View a markdown version of this page

Langkah 1: Aktifkan dan konfigurasikan Respons Insiden Keamanan AWS - Respons Insiden Keamanan AWS Panduan Pengguna

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Langkah 1: Aktifkan dan konfigurasikan Respons Insiden Keamanan AWS

Proses orientasi memakan waktu sekitar 10 hingga 15 menit per AWS organisasi. Untuk penelusuran, lihat video Memulai.

catatan

Anda juga dapat melakukan langkah-langkah ini menggunakan API/.AWS CLI Untuk petunjuk, lihat Aktifkan Respons Insiden Keamanan dan konfigurasikan tim respons insiden Anda menggunakan API/CLI.

Sebelum Anda mulai

Konfirmasikan hal berikut sebelum Anda mulai:

  • Anda memiliki akses ke akun AWS Organizations manajemen Anda.

  • Anda AWS Organizations telah mengaktifkan Semua Fitur. Penagihan konsolidasi saja tidak cukup.

  • Kebijakan kontrol layanan (SCP) Anda tidak memblokir pembuatan peran terkait layanan atau mencegah penggunaan tindakan. Respons Insiden Keamanan AWS Jika organisasi Anda menggunakan SCP yang membatasi, verifikasi bahwa mereka mengizinkan security-ir:* tindakan dan iam:CreateServiceLinkedRole tindakan untuk prinsipal layanan Respons Insiden Keamanan.

  • Anda telah mengidentifikasi akun mana yang akan digunakan sebagai akun keanggotaan pusat Anda. Ini adalah akun tempat Anda mengonfigurasi detail keanggotaan, mengelola tim respons insiden, dan membuat serta mengelola kasus keamanan. Sebaiknya pilih akun yang sudah dapat diakses oleh responden insiden Anda, karena mereka berkomunikasi dengan tim Security Incident Response Engineering dan mengelola kasus aktif. Untuk panduan tentang penataan akun keamanan Anda, lihat Arsitektur Referensi Keamanan dalam Panduan AWS Preskriptif.

  • Anda memiliki izin IAM yang cukup untuk dikelola. Respons Insiden Keamanan AWS Untuk detailnya, lihat kebijakan Respons Insiden Keamanan AWS terkelola.

Untuk panduan mempersiapkan lingkungan Anda dengan layanan deteksi (GuardDuty, Security Hub CSPM, CloudTrail) dan integrasi EDR pihak ketiga, lihat. Prasyarat orientasi

Daftar dan pilih akun keanggotaan Anda

  1. Masuk ke akun AWS Management Console menggunakan AWS Organizations manajemen Anda, lalu buka Respons Insiden Keamanan AWS konsol dan pilih Daftar.

  2. Tentukan akun mana di organisasi Anda yang berfungsi sebagai akun keanggotaan pusat. Anda memiliki dua pilihan:

    • Gunakan akun administrator yang didelegasikan (disarankan) — Tugas administratif dan manajemen kasus terletak di akun administrator yang didelegasikan. Sebaiknya gunakan administrator yang didelegasikan sama dengan yang Anda gunakan untuk layanan AWS keamanan dan kepatuhan lainnya. Berikan 12 digit ID akun administrator yang didelegasikan, lalu masuk ke akun tersebut untuk melanjutkan. Untuk informasi selengkapnya, lihat Pertimbangan dan rekomendasi.

    • Gunakan akun yang saat ini masuk — Akun saat ini menjadi akun keanggotaan pusat. Individu di organisasi Anda mengakses layanan melalui akun ini untuk membuat, mengakses, dan mengelola kasus yang aktif dan diselesaikan.

  3. Setelah Anda memilih akun, masuk ke akun tersebut untuk melanjutkan dengan langkah-langkah konfigurasi berikut.

Konfigurasikan detail keanggotaan dan cakupan akun

Setelah masuk ke akun keanggotaan, Anda mengonfigurasi cara keanggotaan Anda diatur dan akun mana yang dicakupnya.

  1. Pilih Anda Wilayah AWS. Pilih Wilayah tempat keanggotaan dan kasus Anda disimpan. Anda tidak dapat mengubah ini setelah pendaftaran awal.

    catatan

    Respons Insiden Keamanan AWS masih memantau temuan dari semua iklan yang didukung Wilayah AWS.

  2. Tentukan cakupan akun Anda. Pilih untuk mengaktifkan Respons Insiden Keamanan AWS untuk seluruh AWS organisasi Anda atau untuk unit organisasi tertentu (OU). Anda dapat memilih cakupan di tingkat OU, tetapi tidak pada tingkat akun individu. Pilihan Anda menentukan bagaimana cakupan berperilaku dari waktu ke waktu:

    • Organisasi lengkap: Keanggotaan Anda mencakup semua akun anggota dalam organisasi. Cakupan diperbarui secara otomatis saat Anda menambah atau menghapus akun.

    • OU Khusus: Keanggotaan Anda mencakup semua akun di bawah OU yang dipilih, termasuk akun di Sub-Ous. Cakupan diperbarui secara otomatis saat Anda menambahkan atau menghapus akun dari OU tersebut.

    Untuk mempelajari lebih lanjut tentang praktik terbaik untuk mengatur akun ke dalam OU, lihat Mengatur AWS lingkungan Anda menggunakan beberapa akun.

  3. Berikan kontak respons insiden Anda. Menyediakan kontak primer dan sekunder. Kontak ini secara otomatis disertakan sebagai bagian dari tim respons insiden Anda. Minimal, dua kontak harus ada untuk keanggotaan.

  4. Pengaturan opsional. Anda dapat memasukkan nama untuk keanggotaan dan menentukan tag untuk membantu melacak AWS biaya dan mencari sumber daya.

Tinjau izin layanan dan aktifkan respons proaktif

Sebelum menyelesaikan pendaftaran, konsol menampilkan izin yang Respons Insiden Keamanan AWS diperlukan. Dengan mendaftar, Anda mengonfirmasi bahwa layanan dapat:

  • Buat peran terkait layanan untuk mengakses OU dan akun di organisasi Anda.

  • Akses dan tinjau log (seperti Log Aliran VPC, peristiwa CloudTrail manajemen, dan peristiwa S3 CloudTrail ) untuk mempercepat penyelidikan dan respons.

  • Menyerap peringatan dari Amazon GuardDuty dan AWS Security Hub CSPM, menerapkan aturan penindasan, dan secara otomatis meningkatkan temuan penting. Ini termasuk membuat filter penekanan dan kasus eskalasi di akun Anda.

Pilih kotak centang konfirmasi untuk mengakui izin ini, lalu pilih Daftar. Untuk informasi selengkapnya tentang cara kerja respons proaktif, lihatSiapkan respons proaktif dan alur kerja triaging peringatan.

Konfigurasikan tindakan penahanan

Setelah Anda menyelesaikan pendaftaran, Anda dapat secara opsional mengonfigurasi tindakan penahanan untuk melakukan pra-otorisasi Rekayasa Respons Insiden Keamanan untuk bertindak atas nama Anda selama insiden aktif. Untuk detail tentang tindakan penahanan yang didukung dan cara mengonfigurasinya, lihatMengandung.