Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS Réponse aux incidents de sécurité et AWS Organizations
AWS Security Incident Response est un service de sécurité qui fournit une assistance en 24/7 temps réel et assistée par un humain pour aider les clients à réagir rapidement aux incidents de cybersécurité tels que le vol d'informations d'identification et les attaques de rançongiciels. En vous intégrant à Organizations, vous activez une couverture de sécurité pour l'ensemble de votre organisation. Pour plus d'informations, consultez la section Gestion des comptes de réponse aux incidents de AWS sécurité AWS Organizations dans le Guide de l'utilisateur de la réponse aux incidents de sécurité.
Utilisez les informations suivantes pour vous aider à intégrer AWS la réponse aux incidents de sécurité à AWS Organizations.
Service-linked rôles créés lorsque vous activez l'intégration
Les rôles liés à un service suivant sont automatiquement créés dans le compte de gestion de votre organisation lorsque vous activez l'accès de confiance.
-
AWSServiceRoleForSecurityIncidentResponse- utilisé pour créer un abonnement à Security Incident Response : votre abonnement au service via AWS Organizations. -
AWSServiceRoleForSecurityIncidentResponse_Triage- utilisé uniquement lorsque vous activez la fonction de triage lors de l'inscription.
CreateServiceLinkedRoleÉvénements attendus en AWS CloudTrail
Pour proposer de nouvelles fonctionnalités et s'assurer que les ressources requises restent correctement configurées, AWS Security Incident Response met régulièrement à jour l'infrastructure sous-jacente du service. Chaque mise à jour déclenche un déploiement qui crée le rôle lié aux services requis. Si le rôle existe déjà, l'CreateServiceLinkedRoleappel renvoie une exception qui indique que le rôle est déjà présent. Cette exception est attendue et gérée par le service, et le déploiement se poursuit normalement.
Par conséquent, il se peut que vous voyiez des InvalidInputException entrées pour CreateServiceLinkedRole dans l'historique de vos CloudTrail événements. Ces entrées constituent un comportement attendu, n'ont aucun impact sur vos comptes et ne nécessitent aucune action.
Principes de service utilisés par Security Incident Response
Les rôles liés aux services décrits dans la section précédente ne peuvent être assumés que par les principaux de service autorisés par les relations de confiance définies pour le rôle. Les rôles liés aux services utilisés par Security Incident Response accordent l'accès au principal de service suivant :
-
security-ir.amazonaws.com
Permettre un accès sécurisé à la réponse aux incidents de sécurité
L'activation d'un accès sécurisé à la réponse aux incidents de sécurité permet au service de suivre la structure de votre organisation et de s'assurer que tous les comptes de l'organisation bénéficient d'une couverture active contre les incidents de sécurité. Cela permet également au service d'utiliser un rôle lié au service dans les comptes des membres pour les fonctionnalités de tri lorsque vous activez la fonctionnalité de triage.
Pour en savoir plus sur les autorisations requises pour activer l'accès approuvé, consultez Autorisations requises pour activer l'accès approuvé.
Vous pouvez activer l'accès sécurisé à l'aide de la console AWS Security Incident Response ou de la AWS Organizations console.
Important
Nous vous recommandons vivement d'utiliser, dans la mesure du possible, la console ou les outils de réponse aux incidents de AWS sécurité pour permettre l'intégration avec les organisations. Cela permet à AWS Security Incident Response d'effectuer toute configuration requise, telle que la création des ressources nécessaires au service. Procédez comme suit uniquement si vous ne pouvez pas activer l'intégration à l'aide des outils fournis par AWS Security Incident Response. Pour plus d'informations, consultez cette note.
Si vous activez l'accès sécurisé à l'aide de la console ou des outils de réponse aux incidents de AWS sécurité, vous n'avez pas besoin de suivre ces étapes.
Les organisations activent automatiquement l'accès sécurisé des organisations lorsque vous utilisez la console Security Incident Response pour la configuration et la gestion. Si vous utilisez la réponse aux incidents de sécurité CLI/SDK , vous devez activer manuellement l'accès sécurisé à l'aide de l'EnableAWSServiceAccess API. Pour savoir comment activer l'accès sécurisé via la console de réponse aux incidents de sécurité, consultez la section Activation de l'accès sécurisé pour la gestion des AWS comptes dans le Guide de l'utilisateur de la réponse aux incidents de sécurité.
Vous pouvez activer l'accès sécurisé à l'aide de la AWS Organizations console, en exécutant une AWS CLI commande ou en appelant une opération d'API dans l'un des AWS kits SDK.
Désactivation de l'accès sécurisé grâce à la réponse aux incidents de sécurité
Seul un administrateur du compte de gestion des organisations peut désactiver l'accès sécurisé avec Security Incident Response.
Vous ne pouvez désactiver l'accès sécurisé qu'à l'aide des outils Organisations.
Vous pouvez désactiver l'accès sécurisé en utilisant la AWS Organizations console, en exécutant une AWS CLI commande Organizations ou en appelant une opération d'API Organizations dans l'un des AWS SDK.
Activation d'un compte administrateur délégué pour la réponse aux incidents de sécurité
Lorsque vous désignez un compte membre en tant qu'administrateur délégué pour l'organisation, les utilisateurs et les rôles de ce compte peuvent effectuer des actions administratives pour la réponse aux incidents de sécurité qui, autrement, ne peuvent être effectuées que par des utilisateurs ou des rôles dans le compte de gestion de l'organisation. Cela vous permet de séparer la gestion de l'organisation de la gestion de la réponse aux incidents de sécurité. Pour plus d'informations, consultez la section Gestion des comptes de réponse aux incidents de AWS sécurité AWS Organizations dans le Guide de l'utilisateur de la réponse aux incidents de sécurité.
Autorisations minimales
Seul un utilisateur ou un rôle du compte de gestion de l'organisation peut configurer un compte membre en tant qu'administrateur délégué pour la réponse aux incidents de sécurité dans l'organisation.
Pour savoir comment configurer un administrateur délégué via la console Security Incident Response, voir Désigner un compte administrateur délégué de Security Incident Response dans le Guide de l'utilisateur de Security Incident Response.
Désactivation d'un administrateur délégué pour la réponse aux incidents de sécurité
Important
Si l'adhésion a été créée à partir du compte de l'administrateur délégué, le désenregistrement de l'administrateur délégué est une action destructrice qui entraînera une interruption de service. Pour réenregistrer DA :
Connectez-vous à la console de réponse aux incidents de sécurité à l'adresse https://console.aws.amazon.com/security-ir/home #/ membership/settings
Annulez votre adhésion depuis la console de service. L'adhésion reste active jusqu'à la fin du cycle de facturation.
Une fois l'adhésion annulée, désactivez l'accès au service via la console, l'interface de ligne de commande ou le SDK de l'organisation.
Seul un administrateur du compte de gestion des organisations peut supprimer un administrateur délégué pour la réponse aux incidents de sécurité. Vous pouvez supprimer l'administrateur délégué à l'aide de l'opération CLI ou SDK Organizations DeregisterDelegatedAdministrator.