Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Étape 1 : activer et configurer Réponse aux incidents de sécurité AWS
Le processus d'intégration prend environ 10 à 15 minutes par AWS organisation. Pour une présentation détaillée, consultez la vidéo https://docs.aws.amazon.com/security-ir/latest/userguide/getting-started.html Getting Started.
Note
Vous pouvez également effectuer ces étapes à l'aide de l'API/AWS CLI. Pour obtenir des instructions, veuillez consulter Activez la réponse aux incidents de sécurité et configurez votre équipe de réponse aux incidents à l'aide du API/CLI.
Avant de commencer
Vérifiez les points suivants avant de commencer :
Vous avez accès à votre compte AWS Organizations de gestion.
Toutes les fonctionnalités sont activées. AWS Organizations La facturation consolidée ne suffit pas à elle seule.
Vos politiques de contrôle des services (SCP) ne bloquent pas la création de rôles liés aux services et n'empêchent pas l'utilisation d'actions. Réponse aux incidents de sécurité AWS Si votre organisation utilise des SCP restrictifs, vérifiez qu'ils autorisent les
security-ir:*actions et l'iam:CreateServiceLinkedRoleaction pour le responsable du service de réponse aux incidents de sécurité.Vous avez identifié le compte à utiliser comme compte de membre central. Il s'agit du compte sur lequel vous configurez les détails de votre adhésion, gérez votre équipe de réponse aux incidents et créez et gérez des dossiers de sécurité. Nous vous recommandons de choisir un compte auquel vos intervenants ont déjà accès, car ils communiquent avec l'équipe d'ingénierie de réponse aux incidents de sécurité et gèrent les cas actifs. Pour obtenir des conseils sur la structuration de vos comptes de sécurité, consultez la section Architecture de référence de sécurité dans AWS Prescriptive Guidance.
Vous disposez des autorisations IAM suffisantes pour administrer Réponse aux incidents de sécurité AWS. Pour plus de détails, consultez la section Politiques Réponse aux incidents de sécurité AWS gérées.
Pour obtenir des conseils sur la préparation de votre environnement à l'aide de services de détection (GuardDutySecurity Hub CSPM CloudTrail) et d'intégrations EDR tierces, consultez. Conditions préalables à l’onboarding
Inscrivez-vous et choisissez votre compte de membre
-
Connectez-vous à l' Console de gestion AWS aide de votre compte AWS Organizations de gestion, puis ouvrez la Réponse aux incidents de sécurité AWS console
et choisissez S'inscrire. -
Désignez quel compte de votre organisation sert de compte d'adhésion central. Vous avez deux options :
Utiliser un compte administrateur délégué (recommandé) — Les tâches administratives et la gestion des dossiers se trouvent dans le compte administrateur délégué. Nous vous recommandons de faire appel au même administrateur délégué que celui que vous utilisez pour les autres services AWS de sécurité et de conformité. Fournissez l'ID de compte d'administrateur délégué à 12 chiffres, puis connectez-vous à ce compte pour continuer. Pour de plus amples informations, veuillez consulter Considérations et recommandations.
Utilisez le compte actuellement connecté — Le compte courant devient le compte de membre central. Les membres de votre organisation accèdent au service via ce compte pour créer, accéder et gérer les cas actifs et résolus.
-
Après avoir choisi un compte, connectez-vous à celui-ci pour poursuivre les étapes de configuration suivantes.
Configurer les détails de l'adhésion et l'étendue du compte
Une fois connecté à votre compte de membre, vous configurez la manière dont votre adhésion est configurée et les comptes qu'elle couvre.
-
Sélectionnez votre Région AWS. Choisissez la région dans laquelle votre adhésion et vos dossiers sont enregistrés. Vous ne pouvez pas modifier cela après l'enregistrement initial.
Note
Réponse aux incidents de sécurité AWS surveille toujours les résultats de toutes les publicités prises en charge Régions AWS.
-
Définissez l'étendue de votre compte. Choisissez de l'activer Réponse aux incidents de sécurité AWS pour AWS l'ensemble de votre organisation ou pour des unités organisationnelles (UO) spécifiques. Vous pouvez sélectionner une couverture au niveau de l'unité d'organisation, mais pas au niveau du compte individuel. Votre choix détermine le comportement de la couverture au fil du temps :
Organisation complète : votre adhésion couvre tous les comptes membres de l'organisation. La couverture est mise à jour automatiquement à mesure que vous ajoutez ou supprimez des comptes.
UO spécifiques : Votre adhésion couvre tous les comptes des UO sélectionnées, y compris les comptes des sous-UO. La couverture est mise à jour automatiquement à mesure que vous ajoutez ou supprimez des comptes dans ces unités d'organisation.
Pour en savoir plus sur les meilleures pratiques d'organisation des comptes en unités d'organisation, consultez la section Organisation de votre AWS environnement à l'aide de plusieurs comptes.
-
Indiquez vos contacts pour les interventions en cas d'incident. Fournissez un contact principal et secondaire. Ces contacts sont automatiquement inclus dans votre équipe de réponse aux incidents. Au moins deux contacts doivent exister pour être membre.
-
Réglages facultatifs. Vous pouvez saisir un nom pour l'adhésion et définir des balises pour faciliter le suivi AWS des coûts et la recherche de ressources.
Vérifiez les autorisations de service et permettez une réponse proactive
Avant de terminer l'inscription, la console affiche les Réponse aux incidents de sécurité AWS autorisations requises. En vous inscrivant, vous confirmez que le service peut :
Créez des rôles liés aux services pour accéder aux unités d'organisation et aux comptes de votre organisation.
Accédez aux journaux et consultez-les (tels que les journaux de flux VPC, les événements de CloudTrail gestion et les CloudTrail événements S3) pour accélérer les enquêtes et les réponses.
Ingérez les alertes d'Amazon AWS Security Hub CSPM, appliquez des règles de suppression GuardDuty et transmettez automatiquement les résultats critiques à un niveau supérieur. Cela inclut la création de filtres de suppression et de cas d'escalade dans vos comptes.
Cochez la case de confirmation pour accuser réception de ces autorisations, puis choisissez S'inscrire. Pour plus d'informations sur le fonctionnement de la réponse proactive, consultezRéponse proactive et triage des alertes.
Configurer les actions de confinement
Une fois votre inscription terminée, vous pouvez éventuellement configurer des actions de confinement pour autoriser au préalable l'ingénierie de réponse aux incidents de sécurité à agir en votre nom lors d'incidents actifs. Pour plus de détails sur les actions de confinement prises en charge et sur la manière de les configurer, consultezContenir.