- Anbindung bestehender Erkennungswerkzeuge über AWS Security Hub statt separater Toollandschaft
- Kostenloses Kontingent von 10.000 Findings pro Monat, danach gestaffelte Preise
- Ohne Zusatzkosten in den Support Plans Enterprise Support und Unified Operations enthalten
- Mitgliedschaft jederzeit kündbar
Integration mit innFactory
Als AWS Reseller unterstützt innFactory Sie bei AWS Security Incident Response: Aktivierung über AWS Organizations, Anbindung von Amazon GuardDuty und AWS Security Hub, Festlegung der Eskalationswege und Ansprechpartner sowie Abstimmung mit Ihren bestehenden Incident-Response-Prozessen.
Typische Anwendungsfälle
Häufig gestellte Fragen
Was leistet AWS Security Incident Response?
Der Service unterstützt Sie laut AWS dabei, sich auf Sicherheitsvorfälle vorzubereiten, darauf zu reagieren und sich davon zu erholen. Er überwacht und triagiert fortlaufend Security-Findings aus Amazon GuardDuty sowie aus Drittanbieter-Erkennungswerkzeugen, die über AWS Security Hub angebunden sind, und kombiniert diese Automatisierung mit dem Zugang zu AWS-Security-Engineers.
Wie viele Findings filtert die automatisierte Triage?
AWS gibt auf der Produktseite an, dass über 99 Prozent der verarbeiteten Findings durch die automatisierte Triage herausgefiltert werden. Wenn ein Ereignis als kritisch eingestuft wird, legt der Service proaktiv einen Security Case an und benachrichtigt die von Ihnen benannten Ansprechpartner.
Wie erreiche ich die AWS-Security-Engineers?
AWS nennt einen direkten Zugang rund um die Uhr zu Security-Incident-Response-Engineers, die laut Produktseite innerhalb von Minuten auf Anfragen reagieren. Zum Start des Services hat AWS zudem den direkten 24/7-Zugang zum AWS Customer Incident Response Team (CIRT) hervorgehoben. Sie können Cases auch selbst eröffnen und selbst bearbeiten.
Wie wird der Service aktiviert?
Laut FAQ aktivieren Sie AWS Security Incident Response über AWS Organizations aus Ihrem Management-Account oder einem delegierten Administrator-Account heraus. AWS empfiehlt zusätzlich, Amazon GuardDuty und AWS Security Hub zu aktivieren.
Wie wird abgerechnet?
Die Abrechnung erfolgt nach der Anzahl der Security-Findings, die aus Amazon GuardDuty und unterstützten Drittanbieter-Werkzeugen über AWS Security Hub aufgenommen werden. Die ersten 10.000 Findings pro Monat sind kostenfrei, darüber greifen gestaffelte Preise. In den AWS Support Plans Enterprise Support und Unified Operations ist der Service ohne Zusatzkosten enthalten. Die Mitgliedschaft können Sie jederzeit kündigen; sie läuft bis zum Ende des laufenden Abrechnungsmonats weiter.
Seit wann ist der Service verfügbar?
AWS hat AWS Security Incident Response am 1. Dezember 2024 allgemein verfügbar gemacht. Die jeweils aktuelle Regionsverfügbarkeit entnehmen Sie der offiziellen Dokumentation.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von AWS (offizielle Dokumentation). Diese Seite stellt kein Angebot von AWS dar.