View a markdown version of this page

Utilisation des rôles liés à un service - Réponse aux incidents de sécurité AWS Guide de l’utilisateur

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation des rôles liés à un service

Service-linkedrôles pour Réponse aux incidents de sécurité AWS

Prend en charge les rôles liés à un service : oui

Un rôle lié à un service est un type de rôle de service lié à un AWS service. Le service peut assumer le rôle d'effectuer une action en votre nom. Service-linked les rôles apparaissent dans votre AWS compte et appartiennent au service. Un Gestion des identités et des accès AWS administrateur peut consulter, mais pas modifier les autorisations relatives aux rôles liés à un service.

Un rôle lié à un service facilite la configuration Réponse aux incidents de sécurité AWS car vous n'avez pas à ajouter manuellement les autorisations nécessaires. Réponse aux incidents de sécurité AWS définit les autorisations de ses rôles liés aux services et, sauf indication contraire, Réponse aux incidents de sécurité AWS peut uniquement assumer ses rôles. Les autorisations définies comprennent la politique de confiance et la politique d’autorisation. De plus, cette politique d’autorisation ne peut pas être attachée à une autre entité IAM.

Pour plus d'informations sur les autres services qui prennent en charge les rôles liés aux services, consultez la section AWS Services qui fonctionnent avec IAM et recherchez les services dont la valeur est Oui dans la Service-linked colonne des rôles. Choisissez un Oui ayant un lien permettant de consulter les détails du rôle pour ce service.

AWS Appareil photo reflex numérique : AWSServiceRoleForSecurityIncidentResponse

Réponse aux incidents de sécurité AWS utilise le rôle lié aux services (SLR) nommé AWSServiceRoleForSecurityIncidentResponse — Réponse aux incidents de sécurité AWS policy pour identifier les comptes abonnés, créer des requêtes et baliser les ressources associées.

Permissions

Le rôle AWSServiceRoleForSecurityIncidentResponse lié à un service fait confiance au service suivant pour assumer le rôle :

  • security-ir.amazonaws.com

La stratégie AWS gérée nommée est rattachée à ce rôle AWSSecurityIncidentResponseServiceRolePolicy. Le service utilise ce rôle pour effectuer des actions sur les ressources suivantes :

  • AWS Organizations: permet au service de rechercher des comptes de membres à utiliser avec le service.

  • CreateCase: permet au service de créer des dossiers de service pour le compte des membres.

  • ListCases: permet à l'agent IA du service de consulter les cas à des fins d'enquête de sécurité.

  • UpdateCase: permet à l'agent IA du service de mettre à jour les métadonnées des dossiers.

  • CreateCaseComment: permet à l'agent IA du service de publier ses résultats sous forme de commentaire de dossier.

  • ListComments: permet à l'agent IA du service de consulter les commentaires de cas nécessaires pour effectuer des enquêtes automatisées.

  • TagResource: autorise les ressources de tag de service configurées dans le cadre du service.

Gestion du rôle

Vous n’avez pas besoin de créer manuellement un rôle lié à un service. Lorsque vous vous connectez à Console de gestion AWS, Réponse aux incidents de sécurité AWS à l'API ou à l' AWS API, le service crée le rôle lié au service pour vous. AWS CLI

Si vous supprimez ce rôle lié à un service et que vous avez ensuite besoin de le recréer, vous pouvez utiliser la même procédure pour recréer le rôle dans votre compte. Lorsque vous rejoignez le service, le rôle lié au service est à nouveau créé pour vous.

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux Service-linked rôles dans le guide de l'utilisateur IAM.

AWS SLR : _Triage AWSServiceRoleForSecurityIncidentResponse

Réponse aux incidents de sécurité AWS utilise le rôle lié aux services (SLR) nommé AWSServiceRoleForSecurityIncidentResponse _Triage — Réponse aux incidents de sécurité AWS policy pour surveiller en permanence votre environnement pour détecter les menaces de sécurité, ajuster les services de sécurité afin de réduire le bruit des alertes et recueillir des informations pour enquêter sur les incidents potentiels.

Permissions

Le rôle lié au service AWSServiceRoleForSecurityIncidentResponse _Triage fait confiance au service suivant pour assumer le rôle :

  • triage.security-ir.amazonaws.com

La politique AWS gérée est rattachée à ce rôle AWSSecurityIncidentResponseTriageServiceRolePolicy. Le service utilise ce rôle pour effectuer des actions sur les ressources suivantes :

  • Événements : autorise le service à créer une règle Amazon EventBridge gérée. Cette règle est l'infrastructure requise dans votre AWS compte pour transmettre les événements de votre compte au service. Cette action est exécutée sur n'importe quelle AWS ressource gérée partriage.security-ir.amazonaws.com.

  • Amazon GuardDuty : permet au service d'ajuster les services de sécurité afin de réduire le bruit des alertes, de recueillir des informations pour enquêter sur les incidents potentiels et de lancer des analyses de GuardDuty programmes malveillants.

  • AWS Security Hub CSPM: permet au service de répertorier les normes et les intégrations de produits activées, de répertorier les membres de l'organisation et les comptes d'administrateur, et d'ajuster les services de sécurité pour réduire le bruit des alertes et recueillir des informations pour enquêter sur les incidents potentiels.

  • Gestion des identités et des accès AWS: permet au service de récupérer les informations de rôle pour le rôle AWSServiceRoleForAmazonGuardDutyMalwareProtection lié au service afin de vérifier s'il GuardDuty MalwareProtection est configuré.

  • Réponse aux incidents de sécurité AWS: permet au service de créer et de mettre à jour des dossiers et de baliser des ressources, limitées aux ressources étiquetées avecSecurityIncidentResponseManaged=true. Autorise le service à lire les informations relatives aux membres (GetMembership, ListMemberships).

Gestion du rôle

Si vous vous inscrivez Réponse aux incidents de sécurité AWS à Console de gestion AWS, Security Incident Response crée automatiquement le AWSServiceRoleForSecurityIncidentResponse_Triage rôle lié au service dans votre compte de AWS Organizations gestion et dans tous les comptes concernés. Si vous procédez à l'intégration à l'aide de API/CLI, vous devez créer le rôle manuellement. Pour de plus amples informations, veuillez consulter Activez la réponse aux incidents de sécurité et configurez votre équipe de réponse aux incidents à l'aide du API/CLI.

Si vous supprimez ce rôle lié à un service, puis que vous devez le créer à nouveau, vous pouvez utiliser le API/CLI pour recréer le rôle dans votre compte.

Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux Service-linked rôles dans le guide de l'utilisateur IAM.

Régions prises en charge pour Réponse aux incidents de sécurité AWS Rôles liés à un service

Réponse aux incidents de sécurité AWS prend en charge l'utilisation de rôles liés aux services dans toutes les régions où le service est disponible.

  • USA Est (Ohio)

  • USA Ouest (Oregon)

  • USA Est (Virginie)

  • Europe (Francfort)

  • Europe (Irlande)

  • Europe (Londres)

  • Europe (Milan)

  • Europe (Paris)

  • Europe (Espagne)

  • Europe (Stockholm)

  • Europe (Zurich)

  • Asie-Pacifique (Hong Kong)

  • Asie-Pacifique (Hyderabad)

  • Asie-Pacifique (Jakarta)

  • Asie-Pacifique (Melbourne)

  • Asie-Pacifique (Mumbai)

  • Asie-Pacifique (Séoul)

  • Asie-Pacifique (Singapour)

  • Asie-Pacifique (Sydney)

  • Asie-Pacifique (Tokyo)

  • Canada (Centre)

  • Middle East (Bahrain)

  • Moyen-Orient (EAU)

  • Amérique du Sud (São Paulo)

  • Afrique (Le Cap)

CreateServiceLinkedRoleÉvénements attendus en AWS CloudTrail

Pour proposer de nouvelles fonctionnalités et vous assurer que les ressources requises restent correctement configurées, mettez Réponse aux incidents de sécurité AWS régulièrement à jour l'infrastructure sous-jacente du service. Chaque mise à jour déclenche un déploiement qui crée le rôle lié aux services requis. Si le rôle existe déjà, l'CreateServiceLinkedRoleappel renvoie une exception qui indique que le rôle est déjà présent. Cette exception est attendue et gérée par le service, et le déploiement se poursuit normalement.

Par conséquent, il se peut que vous voyiez des InvalidInputException entrées pour CreateServiceLinkedRole dans l'historique de vos CloudTrail événements. Ces entrées constituent un comportement attendu, n'ont aucun impact sur vos comptes et ne nécessitent aucune action.