View a markdown version of this page

AWS Risposta agli incidenti di sicurezza e AWS Organizations - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Risposta agli incidenti di sicurezza e AWS Organizations

AWS Security Incident Response è un servizio di sicurezza che fornisce 24/7 supporto in tempo reale e assistito da persone per aiutare i clienti a rispondere rapidamente agli incidenti di sicurezza informatica come il furto di credenziali e gli attacchi ransomware. L'integrazione con Organizations consente la copertura di sicurezza per l'intera organizzazione. Per ulteriori informazioni, consulta la sezione Gestione degli account AWS Security Incident Response AWS Organizations nella Security Incident Response User Guide.

Utilizza le seguenti informazioni per aiutarti a integrare AWS Security Incident Response con AWS Organizations.

Service-linked ruoli creati quando si abilita l'integrazione

I seguenti ruoli collegati ai servizi vengono creati automaticamente nell'account di gestione dell'organizzazione quando abiliti l'accesso attendibile.

  • AWSServiceRoleForSecurityIncidentResponse- utilizzato per creare l'iscrizione a Security Incident Response: l'abbonamento al servizio tramite AWS Organizations.

  • AWSServiceRoleForSecurityIncidentResponse_Triage- utilizzato solo quando abiliti la funzione di triage durante l'iscrizione.

Eventi previsti in CreateServiceLinkedRole AWS CloudTrail

Per fornire nuove funzionalità e garantire che le risorse richieste rimangano configurate correttamente, AWS Security Incident Response aggiorna periodicamente l'infrastruttura sottostante del servizio. Ogni aggiornamento attiva una distribuzione che crea il ruolo collegato al servizio richiesto. Se il ruolo esiste già, la CreateServiceLinkedRole chiamata restituisce un'eccezione che indica che il ruolo è già presente. Questa eccezione è prevista e gestita dal servizio e la distribuzione continua normalmente.

Di conseguenza, potresti visualizzare delle InvalidInputException voci CreateServiceLinkedRole nella cronologia CloudTrail degli eventi. Queste voci sono il comportamento previsto, non hanno alcun impatto sui tuoi account e non richiedono alcuna azione.

Principi di servizio utilizzati da Security Incident Response

I ruoli collegati ai servizi nella sezione precedente possono essere assunti solo dai responsabili del servizio autorizzati dalle relazioni di fiducia definite per il ruolo. I ruoli collegati ai servizi utilizzati da Security Incident Response concedono l'accesso al seguente responsabile del servizio:

  • security-ir.amazonaws.com

Consentire un accesso affidabile a Security Incident Response

L'abilitazione di un accesso affidabile a Security Incident Response consente al servizio di tenere traccia della struttura dell'organizzazione e garantire che tutti gli account dell'organizzazione dispongano di una copertura attiva degli incidenti di sicurezza. Consente inoltre al servizio di utilizzare un ruolo collegato al servizio negli account dei membri per le funzionalità di triage quando si attiva la funzione di triage.

Per informazioni sulle autorizzazioni necessarie per abilitare l'accesso attendibile, consulta Autorizzazioni necessarie per abilitare l'accesso sicuro.

È possibile abilitare l'accesso affidabile utilizzando la console AWS Security Incident Response o la console. AWS Organizations

Importante

Ti consigliamo vivamente, ove possibile, di utilizzare la console o gli strumenti AWS di Security Incident Response per abilitare l'integrazione con le organizzazioni. Ciò consente a AWS Security Incident Response di eseguire qualsiasi configurazione richiesta, ad esempio la creazione delle risorse necessarie al servizio. Procedi con questi passaggi solo se non riesci ad abilitare l'integrazione utilizzando gli strumenti forniti da AWS Security Incident Response. Per ulteriori informazioni, consulta questa nota.

Se abiliti l'accesso affidabile utilizzando la console o gli strumenti di AWS Security Incident Response, non devi completare questi passaggi.

Le organizzazioni abilitano automaticamente l'accesso affidabile delle organizzazioni quando si utilizza la console Security Incident Response per la configurazione e la gestione. Se utilizzi Security Incident Response, CLI/SDK devi abilitare manualmente l'accesso affidabile utilizzando l'EnableAWSServiceAccess API. Per informazioni su come abilitare l'accesso affidabile tramite la console Security Incident Response, consulta Abilitare l'accesso affidabile per la gestione degli AWS account nella Guida per l'utente di Security Incident Response.

Puoi abilitare l'accesso affidabile utilizzando la AWS Organizations console, eseguendo un AWS CLI comando o chiamando un'operazione API in uno degli AWS SDK.

Console di gestione AWS
Per abilitare l'accesso al servizio attendibile tramite la console Organizations
  1. Accedi alla console AWS Organizations. È necessario accedere come utente IAM, assumere un ruolo IAM o accedere come utente root (non consigliato) nell'account di gestione dell'organizzazione.

  2. Nel riquadro di navigazione, scegli Servizi.

  3. Scegli AWS Security Incident Response nell'elenco dei servizi.

  4. Scegliere Enable trusted access (Abilita accesso sicuro).

  5. Nella finestra di dialogo Abilita accesso affidabile per AWS Security Incident Response, digita enable per confermare, quindi scegli Abilita accesso affidabile.

  6. Se sei l'amministratore di Only AWS Organizations, comunica all'amministratore di AWS Security Incident Response che ora può abilitare l'utilizzo di quel servizio AWS Organizations dalla console di servizio.

AWS CLI, AWS API
Per abilitare l'accesso affidabile a un servizio utilizzando OrganizationsCLI/SDK

Utilizza i seguenti AWS CLI comandi o operazioni API per abilitare l'accesso a servizi attendibili:

  • AWS CLI: enable-aws-service-access

    Esegui il comando seguente per abilitare AWS Security Incident Response come servizio affidabile presso le organizzazioni.

    $ aws organizations enable-aws-service-access \ --service-principal security-ir.amazonaws.com

    Questo comando non produce alcun output se ha esito positivo.

  • AWS API: EnableAWSServiceAccess

Disattivazione dell'accesso affidabile con Security Incident Response

Solo un amministratore dell'account di gestione dell'organizzazione può disattivare l'accesso affidabile con Security Incident Response.

È possibile disabilitare l'accesso affidabile solo utilizzando gli strumenti dell'organizzazione.

Puoi disabilitare l'accesso affidabile utilizzando la AWS Organizations console, eseguendo un AWS CLI comando Organizations o chiamando un'operazione API Organizations in uno degli AWS SDK.

Console di gestione AWS
Per disabilitare l'accesso al servizio attendibile utilizzando la console Organizations
  1. Accedi alla console AWS Organizations. È necessario accedere come utente IAM, assumere un ruolo IAM o accedere come utente root (non consigliato) nell'account di gestione dell'organizzazione.

  2. Nel riquadro di navigazione, scegli Servizi.

  3. Scegli AWS Security Incident Response nell'elenco dei servizi.

  4. Scegli Disable trusted access (Disabilita accesso attendibile).

  5. Nella finestra di dialogo Disabilita l'accesso affidabile per AWS Security Incident Response, digita disable per confermare, quindi scegli Disabilita l'accesso attendibile.

  6. Se sei l'amministratore di Only AWS Organizations, comunica all'amministratore di AWS Security Incident Response che ora può disabilitare il funzionamento di quel servizio AWS Organizations utilizzando la console o gli strumenti del servizio.

AWS CLI, AWS API
Per disattivare l'accesso a servizi affidabili utilizzando le organizzazioni CLI/SDK

È possibile utilizzare i seguenti AWS CLI comandi o operazioni API per disabilitare l'accesso ai servizi attendibili:

  • AWS CLI: disable-aws-service-access

    Esegui il comando seguente per disabilitare AWS Security Incident Response come servizio affidabile presso le organizzazioni.

    $ aws organizations disable-aws-service-access \ --service-principal security-ir.amazonaws.com

    Questo comando non produce alcun output se ha esito positivo.

  • AWS API: DisableAWSServiceAccess

Abilitazione di un account amministratore delegato per Security Incident Response

Quando si designa un account membro come amministratore delegato per l'organizzazione, gli utenti e i ruoli di tale account possono eseguire azioni amministrative per Security Incident Response che altrimenti possono essere eseguite solo dagli utenti o dai ruoli nell'account di gestione dell'organizzazione. Ciò consente di separare la gestione dell'organizzazione dalla gestione di Security Incident Response. Per ulteriori informazioni, vedere Gestione degli account AWS di Security Incident Response AWS Organizations nella Security Incident Response User Guide.

Autorizzazioni minime

Solo un utente o un ruolo nell'account di gestione dell'organizzazione può configurare un account membro come amministratore delegato per Security Incident Response nell'organizzazione

Per informazioni su come configurare un amministratore delegato tramite la console Security Incident Response, vedi Designazione di un account amministratore delegato di Security Incident Response nella Guida per l'utente di Security Incident Response.

AWS CLI, AWS API

Se desideri configurare un account amministratore delegato utilizzando la AWS CLI o uno degli AWS SDK, puoi utilizzare i seguenti comandi:

  • AWS CLI:

    $ aws organizations register-delegated-administrator \ --account-id 123456789012 \ --service-principal security-ir.amazonaws.com
  • AWS SDK: richiama l'RegisterDelegatedAdministratoroperazione Organizations e il numero ID dell'account membro e identifica il servizio dell'account come parametri. security-ir.amazonaws.com

Disattivazione di un amministratore delegato per Security Incident Response

Importante

Se l'iscrizione è stata creata dall'account dell'amministratore delegato, l'annullamento della registrazione dell'amministratore delegato è un'azione distruttiva e causerà un'interruzione del servizio. Per registrare nuovamente DA:

  1. Accedi alla console Security Incident Response all'indirizzo #/ https://console.aws.amazon.com/security-ir/home membership/settings

  2. Annulla l'iscrizione dalla console di servizio. L'iscrizione rimane attiva fino alla fine del ciclo di fatturazione.

  3. Una volta annullata l'iscrizione, disabilita l'accesso al servizio tramite la console, la CLI o l'SDK dell'organizzazione.

Solo un amministratore dell'account di gestione dell'organizzazione può rimuovere un amministratore delegato per Security Incident Response. Puoi rimuovere l'amministratore delegato utilizzando la CLI o l'operazione SDK DeregisterDelegatedAdministrator di Organizations.