Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schritt 1: Aktivieren und konfigurieren AWS Security Incident Response
Der Onboarding-Prozess dauert ungefähr 10 bis 15 Minuten pro Organisation. AWS Eine exemplarische Vorgehensweise finden Sie im Video Erste Schritte.
Anmerkung
Sie können diese Schritte auch mit der AWS CLI API/ ausführen. Detaillierte Anweisungen finden Sie unter Aktivieren Sie Security Incident Response und konfigurieren Sie Ihr Incident-Response-Team mithilfe der API/CLI.
Bevor Sie beginnen
Bestätigen Sie Folgendes, bevor Sie beginnen:
Sie haben Zugriff auf Ihr AWS Organizations Verwaltungskonto.
Ihr AWS Organizations hat Alle Funktionen aktiviert. Eine konsolidierte Abrechnung allein reicht nicht aus.
Ihre Service Control Policies (SCPs) blockieren weder die Erstellung von serviceverknüpften Rollen noch verhindern sie die Verwendung von AWS Security Incident Response Aktionen. Wenn Ihre Organisation restriktive SCPs verwendet, stellen Sie sicher, dass diese die
security-ir:*Aktionen und dieiam:CreateServiceLinkedRoleAktion für den Security Incident Response Service Principal zulassen.Sie haben angegeben, welches Konto Sie als Ihr zentrales Mitgliedskonto verwenden möchten. In diesem Konto konfigurieren Sie die Mitgliedschaftsdetails, verwalten Ihr Incident-Response-Team und erstellen und verwalten Sicherheitsfälle. Wir empfehlen, ein Konto zu wählen, auf das Ihre Incident-Responder bereits Zugriff haben, da sie mit dem Security Incident Response Engineering-Team kommunizieren und aktive Fälle verwalten. Eine Anleitung zur Strukturierung Ihrer Sicherheitskonten finden Sie unter Sicherheitsreferenzarchitektur in den AWS präskriptiven Leitlinien.
Sie verfügen über ausreichende IAM-Berechtigungen für die Verwaltung. AWS Security Incident Response Einzelheiten finden Sie unter AWS Security Incident Response Verwaltete Richtlinien.
Anleitungen zur Vorbereitung Ihrer Umgebung mit Erkennungsdiensten (GuardDutySecurity Hub CSPM CloudTrail) und EDR-Integrationen von Drittanbietern finden Sie unter. Onboarding-Voraussetzungen
Melden Sie sich an und wählen Sie Ihr Mitgliedskonto
-
Melden Sie sich AWS-Managementkonsole mit Ihrem AWS Organizations Verwaltungskonto an, öffnen Sie dann die AWS Security Incident Response Konsole
und wählen Sie Registrieren. -
Geben Sie an, welches Konto in Ihrer Organisation als zentrales Mitgliedskonto dient. Sie haben zwei Optionen:
Verwenden Sie ein delegiertes Administratorkonto (empfohlen) — Verwaltungsaufgaben und Fallmanagement befinden sich im delegierten Administratorkonto. Wir empfehlen, denselben delegierten Administrator zu verwenden, den Sie für andere AWS Sicherheits- und Compliance-Dienste verwenden. Geben Sie die 12-stellige Konto-ID des delegierten Administrators ein und melden Sie sich dann bei diesem Konto an, um fortzufahren. Weitere Informationen finden Sie unter Überlegungen und Empfehlungen.
Verwenden Sie das aktuell angemeldete Konto — Das aktuelle Konto wird zum zentralen Mitgliedskonto. Einzelpersonen in Ihrer Organisation greifen über dieses Konto auf den Service zu, um aktive und gelöste Fälle zu erstellen, darauf zuzugreifen und sie zu verwalten.
-
Nachdem Sie ein Konto ausgewählt haben, melden Sie sich an, um mit den folgenden Konfigurationsschritten fortzufahren.
Konfigurieren Sie die Mitgliedschaftsdetails und den Kontoumfang
Nachdem Sie sich bei Ihrem Mitgliedskonto angemeldet haben, konfigurieren Sie, wie Ihre Mitgliedschaft eingerichtet wird und welche Konten sie abdeckt.
-
Wählen Sie Ihre AWS-Region. Wählen Sie die Region aus, in der Ihre Mitgliedschaft und Ihre Fälle gespeichert werden. Sie können dies nach der ersten Registrierung nicht mehr ändern.
Anmerkung
AWS Security Incident Response überwacht weiterhin die Ergebnisse aller unterstützten Werbespots AWS-Regionen.
-
Definieren Sie den Umfang Ihres Kontos. Wählen Sie, ob Sie die Option AWS Security Incident Response für Ihre gesamte AWS Organisation oder für bestimmte Organisationseinheiten (OUs) aktivieren möchten. Sie können den Versicherungsschutz auf OU-Ebene auswählen, nicht jedoch auf Ebene einzelner Konten. Ihre Wahl bestimmt, wie sich der Versicherungsschutz im Laufe der Zeit verhält:
Vollständige Organisation: Ihre Mitgliedschaft deckt alle Mitgliedskonten in der Organisation ab. Der Versicherungsschutz wird automatisch aktualisiert, wenn Sie Konten hinzufügen oder entfernen.
Spezifische Organisationseinheiten: Ihre Mitgliedschaft deckt alle Konten unter den ausgewählten Organisationseinheiten ab, einschließlich Konten in untergeordneten Organisationseinheiten. Der Versicherungsschutz wird automatisch aktualisiert, wenn Sie Konten zu diesen Organisationseinheiten hinzufügen oder daraus entfernen.
Weitere Informationen zu bewährten Methoden für die Organisation von Konten in Organisationseinheiten finden Sie unter Organisieren Ihrer AWS Umgebung mithilfe mehrerer Konten.
-
Geben Sie Ihre Ansprechpartner für die Reaktion auf Vorfälle an. Stellen Sie einen Primär- und einen Sekundärkontakt bereit. Diese Ansprechpartner werden automatisch in Ihr Incident-Response-Team aufgenommen. Für eine Mitgliedschaft müssen mindestens zwei Kontakte existieren.
-
Optionale Einstellungen. Sie können einen Namen für die Mitgliedschaft eingeben und Stichwörter definieren, um die AWS Kosten zu verfolgen und nach Ressourcen zu suchen.
Prüfen Sie die Serviceberechtigungen und ermöglichen Sie eine proaktive Reaktion
Bevor Sie die Registrierung abschließen, zeigt die Konsole die erforderlichen Berechtigungen an AWS Security Incident Response . Durch die Registrierung bestätigen Sie, dass der Dienst:
Erstellen Sie dienstbezogene Rollen, um auf die Organisationseinheiten und Konten in Ihrer Organisation zuzugreifen.
Greifen Sie auf Protokolle zu und überprüfen Sie sie (z. B. VPC Flow Logs, CloudTrail Verwaltungsereignisse und CloudTrail S3-Ereignisse), um die Untersuchung und Reaktion zu beschleunigen.
Nehmen Sie Warnmeldungen von Amazon auf AWS Security Hub CSPM, wenden Sie Unterdrückungsregeln an GuardDuty und eskalieren Sie automatisch wichtige Erkenntnisse. Dazu gehört auch die Erstellung von Sperrfiltern und Eskalationsfällen in Ihren Konten.
Markieren Sie das Bestätigungsfeld, um diese Berechtigungen zu bestätigen, und wählen Sie dann Registrieren aus. Weitere Informationen zur Funktionsweise der proaktiven Reaktion finden Sie unterProaktive Reaktion und Erkennung von Warnmeldungen.
Konfigurieren Sie Eindämmungsmaßnahmen
Nachdem Sie die Registrierung abgeschlossen haben, können Sie optional Eindämmungsmaßnahmen konfigurieren, um Security Incident Response Engineering vorab zu autorisieren, bei aktiven Vorfällen in Ihrem Namen zu handeln. Einzelheiten zu den unterstützten Eindämmungsmaßnahmen und deren Konfiguration finden Sie unter. Enthalten