Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat orientasi
Satu-satunya prasyarat yang diperlukan adalah mengaktifkan AWS Organizations dengan Semua Fitur diaktifkan. Penagihan konsolidasi saja tidak cukup.
catatan
Prinsi AWS Identity and Access Management p (IAM) yang digunakan untuk masuk ke akun administrator yang didelegasikan selama pengaktifan harus memiliki izin. AdministratorAccess Tanpa izin ini, proses pengaktifan gagal.
Layanan deteksi
Meskipun tidak diperlukan, kami sangat menyarankan untuk mengaktifkan Amazon GuardDuty dan AWS Security Hub CSPM di semua akun dan aktif Wilayah AWS. Layanan deteksi ini memberikan sinyal yang Respons Insiden Keamanan AWS memantau atas nama Anda. Tanpa mereka, tidak ada temuan untuk dicerna dan tidak ada data untuk melakukan triase secara proaktif. Kemudian menjadi tanggung jawab Anda untuk mendeteksi masalah dan mengemukakannya melalui suatu kasus. Selain itu, kemampuan untuk menyelidiki dan membantu berkurang secara signifikan tanpa data alat deteksi, karena alat ini sangat penting untuk memahami apa yang terjadi di akun Anda.
Kami juga sangat menyarankan untuk mengaktifkan AWS CloudTrail log di semua akun. Selama penyelidikan, tim Rekayasa Respons Insiden Keamanan bergantung pada CloudTrail data untuk menganalisis aktivitas, melacak tindakan, dan mengidentifikasi pola anomali di akun Anda. Tanpa CloudTrail log yang tersedia, kemampuan untuk melakukan penyelidikan menyeluruh terbatas.
Anda tidak perlu mengaktifkan GuardDuty atau Security Hub CSPM sebelum mengaktifkan. Respons Insiden Keamanan AWS Anda dapat mengaktifkan layanan deteksi ini kapan saja setelah orientasi, dan Respons Insiden Keamanan AWS mulai mengambil temuan segera setelah tersedia.
catatan
Respons Insiden Keamanan AWS hanya melakukan triase temuan deteksi ancaman. Postur keamanan atau temuan kepatuhan (seperti peringatan kesalahan konfigurasi atau pelanggaran tolok ukur) tidak diuraikan karena mewakili keadaan tentang lingkungan Anda daripada ancaman aktif yang memerlukan penyelidikan.
GuardDuty dan Respons Insiden Keamanan AWS
Sebaiknya aktifkan GuardDuty di semua akun dan semua Wilayah AWS, termasuk Wilayah di mana Anda tidak memiliki beban kerja aktif. Penyerang biasanya menargetkan Wilayah yang tidak digunakan dan akun yang tidak aktif untuk mendapatkan sumber daya mahal atau mendapatkan akses lateral tanpa terdeteksi. Kesalahpahaman umum adalah bahwa Anda hanya perlu memantau Wilayah dan akun produksi yang Anda gunakan secara aktif. Namun, ini adalah vektor kunci yang dieksploitasi penyerang.
GuardDuty tidak dikenakan biaya di Wilayah tanpa aktivitas, jadi mengaktifkannya di mana-mana tidak dikenakan penalti biaya untuk Daerah yang tenang. Jika aktivitas tidak sah terjadi di Wilayah yang tidak digunakan, GuardDuty memberikan visibilitas segera untuk bertindak atas nama Anda.
Untuk mengaktifkan GuardDuty di seluruh organisasi Anda, lihat Men yiapkan GuardDuty.
Third-party integrasi
Anda tidak perlu mengaktifkan standar atau kontrol Security Hub CSPM untuk. Respons Insiden Keamanan AWS Security Hub CSPM hanya digunakan sebagai saluran untuk menyerap temuan dari vendor deteksi dan respons titik akhir (EDR) pihak ketiga. Kontrol dan standar bersifat opsional dari Respons Insiden Keamanan AWS perspektif, meskipun Anda dapat mempertahankannya jika mereka memberikan nilai untuk kepatuhan dan kebutuhan manajemen postur Anda sendiri.
Ketika temuan pihak ketiga dicerna melalui Security Hub CSPM, melakukan Respons Insiden Keamanan AWS triase otomatis untuk pembuatan kasus proaktif. Untuk menyiapkan integrasi EDR pihak ketiga, ikuti langkah-langkah dalam dokumentasi integrasi Security Hub CSPM.
Untuk alat pihak ketiga yang didukung, lihat Mendeteksi dan menganalisis. Jika alat pihak ketiga Anda terintegrasi dengan Security Hub CSPM tetapi tidak terdaftar, masih Respons Insiden Keamanan AWS dapat menelan temuan tersebut dengan upaya terbaik saat dukungan dievaluasi. Untuk mendiskusikan dukungan untuk alat tambahan, buka AWS Dukungan kasing atau hubungi TAM Anda.
Temuan yang dibuat sebelum onboarding
penting
Respons Insiden Keamanan AWS hanya dapat menelan temuan yang dihasilkan setelah Anda menyelesaikan orientasi. Temuan yang dibuat sebelum aktivasi tidak dicerna secara retroaktif. Jika Anda memiliki temuan yang ingin diselidiki, ajukan melalui kasus setelah orientasi selesai.