Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS Respuesta a incidentes de seguridad y AWS Organizations
AWS La respuesta a incidentes de seguridad es un servicio de seguridad que proporciona 24/7 asistencia en tiempo real y con asistencia humana para ayudar a los clientes a responder rápidamente a los incidentes de ciberseguridad, como el robo de credenciales y los ataques de ransomware. Gracias a su integración con Organizations, se habilita la cobertura de seguridad para su organización. Para obtener más información, consulte Administración de las cuentas de respuesta a incidentes de AWS seguridad AWS Organizations en la Guía del usuario de respuesta a incidentes de seguridad.
Utilice la siguiente información como ayuda para integrar la respuesta ante incidentes de AWS seguridad con AWS Organizations.
Service-linked roles creados al habilitar la integración
Los siguientes roles vinculados al servicio se crean automáticamente en la cuenta de administración de su organización cuando habilita el acceso de confianza.
-
AWSServiceRoleForSecurityIncidentResponse- se utiliza para crear una membresía de Security Incident Response: a través de su suscripción al servicio AWS Organizations. -
AWSServiceRoleForSecurityIncidentResponse_Triage: se utiliza únicamente cuando se habilita la característica de clasificación durante el registro.
CreateServiceLinkedRoleEventos esperados en AWS CloudTrail
Para ofrecer nuevas funciones y garantizar que los recursos necesarios permanezcan correctamente configurados, AWS Security Incident Response actualiza periódicamente la infraestructura subyacente del servicio. Cada actualización desencadena una implementación que crea la función vinculada al servicio requerida. Si el rol ya existe, la CreateServiceLinkedRole llamada devuelve una excepción que indica que el rol ya está presente. Esta excepción es esperada y gestionada por el servicio, y la implementación continúa con normalidad.
Por lo tanto, es posible que veas InvalidInputException las entradas correspondientes CreateServiceLinkedRole en tu historial de CloudTrail eventos. Estas entradas representan el comportamiento esperado, no afectan a tus cuentas y no requieren ninguna acción.
Entidades principales del servicio utilizados por la Respuesta ante incidentes de seguridad
Los roles vinculados al servicio de la sección anterior solo pueden ser asumidos por las entidades de servicio autorizadas por las relaciones de confianza definidas para el rol. Los roles vinculados al servicio utilizados por la Respuesta ante incidentes de seguridad otorgan acceso a la siguiente entidad principal de servicio:
-
security-ir.amazonaws.com
Habilitación de un acceso de confianza para la Respuesta ante incidentes de seguridad
Al habilitar un acceso de confianza a la Respuesta ante incidentes de seguridad, el servicio puede realizar un seguimiento de la estructura de su organización y garantizar que todas sus cuentas cuenten con una cobertura activa contra los incidentes de seguridad. Además, permite que el servicio utilice un rol vinculado al servicio en las cuentas de miembros para las capacidades de clasificación cuando se habilita la característica de clasificación.
Para obtener información acerca de los permisos necesarios para habilitar el acceso de confianza, consulte Permisos necesarios para habilitar el acceso de confianza.
Puede habilitar el acceso confiable mediante la consola de respuesta a incidentes de AWS seguridad o la AWS Organizations consola.
importante
Le recomendamos encarecidamente que, siempre que sea posible, utilice la consola o las herramientas de respuesta a incidentes de AWS seguridad para permitir la integración con las organizaciones. Esto permite a AWS Security Incident Response realizar cualquier configuración que necesite, como crear los recursos que necesita el servicio. Siga estos pasos solo si no puede habilitar la integración con las herramientas que proporciona AWS Security Incident Response. Para obtener más información, consulte esta nota.
Si habilitas el acceso confiable mediante la consola o las herramientas de respuesta a incidentes de AWS seguridad, no necesitas completar estos pasos.
Organizations habilita automáticamente el acceso de confianza de la organización al utilizar la consola de la Respuesta ante incidentes de seguridad para la configuración y la administración. Si utilizas la respuesta a incidentes de seguridad CLI/SDK , tienes que habilitar manualmente el acceso confiable mediante la EnableAWSServiceAccess API. Para obtener información sobre cómo habilitar el acceso confiable a través de la consola de respuesta a incidentes de seguridad, consulte Habilitar el acceso confiable para la administración de AWS cuentas en la Guía del usuario de respuesta a incidentes de seguridad.
Puede habilitar el acceso confiable mediante la AWS Organizations consola, ejecutando un AWS CLI comando o llamando a una operación de API en uno de los AWS SDK.
Deshabilitación del acceso de confianza con la Respuesta ante incidentes de seguridad
Solo un administrador en la cuenta de administración de Organizations puede deshabilitar el acceso de confianza con la Respuesta ante incidentes de seguridad.
Solo se puede deshabilitar el acceso de confianza mediante las herramientas de Organizations.
Puedes inhabilitar el acceso confiable mediante la AWS Organizations consola, ejecutando un AWS CLI comando de Organizations o llamando a una operación de la API de Organizations en uno de los AWS SDK.
Habilitación de una cuenta de administrador delegado para la Respuesta ante incidentes de seguridad.
Cuando designa una cuenta de miembro como administrador delegado para la organización, los usuarios y los roles de esa cuenta pueden realizar acciones administrativas para la Respuesta ante incidentes de seguridad, que, de otro modo, solo podrían realizar los usuarios o roles en la cuenta de administración de la organización. Esto ayuda a separar la administración de la organización de la administración de la Respuesta ante incidentes de seguridad. Para obtener más información, consulte Administrar las cuentas AWS de respuesta a incidentes de seguridad AWS Organizations en la Guía del usuario de respuesta a incidentes de seguridad.
Permisos mínimos
Solo un usuario o rol de la cuenta de administración de Organizations puede configurar una cuenta de miembro como administrador delegado para la Respuesta ante incidentes de seguridad en la organización
Para obtener información sobre cómo configurar un administrador delegado mediante la consola de Respuesta ante incidentes de seguridad, consulte Designación de una cuenta de administrador delegado de la Respuesta ante incidentes de seguridad en la Guía del usuario de Respuesta ante incidentes de seguridad.
Deshabilitación de un administrador delegado para la Respuesta ante incidentes de seguridad
importante
Si la membresía se creó desde la cuenta de administrador delegado, anular el registro del administrador delegado es una acción destructiva y provocará una interrupción del servicio. Cómo volver a registrar un administrador delegado:
Inicia sesión en la consola de respuesta a incidentes de seguridad en #/ https://console.aws.amazon.com/security-ir/home membership/settings
Cancele la suscripción desde la consola de servicio. La membresía permanece activa hasta el final del ciclo de facturación.
Tras cancelada la membresía, deshabilite el acceso al servicio mediante la consola, la CLI o el SDK de Organizations.
Solo un administrador de la cuenta de administración de Organizations puede eliminar un administrador delegado para la Respuesta ante incidentes de seguridad. Puede eliminar una cuenta de administrador delegado con la operación DeregisterDelegatedAdministrator de la CLI o SDK de Organizations.