View a markdown version of this page

AWS Respon Insiden Keamanan dan AWS Organizations - AWS Organizations

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS Respon Insiden Keamanan dan AWS Organizations

AWS Security Incident Response adalah layanan keamanan yang menyediakan 24/7 dukungan insiden keamanan yang dibantu manusia secara langsung untuk membantu pelanggan merespons dengan cepat insiden keamanan siber seperti pencurian kredensi dan serangan ransomware. Dengan mengintegrasikan dengan Organisasi, Anda mengaktifkan cakupan keamanan untuk seluruh organisasi Anda. Untuk informasi selengkapnya, lihat M AWS engelola akun Respon Insiden AWS Organizations Keamanan dengan Panduan Pengguna Respon Insiden Keamanan.

Gunakan informasi berikut untuk membantu Anda mengintegrasikan Resp AWS on Insiden Keamanan dengan AWS Organizations.

Service-linked peran yang dibuat saat Anda mengaktifkan integrasi

Peran terkait layanan berikut secara otomatis dibuat di akun manajemen organisasi Anda saat Anda mengaktifkan akses tepercaya.

  • AWSServiceRoleForSecurityIncidentResponse- digunakan untuk membuat keanggotaan Respon Insiden Keamanan - langganan Anda ke layanan melalui AWS Organizations.

  • AWSServiceRoleForSecurityIncidentResponse_Triage- hanya digunakan ketika Anda mengaktifkan fitur triage saat mendaftar.

Peristiwa CreateServiceLinkedRole yang diharapkan di AWS CloudTrail

Untuk memberikan fitur baru dan untuk memastikan bahwa sumber daya yang diperlukan tetap dikonfigurasi dengan benar, AWS Respon Insiden Keamanan secara berkala memperbarui infrastruktur dasar layanan. Setiap pembaruan memicu penerapan yang membuat peran terkait layanan yang diperlukan. Jika peran sudah ada, CreateServiceLinkedRole panggilan mengembalikan pengecualian yang menunjukkan peran sudah ada. Pengecualian ini diharapkan dan ditangani oleh layanan, dan penerapan berlanjut secara normal.

Akibatnya, Anda mungkin melihat InvalidInputException entr CreateServiceLinkedRole i untuk dalam riwayat CloudTrail acara Anda. Entri ini adalah perilaku yang diharapkan, tidak berdampak pada akun Anda, dan tidak memerlukan tindakan.

Prinsip layanan yang digunakan oleh Security Incident Response

Peran terkait layanan di bagian sebelumnya hanya dapat diasumsikan oleh prinsipal layanan yang disahkan oleh hubungan kepercayaan yang ditentukan untuk peran tersebut. Peran terkait layanan yang digunakan oleh Respon Insiden Keamanan memberikan akses ke prinsipal layanan berikut:

  • security-ir.amazonaws.com

Mengaktifkan akses tepercaya ke Respon Insiden Keamanan

Mengaktifkan akses tepercaya ke Respon Insiden Keamanan memungkinkan layanan melacak struktur organisasi Anda dan memastikan bahwa semua akun di organisasi memiliki cakupan insiden keamanan aktif. Ini juga memungkinkan layanan untuk menggunakan peran terkait layanan di akun anggota untuk kemampuan triaging saat Anda mengaktifkan fitur triage.

Untuk informasi tentang izin yang diperlukan untuk mengaktifkan akses terpercaya, lihat Izin yang diperlukan untuk mengaktifkan akses terpercaya.

Anda dapat mengaktifkan akses tepercaya menggunakan konsol Respon Insiden AWS Keamanan atau AWS Organizations konsol.

penting

Kami sangat menyarankan agar bila memungkinkan, Anda menggunakan konsol atau alat Respon Insiden AWS Keamanan untuk mengaktifkan integrasi dengan Organisasi. Ini memungkinkan AWS Respon Insiden Keamanan melakukan konfigurasi apa pun yang diperlukan, seperti membuat sumber daya yang dibutuhkan oleh layanan. Lanjutkan dengan langkah-langkah ini hanya jika Anda tidak dapat mengaktifkan integrasi menggunakan alat yang disediakan oleh Resp AWS on Insiden Keamanan. Untuk informasi lebih lanjut, lihat catatan ini.

Jika Anda mengaktifkan akses tepercaya dengan menggunakan konsol atau alat Respon Insiden AWS Keamanan, Anda tidak perlu menyelesaikan langkah-langkah ini.

Organisasi secara otomatis mengaktifkan akses tepercaya Organisasi saat Anda menggunakan konsol Respon Insiden Keamanan untuk penyiapan dan pengelolaan. Jika Anda menggunakan Respon Insiden Keamanan CLI/SDK maka Anda harus mengaktifkan akses tepercaya secara manual dengan menggunakan EnableAWSServiceAccess API. Untuk mempelajari cara mengaktifkan akses tepercaya melalui konsol Respon Insiden Keamanan, lihat Meng aktifkan akses tepercaya untuk Manajemen AWS Akun di Panduan Pengguna Respon Insiden Keamanan.

Anda dapat mengaktifkan akses tepercaya dengan menggunakan AWS Organizations konsol, dengan menjalankan AWS CLI perintah, atau dengan memanggil operasi API di salah satu AWS SDK.

Konsol Manajemen AWS
Untuk mengaktifkan akses layanan terpercaya menggunakan konsol Organizations
  1. Masuklah ke konsol AWS Organizations. Anda harus masuk sebagai pengguna IAM, mengambil IAM role, atau masuk sebagai pengguna root (tidak direkomendasikan) di akun pengelolaan organisasi.

  2. Pada panel navigasi, silakan pilih Layanan.

  3. Pilih AWS Respon Insiden Keamanan dalam daftar layanan.

  4. Pilih Aktifkan akses terpercaya.

  5. Di kotak dialog Aktifkan akses tepercaya untuk Respon Insiden AWS Keamanan, ketik aktifkan untuk mengonfirmasi, lalu pilih Aktifkan akses tepercaya.

  6. Jika Anda hanya administrator AWS Organizations, beri tahu administrator Respon Insiden AWS Keamanan bahwa mereka sekarang dapat mengaktifkan layanan tersebut untuk bekerja dengan AWS Organizations dari konsol layanan.

AWS CLI, AWS API
Untuk mengaktifkan akses layanan tepercaya menggunakan OrganizationsCLI/SDK

Gunakan AWS CLI perintah atau operasi API berikut untuk mengaktifkan akses layanan tepercaya:

  • AWS CLI: mengaktifkan akses layanan aws

    Jalankan perintah berikut untuk mengaktifkan AWS Respon Insiden Keamanan sebagai layanan tepercaya dengan Organisasi.

    $ aws organizations enable-aws-service-access \ --service-principal security-ir.amazonaws.com

    Perintah ini tidak menghasilkan output saat berhasil.

  • AWS API: EnableAWSServiceAccess

Menonaktifkan akses tepercaya dengan Respon Insiden Keamanan

Hanya administrator di akun manajemen Organisasi yang dapat menonaktifkan akses tepercaya dengan Respon Insiden Keamanan.

Anda hanya dapat menonaktifkan akses tepercaya menggunakan alat Organisasi.

Anda dapat menonaktifkan akses tepercaya dengan menggunakan AWS Organizations konsol, dengan menjalankan AWS CLI perintah Organisasi, atau dengan memanggil operasi API Organisasi di salah satu AWS SDK.

Konsol Manajemen AWS
Untuk menonaktifkan akses layanan terpercaya menggunakan konsol Organizations
  1. Masuklah ke konsol AWS Organizations. Anda harus masuk sebagai pengguna IAM, mengambil IAM role, atau masuk sebagai pengguna root (tidak direkomendasikan) di akun pengelolaan organisasi.

  2. Pada panel navigasi, silakan pilih Layanan.

  3. Pilih AWS Respon Insiden Keamanan dalam daftar layanan.

  4. Pilih Menonaktifkan akses terpercaya.

  5. Di kotak dialog Nonaktifkan akses tepercaya untuk Respon Insiden AWS Keamanan, ketik nonaktifkan untuk mengonfirmasi, lalu pilih Non aktifkan akses tepercaya.

  6. Jika Anda hanya administrator AWS Organizations, beri tahu administrator Respon Insiden AWS Keamanan bahwa mereka sekarang dapat menonaktifkan layanan tersebut agar tidak berfungsi dengan AWS Organizations menggunakan konsol layanan atau alat.

AWS CLI, AWS API
Untuk menonaktifkan akses layanan tepercaya menggunakan Organisasi CLI/SDK

Anda dapat menggunakan AWS CLI perintah atau operasi API berikut untuk menonaktifkan akses layanan tepercaya:

  • AWS CLI: nonaktifkan akses layanan aws

    Jalankan perintah berikut untuk menonaktifkan AWS Respon Insiden Keamanan sebagai layanan tepercaya dengan Organisasi.

    $ aws organizations disable-aws-service-access \ --service-principal security-ir.amazonaws.com

    Perintah ini tidak menghasilkan output saat berhasil.

  • AWS API: DisableAWSServiceAccess

Mengaktifkan akun administrator yang didelegasikan untuk Respons Insiden Keamanan

Saat Anda menetapkan akun anggota sebagai administrator yang didelegasikan untuk organisasi, pengguna dan peran dari akun tersebut dapat melakukan tindakan administratif untuk Respon Insiden Keamanan yang sebaliknya hanya dapat dilakukan oleh pengguna atau peran di akun manajemen organisasi. Ini membantu Anda memisahkan manajemen organisasi dari manajemen Respon Insiden Keamanan. Untuk informasi selengkapnya, lihat M AWS engelola akun Respon Insiden AWS Organizations Keamanan dengan Panduan Pengguna Respon Insiden Keamanan.

Izin minimum

Hanya pengguna atau peran dalam akun manajemen Organisasi yang dapat mengonfigurasi akun anggota sebagai administrator yang didelegasikan untuk Respon Insiden Keamanan di organisasi

Untuk mempelajari cara mengonfigurasi administrator yang didelegasikan melalui konsol Respon Insiden Keamanan, lihat Men unjuk akun administrator Respon Insiden Keamanan yang didelegasikan di Panduan Pengguna Respons Insiden Keamanan.

AWS CLI, AWS API

Jika Anda ingin mengonfigurasi akun administrator yang didelegasikan menggunakan AWS CLI atau salah satu AWS SDK, Anda dapat menggunakan perintah berikut:

  • AWS CLI:

    $ aws organizations register-delegated-administrator \ --account-id 123456789012 \ --service-principal security-ir.amazonaws.com
  • AWS SDK: Panggil RegisterDelegatedAdministrator operasi Organisasi dan nomor ID akun anggota dan identifikasi layanan akun security-ir.amazonaws.com sebagai parameter.

Menonaktifkan administrator yang didelegasikan untuk Respons Insiden Keamanan

penting

Jika keanggotaan dibuat dari akun administrator yang didelegasikan, membatalkan pendaftaran administrator yang didelegasikan merupakan tindakan yang merusak dan akan menyebabkan gangguan layanan. Untuk mendaftar ulang DA:

  1. Masuk ke konsol Respon Insiden Keamanan di https://console.aws.amazon.com/security-ir/home #/ membership/settings

  2. Batalkan keanggotaan dari konsol layanan. Keanggotaan tetap aktif hingga akhir siklus penagihan.

  3. Setelah keanggotaan dibatalkan, nonaktifkan akses layanan melalui konsol Organisasi, CLI atau SDK.

Hanya administrator di akun manajemen Organisasi yang dapat menghapus administrator yang didelegasikan untuk Respon Insiden Keamanan. Anda dapat menghapus administrator yang didelegasikan menggunakan operasi DeregisterDelegatedAdministrator CLI atau SDK Organisasi.