Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Reaktion auf Sicherheitsvorfälle und AWS Organizations
AWS Security Incident Response ist ein Sicherheitsdienst 24/7, der von Menschen unterstützter Live-Support bei Sicherheitsvorfällen bietet, damit Kunden schnell auf Cybersicherheitsvorfälle wie den Diebstahl von Zugangsdaten und Ransomware-Angriffen reagieren können. Durch die Integration mit Organisationen ermöglichen Sie den Sicherheitsschutz für Ihr gesamtes Unternehmen. Weitere Informationen finden Sie unter Verwaltung von AWS Security Incident Response-Konten mit AWS Organizations im Security Incident Response-Benutzerhandbuch.
Verwenden Sie die folgenden Informationen, um AWS Security Incident Response zu integrieren AWS Organizations.
Service-linked Rollen, die erstellt werden, wenn Sie die Integration aktivieren
Die folgenden serviceverknüpften Rollen werden automatisch im Verwaltungskonto Ihrer Organisation erstellt, wenn Sie den vertrauenswürdigen Zugriff aktivieren.
-
AWSServiceRoleForSecurityIncidentResponse- wird für die Erstellung einer Security Incident Response-Mitgliedschaft verwendet — Ihr Abonnement für den Service über AWS Organizations. -
AWSServiceRoleForSecurityIncidentResponse_Triage- wird nur verwendet, wenn Sie die Triage-Funktion bei der Registrierung aktivieren.
Erwartete Ereignisse CreateServiceLinkedRole in AWS CloudTrail
Um neue Funktionen bereitzustellen und sicherzustellen, dass die erforderlichen Ressourcen korrekt konfiguriert bleiben, aktualisiert AWS Security Incident Response regelmäßig die dem Dienst zugrunde liegende Infrastruktur. Jedes Update löst eine Bereitstellung aus, durch die die erforderliche serviceverknüpfte Rolle erstellt wird. Wenn die Rolle bereits vorhanden ist, gibt der CreateServiceLinkedRole Aufruf eine Ausnahme zurück, die darauf hinweist, dass die Rolle bereits vorhanden ist. Diese Ausnahme wird vom Dienst erwartet und behandelt, und die Bereitstellung wird normal fortgesetzt.
Daher werden Ihnen möglicherweise InvalidInputException Einträge für CreateServiceLinkedRole in Ihrem CloudTrail Eventverlauf angezeigt. Bei diesen Einträgen handelt es sich um erwartetes Verhalten, sie haben keine Auswirkungen auf Ihre Konten und erfordern keine Maßnahmen.
Von Security Incident Response verwendete Service-Principals
Die dienstverknüpften Rollen im vorherigen Abschnitt können nur von den Dienstprinzipalen übernommen werden, die durch die für die Rolle definierten Vertrauensbeziehungen autorisiert wurden. Die dienstbezogenen Rollen, die von Security Incident Response verwendet werden, gewähren Zugriff auf den folgenden Dienstprinzipal:
-
security-ir.amazonaws.com
Aktivierung des vertrauenswürdigen Zugriffs auf Security Incident Response
Durch die Aktivierung des vertrauenswürdigen Zugriffs auf Security Incident Response kann der Service die Struktur Ihres Unternehmens im Auge behalten und sicherstellen, dass alle Konten in der Organisation aktiv über Sicherheitsvorfälle verfügen. Wenn Sie die Triage-Funktion aktivieren, kann der Dienst auch eine mit einem Dienst verknüpfte Rolle in Mitgliedskonten für die Triaging-Funktionen verwenden.
Informationen zu den Berechtigungen, die zum Aktivieren des vertrauenswürdigen Zugriffs finden Sie unter Erforderliche Berechtigungen für das Aktivieren des vertrauenswürdigen Zugriffs.
Sie können den vertrauenswürdigen Zugriff entweder über die AWS Security Incident Response-Konsole oder die Konsole aktivieren. AWS Organizations
Wichtig
Wir empfehlen dringend, wann immer möglich die AWS Security Incident Response-Konsole oder die Tools zu verwenden, um die Integration mit Organisationen zu ermöglichen. Auf diese Weise kann AWS Security Incident Response jede erforderliche Konfiguration durchführen, z. B. die Erstellung von Ressourcen, die für den Dienst benötigt werden. Fahren Sie mit diesen Schritten nur fort, wenn Sie die Integration mit den von AWS Security Incident Response bereitgestellten Tools nicht aktivieren können. Weitere Informationen sind in diesem Hinweis zu finden.
Wenn Sie den vertrauenswürdigen Zugriff mithilfe der AWS Security Incident Response-Konsole oder der Tools aktivieren, müssen Sie diese Schritte nicht ausführen.
Organizations aktiviert automatisch den vertrauenswürdigen Zugriff der Organisation, wenn Sie die Security Incident Response-Konsole für die Einrichtung und Verwaltung verwenden. Wenn Sie Security Incident Response verwenden, CLI/SDK müssen Sie den vertrauenswürdigen Zugriff mithilfe der EnableAWSServiceAccess API manuell aktivieren. Informationen zum Aktivieren des vertrauenswürdigen Zugriffs über die Security Incident Response-Konsole finden Sie unter Aktivieren des vertrauenswürdigen Zugriffs für die AWS Kontoverwaltung im Security Incident Response-Benutzerhandbuch.
Sie können den vertrauenswürdigen Zugriff aktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Befehl ausführen oder einen API-Vorgang in einem der AWS SDKs aufrufen.
Deaktivierung des vertrauenswürdigen Zugriffs mit Security Incident Response
Nur ein Administrator im Verwaltungskonto der Organisation kann den vertrauenswürdigen Zugriff mit Security Incident Response deaktivieren.
Sie können den vertrauenswürdigen Zugriff nur mithilfe der Tools für Organisationen deaktivieren.
Sie können den vertrauenswürdigen Zugriff deaktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Organizations-Befehl ausführen oder einen Organizations-API-Vorgang in einem der AWS SDKs aufrufen.
Aktivierung eines delegierten Administratorkontos für Security Incident Response
Wenn Sie ein Mitgliedskonto als delegierten Administrator für die Organisation festlegen, können Benutzer und Rollen dieses Kontos administrative Aktionen für Security Incident Response ausführen, die ansonsten nur von Benutzern oder Rollen im Verwaltungskonto der Organisation ausgeführt werden können. Auf diese Weise können Sie die Verwaltung der Organisation von der Verwaltung von Security Incident Response trennen. Weitere Informationen finden Sie unter Verwaltung von AWS Security Incident Response-Konten mit AWS Organizations im Security Incident Response-Benutzerhandbuch.
Mindestberechtigungen
Nur ein Benutzer oder eine Rolle im Verwaltungskonto der Organisation kann ein Mitgliedskonto als delegierter Administrator für Security Incident Response in der Organisation konfigurieren
Informationen zur Konfiguration eines delegierten Administrators über die Security Incident Response-Konsole finden Sie unter Benennen eines delegierten Security Incident Response-Administratorkontos im Security Incident Response-Benutzerhandbuch.
Deaktivierung eines delegierten Administrators für die Reaktion auf Sicherheitsvorfälle
Wichtig
Wenn die Mitgliedschaft über das Konto eines delegierten Administrators erstellt wurde, ist die Abmeldung des delegierten Administrators eine destruktive Handlung und führt zu Betriebsunterbrechungen. So registrieren Sie DA erneut:
Melden Sie sich bei der Security Incident Response-Konsole unter #/ an https://console.aws.amazon.com/security-ir/home membership/settings
Kündigen Sie die Mitgliedschaft über die Servicekonsole. Die Mitgliedschaft bleibt bis zum Ende des Abrechnungszeitraums aktiv.
Sobald die Mitgliedschaft gekündigt wurde, deaktivieren Sie den Servicezugriff über die Organisationskonsole, die CLI oder das SDK.
Nur ein Administrator im Verwaltungskonto der Organisation kann einen delegierten Administrator für Security Incident Response entfernen. Den delegierten Administrator können Sie mithilfe des CLI- oder SDK-Vorgangs DeregisterDelegatedAdministrator von Organizations entfernen.