Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat orientasi
Satu-satunya prasyarat yang diperlukan adalah mengaktifkan AWS Organizationsdengan Semua Fitur diaktifkan. Penagihan konsolidasi saja tidak cukup.
catatan
Prinsipal AWS Identity and Access Management (IAM) yang digunakan untuk masuk ke akun administrator yang didelegasikan selama pengaktifan harus memiliki izin. AdministratorAccess Tanpa izin ini, proses pemberdayaan gagal.
Layanan deteksi
Meskipun tidak diperlukan, kami sangat menyarankan untuk mengaktifkan Amazon GuardDuty dan AWS Security Hub CSPM di semua akun dan aktif Wilayah AWS. Layanan deteksi ini memberikan sinyal yang Respons Insiden Keamanan AWS memantau atas nama Anda. Tanpa mereka, tidak ada temuan untuk dicerna dan tidak ada data untuk melakukan triase secara proaktif. Ini kemudian menjadi tanggung jawab Anda untuk mendeteksi masalah dan mengangkatnya melalui sebuah kasus. Selain itu, kemampuan untuk menyelidiki dan membantu berkurang secara signifikan tanpa data alat deteksi, karena alat ini sangat penting untuk memahami apa yang terjadi di akun Anda.
Kami juga sangat menyarankan untuk mengaktifkan AWS CloudTrail pencatatan di semua akun. Selama investigasi, tim Security Incident Response Engineering mengandalkan CloudTrail data untuk menganalisis aktivitas, melacak tindakan, dan mengidentifikasi pola anomali di akun Anda. Tanpa CloudTrail log yang tersedia, kemampuan untuk melakukan investigasi menyeluruh terbatas.
Anda tidak perlu mengaktifkan GuardDuty atau Security Hub CSPM sebelum mengaktifkan. Respons Insiden Keamanan AWS Anda dapat mengaktifkan layanan deteksi ini kapan saja setelah orientasi, dan Respons Insiden Keamanan AWS mulai menelan temuan segera setelah tersedia.
catatan
Respons Insiden Keamanan AWS hanya triase temuan deteksi ancaman. Postur keamanan atau temuan kepatuhan (seperti peringatan kesalahan konfigurasi atau pelanggaran patokan) tidak diprioritaskan karena mereka mewakili keadaan tentang lingkungan Anda daripada ancaman aktif yang memerlukan penyelidikan.
GuardDuty dan Respons Insiden Keamanan AWS
Sebaiknya aktifkan GuardDuty di semua akun dan semua Wilayah AWS, termasuk Wilayah di mana Anda tidak memiliki beban kerja aktif. Penyerang biasanya menargetkan Wilayah yang tidak digunakan dan akun yang tidak aktif untuk menghasilkan sumber daya yang mahal atau mendapatkan akses lateral tanpa terdeteksi. Kesalahpahaman umum adalah bahwa Anda hanya perlu memantau Wilayah dan akun produksi yang Anda gunakan secara aktif. Namun, ini adalah vektor kunci yang dieksploitasi penyerang.
GuardDuty tidak dikenakan biaya di Wilayah tanpa aktivitas, jadi mengaktifkannya di mana-mana tidak membawa penalti biaya untuk Wilayah yang tenang. Jika aktivitas tidak sah terjadi di Wilayah yang tidak digunakan, GuardDuty berikan visibilitas langsung untuk bertindak atas nama Anda.
Untuk mengaktifkan GuardDuty di seluruh organisasi, lihat Menyiapkan GuardDuty.
Third-party integrasi
Anda tidak perlu mengaktifkan standar atau kontrol CSPM Security Hub untuk. Respons Insiden Keamanan AWS Security Hub CSPM hanya digunakan sebagai saluran untuk menelan temuan dari vendor deteksi dan respons titik akhir (EDR) pihak ketiga. Kontrol dan standar bersifat opsional dari Respons Insiden Keamanan AWS perspektif, meskipun Anda dapat mengaktifkannya jika memberikan nilai untuk kepatuhan dan kebutuhan manajemen postur Anda sendiri.
Ketika temuan pihak ketiga dicerna melalui Security Hub CSPM, lakukan Respons Insiden Keamanan AWS triase otomatis untuk pembuatan kasus proaktif. Untuk menyiapkan integrasi EDR pihak ketiga, ikuti langkah-langkah dalam dokumentasi integrasi CSPM Security Hub.
Untuk alat pihak ketiga yang didukung, lihat Mendeteksi dan menganalisis. Jika alat pihak ketiga Anda terintegrasi dengan Security Hub CSPM tetapi tidak terdaftar, masih Respons Insiden Keamanan AWS dapat menyerap temuan tersebut dengan upaya terbaik sementara dukungan dievaluasi. Untuk mendiskusikan dukungan untuk alat tambahan, buka AWS Dukungan kasing atau hubungi TAM Anda.
Temuan dibuat sebelum onboarding
penting
Respons Insiden Keamanan AWS hanya dapat menelan temuan yang dihasilkan setelah Anda menyelesaikan orientasi. Temuan yang dibuat sebelum aktivasi tidak dicerna secara surut. Jika Anda memiliki temuan yang ingin diselidiki, angkat melalui kasus setelah orientasi selesai.