セキュリティインシデントは、チケット管理システム、または SOAR(Security Orchestration, Automation and Response) ソリューションを使って文書化してください。各セキュリティインシデントの管理には、進捗追跡用のチケットが必要です。これには一般的なチケット管理システムか、より高度な機能を持つ SOAR ソリューションを使用します。SOAR は単なるチケッティング以上の機能を提供し、セキュリティ対応プロセス全体を自動化・効率化します。
重要な推奨事項
主要な SOAR ソリューションには、AWS Security Hub との統合や、AWS 全般でアクションを実行する機能があります。一部はチケット管理に重点を置き、一方で自動化機能に重点を置くものもあります。
Splunk は、Amazon EventBridge を利用して AWS Security Hub の検出結果を SQS キューに転送し、Splunk SOAR がそのキューから検出結果を取得することで、AWS Security Hub との双方向の統合を実現しています。また、Splunk SOAR は IAM 認証情報を使って AWS Security Hub とやり取りします。
Palo Alto Cortex XSOAR には、AWS Security Hub、AWS Network Firewall、AWS Lambda、Amazon Security Lake などの多くの AWS サービスと統合するための「パック」とドキュメントがマーケットプレースに用意されています。