View a markdown version of this page

AWS Reaktion auf Sicherheitsvorfälle und AWS Organizations - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Reaktion auf Sicherheitsvorfälle und AWS Organizations

AWS Security Incident Response ist ein Sicherheitsdienst 24/7, der von Menschen unterstützter Live-Support bei Sicherheitsvorfällen bietet, damit Kunden schnell auf Cybersicherheitsvorfälle wie den Diebstahl von Zugangsdaten und Ransomware-Angriffen reagieren können. Durch die Integration mit Organisationen ermöglichen Sie den Sicherheitsschutz für Ihr gesamtes Unternehmen. Weitere Informationen finden Sie unter Verwaltung von AWS Security Incident Response-Konten mit AWS Organizations im Security Incident Response-Benutzerhandbuch.

Verwenden Sie die folgenden Informationen, um AWS Security Incident Response zu integrieren AWS Organizations.

Service-linked Rollen, die erstellt werden, wenn Sie die Integration aktivieren

Die folgenden serviceverknüpften Rollen werden automatisch im Verwaltungskonto Ihrer Organisation erstellt, wenn Sie den vertrauenswürdigen Zugriff aktivieren.

  • AWSServiceRoleForSecurityIncidentResponse- wird für die Erstellung einer Security Incident Response-Mitgliedschaft verwendet — Ihr Abonnement für den Service über AWS Organizations.

  • AWSServiceRoleForSecurityIncidentResponse_Triage- wird nur verwendet, wenn Sie die Triage-Funktion bei der Registrierung aktivieren.

Erwartete Ereignisse CreateServiceLinkedRole in AWS CloudTrail

Um neue Funktionen bereitzustellen und sicherzustellen, dass die erforderlichen Ressourcen korrekt konfiguriert bleiben, aktualisiert AWS Security Incident Response regelmäßig die dem Dienst zugrunde liegende Infrastruktur. Jedes Update löst eine Bereitstellung aus, durch die die erforderliche serviceverknüpfte Rolle erstellt wird. Wenn die Rolle bereits vorhanden ist, gibt der CreateServiceLinkedRole Aufruf eine Ausnahme zurück, die darauf hinweist, dass die Rolle bereits vorhanden ist. Diese Ausnahme wird vom Dienst erwartet und behandelt, und die Bereitstellung wird normal fortgesetzt.

Daher werden Ihnen möglicherweise InvalidInputException Einträge für CreateServiceLinkedRole in Ihrem CloudTrail Eventverlauf angezeigt. Bei diesen Einträgen handelt es sich um erwartetes Verhalten, sie haben keine Auswirkungen auf Ihre Konten und erfordern keine Maßnahmen.

Von Security Incident Response verwendete Service-Principals

Die dienstverknüpften Rollen im vorherigen Abschnitt können nur von den Dienstprinzipalen übernommen werden, die durch die für die Rolle definierten Vertrauensbeziehungen autorisiert wurden. Die dienstbezogenen Rollen, die von Security Incident Response verwendet werden, gewähren Zugriff auf den folgenden Dienstprinzipal:

  • security-ir.amazonaws.com

Aktivierung des vertrauenswürdigen Zugriffs auf Security Incident Response

Durch die Aktivierung des vertrauenswürdigen Zugriffs auf Security Incident Response kann der Service die Struktur Ihres Unternehmens im Auge behalten und sicherstellen, dass alle Konten in der Organisation aktiv über Sicherheitsvorfälle verfügen. Wenn Sie die Triage-Funktion aktivieren, kann der Dienst auch eine mit einem Dienst verknüpfte Rolle in Mitgliedskonten für die Triaging-Funktionen verwenden.

Informationen zu den Berechtigungen, die zum Aktivieren des vertrauenswürdigen Zugriffs finden Sie unter Erforderliche Berechtigungen für das Aktivieren des vertrauenswürdigen Zugriffs.

Sie können den vertrauenswürdigen Zugriff entweder über die AWS Security Incident Response-Konsole oder die Konsole aktivieren. AWS Organizations

Wichtig

Wir empfehlen dringend, wann immer möglich die AWS Security Incident Response-Konsole oder die Tools zu verwenden, um die Integration mit Organisationen zu ermöglichen. Auf diese Weise kann AWS Security Incident Response jede erforderliche Konfiguration durchführen, z. B. die Erstellung von Ressourcen, die für den Dienst benötigt werden. Fahren Sie mit diesen Schritten nur fort, wenn Sie die Integration mit den von AWS Security Incident Response bereitgestellten Tools nicht aktivieren können. Weitere Informationen sind in diesem Hinweis zu finden.

Wenn Sie den vertrauenswürdigen Zugriff mithilfe der AWS Security Incident Response-Konsole oder der Tools aktivieren, müssen Sie diese Schritte nicht ausführen.

Organizations aktiviert automatisch den vertrauenswürdigen Zugriff der Organisation, wenn Sie die Security Incident Response-Konsole für die Einrichtung und Verwaltung verwenden. Wenn Sie Security Incident Response verwenden, CLI/SDK müssen Sie den vertrauenswürdigen Zugriff mithilfe der EnableAWSServiceAccess API manuell aktivieren. Informationen zum Aktivieren des vertrauenswürdigen Zugriffs über die Security Incident Response-Konsole finden Sie unter Aktivieren des vertrauenswürdigen Zugriffs für die AWS Kontoverwaltung im Security Incident Response-Benutzerhandbuch.

Sie können den vertrauenswürdigen Zugriff aktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Befehl ausführen oder einen API-Vorgang in einem der AWS SDKs aufrufen.

AWS-Managementkonsole
So aktivieren Sie den vertrauenswürdigen Service-Zugriff über die Organizations-Konsole
  1. Melden Sie sich bei der AWS Organizations -Konsole an. Sie müssen sich im Verwaltungskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Root-Benutzer anmelden (nicht empfohlen).

  2. Wählen Sie im Navigationsbereich Services.

  3. Wählen Sie in der Liste der Dienste AWS Security Incident Response aus.

  4. Wählen Sie Vertrauenswürdigen Zugriff aktivieren.

  5. Geben Sie im Dialogfeld Vertrauenswürdigen Zugriff für AWS Security Incident Response aktivieren zur Bestätigung den Text Enable ein, und wählen Sie dann Enable trusted access aus.

  6. Wenn Sie nur der Administrator von Security Incident Response sind AWS Organizations, teilen Sie dem Administrator von AWS Security Incident Response mit, dass er den Dienst nun AWS Organizations von der Servicekonsole aus aktivieren kann.

AWS CLI, AWS API
Um den Zugriff auf vertrauenswürdige Dienste zu aktivieren, verwenden Sie die OrganizationsCLI/SDK

Verwenden Sie die folgenden AWS CLI Befehle oder API-Operationen, um den Zugriff auf vertrauenswürdige Dienste zu aktivieren:

  • AWS CLI: enable-aws-service-access

    Führen Sie den folgenden Befehl aus, um AWS Security Incident Response als vertrauenswürdigen Dienst für Organisationen zu aktivieren.

    $ aws organizations enable-aws-service-access \ --service-principal security-ir.amazonaws.com

    Dieser Befehl erzeugt keine Ausgabe, wenn er erfolgreich ist.

  • AWS API: EnableAWSServiceAccess

Deaktivierung des vertrauenswürdigen Zugriffs mit Security Incident Response

Nur ein Administrator im Verwaltungskonto der Organisation kann den vertrauenswürdigen Zugriff mit Security Incident Response deaktivieren.

Sie können den vertrauenswürdigen Zugriff nur mithilfe der Tools für Organisationen deaktivieren.

Sie können den vertrauenswürdigen Zugriff deaktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Organizations-Befehl ausführen oder einen Organizations-API-Vorgang in einem der AWS SDKs aufrufen.

AWS-Managementkonsole
So deaktivieren Sie den vertrauenswürdigen Service-Zugriff über die Organizations-Konsole
  1. Melden Sie sich bei der AWS Organizations -Konsole an. Sie müssen sich im Verwaltungskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Root-Benutzer anmelden (nicht empfohlen).

  2. Wählen Sie im Navigationsbereich Services.

  3. Wählen Sie in der Liste der Dienste AWS Security Incident Response aus.

  4. Wählen Sie Vertrauenswürdigen Zugriff deaktivieren.

  5. Geben Sie im Dialogfeld Vertrauenswürdigen Zugriff für AWS Security Incident Response deaktivieren zur Bestätigung den Text disable ein, und wählen Sie dann Vertrauenswürdigen Zugriff deaktivieren aus.

  6. Wenn Sie nur der Administrator von Security Incident Response sind AWS Organizations, teilen Sie dem Administrator von AWS Security Incident Response mit, dass er den Dienst nun AWS Organizations über die Servicekonsole oder die Tools deaktivieren kann.

AWS CLI, AWS API
Um den Zugriff auf vertrauenswürdige Dienste mithilfe der Organisationen zu deaktivieren CLI/SDK

Sie können die folgenden AWS CLI Befehle oder API-Operationen verwenden, um den Zugriff auf vertrauenswürdige Dienste zu deaktivieren:

  • AWS CLI: disable-aws-service-access

    Führen Sie den folgenden Befehl aus, um AWS Security Incident Response als vertrauenswürdigen Dienst für Organisationen zu deaktivieren.

    $ aws organizations disable-aws-service-access \ --service-principal security-ir.amazonaws.com

    Dieser Befehl erzeugt keine Ausgabe, wenn er erfolgreich ist.

  • AWS API: DisableAWSServiceAccess

Aktivierung eines delegierten Administratorkontos für Security Incident Response

Wenn Sie ein Mitgliedskonto als delegierten Administrator für die Organisation festlegen, können Benutzer und Rollen dieses Kontos administrative Aktionen für Security Incident Response ausführen, die ansonsten nur von Benutzern oder Rollen im Verwaltungskonto der Organisation ausgeführt werden können. Auf diese Weise können Sie die Verwaltung der Organisation von der Verwaltung von Security Incident Response trennen. Weitere Informationen finden Sie unter Verwaltung von AWS Security Incident Response-Konten mit AWS Organizations im Security Incident Response-Benutzerhandbuch.

Mindestberechtigungen

Nur ein Benutzer oder eine Rolle im Verwaltungskonto der Organisation kann ein Mitgliedskonto als delegierter Administrator für Security Incident Response in der Organisation konfigurieren

Informationen zur Konfiguration eines delegierten Administrators über die Security Incident Response-Konsole finden Sie unter Benennen eines delegierten Security Incident Response-Administratorkontos im Security Incident Response-Benutzerhandbuch.

AWS CLI, AWS API

Wenn Sie ein delegiertes Administratorkonto mithilfe der AWS CLI oder eines der AWS SDKs konfigurieren möchten, können Sie die folgenden Befehle verwenden:

  • AWS CLI:

    $ aws organizations register-delegated-administrator \ --account-id 123456789012 \ --service-principal security-ir.amazonaws.com
  • AWS SDK: Rufen Sie den RegisterDelegatedAdministrator Vorgang Organizations und die ID-Nummer des Mitgliedskontos auf und geben Sie den Kontodienst security-ir.amazonaws.com als Parameter an.

Deaktivierung eines delegierten Administrators für die Reaktion auf Sicherheitsvorfälle

Wichtig

Wenn die Mitgliedschaft über das Konto eines delegierten Administrators erstellt wurde, ist die Abmeldung des delegierten Administrators eine destruktive Handlung und führt zu Betriebsunterbrechungen. So registrieren Sie DA erneut:

  1. Melden Sie sich bei der Security Incident Response-Konsole unter #/ an https://console.aws.amazon.com/security-ir/home membership/settings

  2. Kündigen Sie die Mitgliedschaft über die Servicekonsole. Die Mitgliedschaft bleibt bis zum Ende des Abrechnungszeitraums aktiv.

  3. Sobald die Mitgliedschaft gekündigt wurde, deaktivieren Sie den Servicezugriff über die Organisationskonsole, die CLI oder das SDK.

Nur ein Administrator im Verwaltungskonto der Organisation kann einen delegierten Administrator für Security Incident Response entfernen. Den delegierten Administrator können Sie mithilfe des CLI- oder SDK-Vorgangs DeregisterDelegatedAdministrator von Organizations entfernen.