Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Conditions préalables à l’onboarding
La seule condition préalable requise est l'activation AWS Organizations avec Toutes les fonctionnalités activées. La facturation consolidée ne suffit pas à elle seule.
Note
Le principal Gestion des identités et des accès AWS (IAM) utilisé pour se connecter au compte d'administrateur délégué lors de l'activation doit disposer AdministratorAccess d'autorisations. Sans ces autorisations, le processus d'activation échoue.
Services de détection
Bien que cela ne soit pas obligatoire, nous vous recommandons vivement d'activer Amazon GuardDuty et d'activer Amazon AWS Security Hub CSPM sur tous les comptes Régions AWS. Ces services de détection fournissent le signal qui Réponse aux incidents de sécurité AWS surveille en votre nom. Sans eux, il n'y a aucun résultat à ingérer et aucune donnée à trier de manière proactive. Il est alors de votre responsabilité de détecter les problèmes et de les signaler au cas par cas. En outre, la capacité d'investigation et d'assistance est considérablement réduite sans les données des outils de détection, car ces outils sont essentiels pour comprendre ce qui se passe dans vos comptes.
Nous vous recommandons également vivement d'activer la AWS CloudTrail journalisation pour tous les comptes. Au cours des enquêtes, l'équipe d'ingénierie de réponse aux incidents de sécurité s'appuie sur les CloudTrail données pour analyser l'activité, suivre les actions et identifier les modèles anormaux dans vos comptes. En l'absence de CloudTrail journaux, la capacité de mener des enquêtes approfondies est limitée.
Vous n'avez pas besoin d'activer GuardDuty Security Hub CSPM pour l'activer. Réponse aux incidents de sécurité AWS Vous pouvez activer ces services de détection à tout moment après l'intégration et Réponse aux incidents de sécurité AWS commencer à ingérer les résultats dès qu'ils sont disponibles.
Note
Réponse aux incidents de sécurité AWS trie uniquement les résultats de détection des menaces. Les résultats relatifs à la posture de sécurité ou à la conformité (tels que les alertes de mauvaise configuration ou les violations des benchmarks) ne sont pas triés car ils représentent un état de votre environnement plutôt qu'une menace active nécessitant une enquête.
GuardDuty et Réponse aux incidents de sécurité AWS
Nous vous recommandons de GuardDuty l'activer dans tous les comptes Régions AWS, y compris dans les régions où vous n'avez aucune charge de travail active. Les attaquants ciblent généralement les régions inutilisées et les comptes inactifs pour générer des ressources coûteuses ou obtenir un accès latéral sans être détectés. Une idée fausse courante est que vous n'avez qu'à surveiller les régions et les comptes de production que vous utilisez activement. Il s'agit toutefois d'un vecteur clé que les attaquants exploitent.
GuardDuty n'entraîne pas de frais dans les régions sans activité. L'activer partout n'entraîne donc aucune pénalité pour les régions calmes. Si une activité non autorisée se produit dans une région non utilisée, GuardDuty donne une visibilité immédiate pour agir en votre nom.
Pour l'activer GuardDuty dans l'ensemble de votre organisation, consultez la section Configuration GuardDuty.
Third-party intégration
Vous n'avez pas besoin d'activer les normes ou les contrôles CSPM de Security Hub pour. Réponse aux incidents de sécurité AWS Security Hub CSPM est utilisé uniquement comme canal pour ingérer les résultats provenant de fournisseurs tiers de détection et de réponse (EDR) des terminaux. Les contrôles et les normes sont facultatifs du Réponse aux incidents de sécurité AWS point de vue, mais vous pouvez les garder activés s'ils répondent à vos propres besoins en matière de conformité et de gestion de la posture.
Lorsque des résultats provenant de tiers sont ingérés via Security Hub CSPM, ils sont Réponse aux incidents de sécurité AWS triés automatiquement pour créer des dossiers de manière proactive. Pour configurer une intégration EDR tierce, suivez les étapes décrites dans la documentation des intégrations CSPM de Security Hub.
Pour les outils tiers pris en charge, voir Détecter et analyser. Si votre outil tiers s'intègre à Security Hub CSPM mais ne figure pas dans la liste, Réponse aux incidents de sécurité AWS vous pouvez tout de même assimiler ces résultats dans la mesure du possible pendant que le support est évalué. Pour discuter de la prise en charge d'outils supplémentaires, ouvrez un AWS Support dossier ou contactez votre TAM.
Résultats créés avant l'intégration
Important
Réponse aux incidents de sécurité AWS ne peut ingérer les résultats générés qu'une fois l'intégration terminée. Les résultats créés avant l'activation ne sont pas ingérés rétroactivement. Si vous souhaitez étudier des résultats existants, soulevez-les dans le cadre d'un dossier une fois l'intégration terminée.