View a markdown version of this page

Schritt 1: Aktivieren und konfigurieren AWS Security Incident Response - AWS Security Incident Response User Guide

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Schritt 1: Aktivieren und konfigurieren AWS Security Incident Response

Der Onboarding-Prozess dauert etwa 10 bis 15 Minuten pro Organisation. AWS Eine exemplarische Vorgehensweise finden Sie im Video Erste Schritte.

Anmerkung

Sie können diese Schritte auch mithilfe der AWS CLI API/ ausführen. Detaillierte Anweisungen finden Sie unter Aktivieren Sie Security Incident Response und konfigurieren Sie Ihr Incident Response Team mithilfe der API/CLI.

Bevor Sie beginnen

Bestätigen Sie Folgendes, bevor Sie beginnen:

  • Sie haben Zugriff auf Ihr AWS Organizations Verwaltungskonto.

  • Auf Ihrem AWS Organizations sind Alle Funktionen aktiviert. Eine konsolidierte Abrechnung allein reicht nicht aus.

  • Ihre Service Control Policies (SCPs) blockieren nicht die Erstellung von serviceverknüpften Rollen und verhindern auch nicht die Verwendung von AWS Security Incident Response Aktionen. Wenn Ihre Organisation restriktive SCPs verwendet, stellen Sie sicher, dass diese die security-ir:* Aktionen und die iam:CreateServiceLinkedRole Aktion für den Security Incident Response Service Principal zulassen.

  • Sie haben festgelegt, welches Konto Sie als Ihr zentrales Mitgliedskonto verwenden möchten. In diesem Konto konfigurieren Sie Mitgliedschaftsdetails, verwalten Ihr Incident-Response-Team und erstellen und verwalten Sicherheitsfälle. Wir empfehlen, ein Konto zu wählen, auf das Ihre Incident-Responder bereits Zugriff haben, da sie mit dem Security Incident Response Engineering-Team kommunizieren und aktive Fälle verwalten. Anleitungen zur Strukturierung Ihrer Sicherheitskonten finden Sie unter Security Reference Architecture in AWS Prescriptive Guidance.

  • Sie verfügen über ausreichende IAM-Berechtigungen zur Verwaltung. AWS Security Incident Response Einzelheiten finden Sie unter AWS Security Incident Response Verwaltete Richtlinien.

Hinweise zur Vorbereitung Ihrer Umgebung mit Erkennungsdiensten (GuardDuty, Security Hub CSPM CloudTrail) und EDR-Integrationen von Drittanbietern finden Sie unter. Onboarding-Voraussetzungen

Melden Sie sich an und wählen Sie Ihr Mitgliedskonto

  1. Melden Sie sich AWS Management Console mit Ihrem AWS Organizations Verwaltungskonto an, öffnen Sie dann die AWS Security Incident Response Konsole und wählen Sie Anmelden.

  2. Geben Sie an, welches Konto in Ihrer Organisation als zentrales Mitgliedskonto dient. Sie haben zwei Optionen:

    • Verwenden Sie ein delegiertes Administratorkonto (empfohlen) — Verwaltungsaufgaben und die Fallverwaltung befinden sich im delegierten Administratorkonto. Wir empfehlen, denselben delegierten Administrator zu verwenden, den Sie auch für andere AWS Sicherheits- und Compliance-Dienste verwenden. Geben Sie die 12-stellige Konto-ID des delegierten Administrators ein und melden Sie sich dann bei diesem Konto an, um fortzufahren. Weitere Informationen finden Sie unter Überlegungen und Empfehlungen.

    • Verwenden Sie das aktuell angemeldete Konto — Das Girokonto wird zum zentralen Mitgliedskonto. Einzelpersonen in Ihrer Organisation greifen über dieses Konto auf den Service zu, um aktive und gelöste Fälle zu erstellen, darauf zuzugreifen und diese zu verwalten.

  3. Nachdem Sie ein Konto ausgewählt haben, melden Sie sich bei diesem an, um mit den folgenden Konfigurationsschritten fortzufahren.

Konfigurieren Sie die Mitgliedschaftsdetails und den Kontobereich

Nachdem Sie sich bei Ihrem Mitgliedskonto angemeldet haben, konfigurieren Sie, wie Ihre Mitgliedschaft eingerichtet wird und welche Konten sie abdeckt.

  1. Wählen Sie Ihre AWS-Region. Wählen Sie die Region aus, in der Ihre Mitgliedschaft und Ihre Fälle gespeichert sind. Sie können dies nach der ersten Registrierung nicht ändern.

    Anmerkung

    AWS Security Incident Response überwacht weiterhin die Ergebnisse aller unterstützten Werbespots AWS-Regionen.

  2. Definieren Sie den Umfang Ihres Kontos. Wählen Sie, ob AWS Security Incident Response die Aktivierung für Ihre gesamte AWS Organisation oder für bestimmte Organisationseinheiten (OUs) erfolgen soll. Sie können den Versicherungsschutz auf der Ebene der Organisationseinheiten auswählen, jedoch nicht auf der Ebene der einzelnen Konten. Ihre Wahl bestimmt, wie sich der Versicherungsschutz im Laufe der Zeit verhält:

    • Vollständige Organisation: Ihre Mitgliedschaft deckt alle Mitgliedskonten der Organisation ab. Der Versicherungsschutz wird automatisch aktualisiert, wenn Sie Konten hinzufügen oder entfernen.

    • Spezifische Organisationseinheiten: Ihre Mitgliedschaft deckt alle Konten unter den ausgewählten Organisationseinheiten ab, einschließlich Konten in Untereinheiten. Der Versicherungsschutz wird automatisch aktualisiert, wenn Sie Konten zu diesen Organisationseinheiten hinzufügen oder daraus entfernen.

    Weitere Informationen zu bewährten Methoden für die Organisation von Konten in Organisationseinheiten finden Sie unter Organisieren Ihrer AWS Umgebung mithilfe mehrerer Konten.

  3. Geben Sie Ihre Ansprechpartner für die Reaktion auf Vorfälle an. Geben Sie einen primären und einen sekundären Ansprechpartner an. Diese Kontakte werden automatisch in Ihr Incident-Response-Team aufgenommen. Für eine Mitgliedschaft müssen mindestens zwei Kontakte vorhanden sein.

  4. Optionale Einstellungen. Sie können einen Namen für die Mitgliedschaft eingeben und Tags definieren, um die AWS Kosten nachzuverfolgen und nach Ressourcen zu suchen.

Überprüfen Sie die Serviceberechtigungen und aktivieren Sie proaktive Reaktionen

Vor Abschluss der Registrierung zeigt die Konsole die erforderlichen Berechtigungen an AWS Security Incident Response . Mit der Registrierung bestätigen Sie, dass der Dienst:

  • Erstellen Sie dienstbezogene Rollen, um auf die Organisationseinheiten und Konten in Ihrer Organisation zuzugreifen.

  • Greifen Sie auf Protokolle (wie VPC Flow Logs, CloudTrail Managementereignisse und CloudTrail S3-Ereignisse) zu und überprüfen Sie sie, um die Untersuchung und Reaktion zu beschleunigen.

  • Nehmen Sie Warnmeldungen von Amazon GuardDuty auf AWS Security Hub CSPM, wenden Sie Unterdrückungsregeln an und leiten Sie kritische Ergebnisse automatisch weiter. Dazu gehört die Erstellung von Unterdrückungsfiltern und Eskalationsfällen in Ihren Konten.

Markieren Sie das Bestätigungskästchen, um diese Berechtigungen zu bestätigen, und wählen Sie dann Registrieren aus. Weitere Informationen darüber, wie proaktive Reaktionen funktionieren, finden Sie unterRichten Sie proaktive Reaktions- und Alert-Triaging-Workflows ein.

Konfigurieren Sie Eindämmungsmaßnahmen

Nachdem Sie die Registrierung abgeschlossen haben, können Sie optional Eindämmungsaktionen konfigurieren, um Security Incident Response Engineering vorab zu autorisieren, bei aktiven Vorfällen in Ihrem Namen zu handeln. Einzelheiten zu den unterstützten Eindämmungsmaßnahmen und deren Konfiguration finden Sie unter. Enthalten