Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Risposta agli incidenti di sicurezza e AWS Organizations
AWS Security Incident Response è un servizio di sicurezza che fornisce 24/7 supporto in tempo reale e assistito da persone per aiutare i clienti a rispondere rapidamente agli incidenti di sicurezza informatica come il furto di credenziali e gli attacchi ransomware. L'integrazione con Organizations consente la copertura di sicurezza per l'intera organizzazione. Per ulteriori informazioni, consulta la sezione Gestione degli account AWS Security Incident Response AWS Organizations nella Security Incident Response User Guide.
Utilizza le seguenti informazioni per aiutarti a integrare AWS Security Incident Response con AWS Organizations.
Service-linked ruoli creati quando si abilita l'integrazione
I seguenti ruoli collegati ai servizi vengono creati automaticamente nell'account di gestione dell'organizzazione quando abiliti l'accesso attendibile.
-
AWSServiceRoleForSecurityIncidentResponse- utilizzato per creare l'iscrizione a Security Incident Response: l'abbonamento al servizio tramite AWS Organizations. -
AWSServiceRoleForSecurityIncidentResponse_Triage- utilizzato solo quando abiliti la funzione di triage durante l'iscrizione.
Eventi previsti in CreateServiceLinkedRole AWS CloudTrail
Per fornire nuove funzionalità e garantire che le risorse richieste rimangano configurate correttamente, AWS Security Incident Response aggiorna periodicamente l'infrastruttura sottostante del servizio. Ogni aggiornamento attiva una distribuzione che crea il ruolo collegato al servizio richiesto. Se il ruolo esiste già, la CreateServiceLinkedRole chiamata restituisce un'eccezione che indica che il ruolo è già presente. Questa eccezione è prevista e gestita dal servizio e la distribuzione continua normalmente.
Di conseguenza, potresti visualizzare delle InvalidInputException voci CreateServiceLinkedRole nella cronologia CloudTrail degli eventi. Queste voci sono il comportamento previsto, non hanno alcun impatto sui tuoi account e non richiedono alcuna azione.
Principi di servizio utilizzati da Security Incident Response
I ruoli collegati ai servizi nella sezione precedente possono essere assunti solo dai responsabili del servizio autorizzati dalle relazioni di fiducia definite per il ruolo. I ruoli collegati ai servizi utilizzati da Security Incident Response concedono l'accesso al seguente responsabile del servizio:
-
security-ir.amazonaws.com
Consentire un accesso affidabile a Security Incident Response
L'abilitazione di un accesso affidabile a Security Incident Response consente al servizio di tenere traccia della struttura dell'organizzazione e garantire che tutti gli account dell'organizzazione dispongano di una copertura attiva degli incidenti di sicurezza. Consente inoltre al servizio di utilizzare un ruolo collegato al servizio negli account dei membri per le funzionalità di triage quando si attiva la funzione di triage.
Per informazioni sulle autorizzazioni necessarie per abilitare l'accesso attendibile, consulta Autorizzazioni necessarie per abilitare l'accesso sicuro.
È possibile abilitare l'accesso affidabile utilizzando la console AWS Security Incident Response o la console. AWS Organizations
Importante
Ti consigliamo vivamente, ove possibile, di utilizzare la console o gli strumenti AWS di Security Incident Response per abilitare l'integrazione con le organizzazioni. Ciò consente a AWS Security Incident Response di eseguire qualsiasi configurazione richiesta, ad esempio la creazione delle risorse necessarie al servizio. Procedi con questi passaggi solo se non riesci ad abilitare l'integrazione utilizzando gli strumenti forniti da AWS Security Incident Response. Per ulteriori informazioni, consulta questa nota.
Se abiliti l'accesso affidabile utilizzando la console o gli strumenti di AWS Security Incident Response, non devi completare questi passaggi.
Le organizzazioni abilitano automaticamente l'accesso affidabile delle organizzazioni quando si utilizza la console Security Incident Response per la configurazione e la gestione. Se utilizzi Security Incident Response, CLI/SDK devi abilitare manualmente l'accesso affidabile utilizzando l'EnableAWSServiceAccess API. Per informazioni su come abilitare l'accesso affidabile tramite la console Security Incident Response, consulta Abilitare l'accesso affidabile per la gestione degli AWS account nella Guida per l'utente di Security Incident Response.
Puoi abilitare l'accesso affidabile utilizzando la AWS Organizations console, eseguendo un AWS CLI comando o chiamando un'operazione API in uno degli AWS SDK.
Disattivazione dell'accesso affidabile con Security Incident Response
Solo un amministratore dell'account di gestione dell'organizzazione può disattivare l'accesso affidabile con Security Incident Response.
È possibile disabilitare l'accesso affidabile solo utilizzando gli strumenti dell'organizzazione.
Puoi disabilitare l'accesso affidabile utilizzando la AWS Organizations console, eseguendo un AWS CLI comando Organizations o chiamando un'operazione API Organizations in uno degli AWS SDK.
Abilitazione di un account amministratore delegato per Security Incident Response
Quando si designa un account membro come amministratore delegato per l'organizzazione, gli utenti e i ruoli di tale account possono eseguire azioni amministrative per Security Incident Response che altrimenti possono essere eseguite solo dagli utenti o dai ruoli nell'account di gestione dell'organizzazione. Ciò consente di separare la gestione dell'organizzazione dalla gestione di Security Incident Response. Per ulteriori informazioni, vedere Gestione degli account AWS di Security Incident Response AWS Organizations nella Security Incident Response User Guide.
Autorizzazioni minime
Solo un utente o un ruolo nell'account di gestione dell'organizzazione può configurare un account membro come amministratore delegato per Security Incident Response nell'organizzazione
Per informazioni su come configurare un amministratore delegato tramite la console Security Incident Response, vedi Designazione di un account amministratore delegato di Security Incident Response nella Guida per l'utente di Security Incident Response.
Disattivazione di un amministratore delegato per Security Incident Response
Importante
Se l'iscrizione è stata creata dall'account dell'amministratore delegato, l'annullamento della registrazione dell'amministratore delegato è un'azione distruttiva e causerà un'interruzione del servizio. Per registrare nuovamente DA:
Accedi alla console Security Incident Response all'indirizzo #/ https://console.aws.amazon.com/security-ir/home membership/settings
Annulla l'iscrizione dalla console di servizio. L'iscrizione rimane attiva fino alla fine del ciclo di fatturazione.
Una volta annullata l'iscrizione, disabilita l'accesso al servizio tramite la console, la CLI o l'SDK dell'organizzazione.
Solo un amministratore dell'account di gestione dell'organizzazione può rimuovere un amministratore delegato per Security Incident Response. Puoi rimuovere l'amministratore delegato utilizzando la CLI o l'operazione SDK DeregisterDelegatedAdministrator di Organizations.