View a markdown version of this page

Fase 1: Attivazione e configurazione AWS Security Incident Response - AWS Security Incident Response Guida per l’utente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Fase 1: Attivazione e configurazione AWS Security Incident Response

Il processo di onboarding richiede circa 10-15 minuti per organizzazione. AWS Per una procedura dettagliata, guarda il video Guida introduttiva.

Nota

Puoi anche eseguire questi passaggi utilizzando l'AWS CLI API/. Per istruzioni, consulta Abilita Security Incident Response e configura il tuo team di risposta agli incidenti utilizzando il API/CLI.

Prima di iniziare

Conferma quanto segue prima di iniziare:

  • Hai accesso al tuo account AWS Organizations di gestione.

  • Hai AWS Organizations abilitato tutte le funzionalità. La sola fatturazione consolidata non è sufficiente.

  • Le tue politiche di controllo dei servizi (SCP) non bloccano la creazione di ruoli collegati ai servizi né impediscono l'uso di azioni. AWS Security Incident Response Se la tua organizzazione utilizza SCP restrittivi, verifica che consentano security-ir:* le azioni e l'iam:CreateServiceLinkedRoleazione per il responsabile del servizio Security Incident Response.

  • Hai identificato l'account da utilizzare come account di iscrizione centrale. Questo è l'account in cui configuri i dettagli dell'iscrizione, gestisci il tuo team di risposta agli incidenti e crei e gestisci i casi di sicurezza. Ti consigliamo di scegliere un account a cui i soccorritori abbiano già accesso, poiché comunicano con il team di Security Incident Response Engineering e gestiscono i casi attivi. Per indicazioni sulla strutturazione degli account di sicurezza, consulta Security Reference Architecture in AWS Prescriptive Guidance.

  • Disponi di autorizzazioni IAM sufficienti per l'amministrazione. AWS Security Incident Response Per i dettagli, consulta le politiche AWS Security Incident Response gestite.

Per indicazioni sulla preparazione dell'ambiente con servizi di rilevamento (GuardDuty, Security Hub CSPM CloudTrail) e integrazioni EDR di terze parti, consulta. Prerequisiti di onboarding

Registrati e scegli il tuo account di iscrizione

  1. Accedi Console di gestione AWS utilizzando il tuo account di AWS Organizations gestione, quindi apri la AWS Security Incident Response console e scegli Registrati.

  2. Indica quale account della tua organizzazione funge da account di appartenenza centrale. Sono disponibili due opzioni:

    • Utilizza un account amministratore delegato (consigliato): le attività amministrative e la gestione dei casi si trovano nell'account amministratore delegato. Si consiglia di utilizzare lo stesso amministratore delegato utilizzato per altri servizi di AWS sicurezza e conformità. Fornisci l'ID dell'account amministratore delegato di 12 cifre, quindi accedi a tale account per procedere. Per ulteriori informazioni, consulta Considerazioni e raccomandazioni.

    • Usa l'account attualmente connesso: l'account corrente diventa l'account di iscrizione centrale. Le persone della tua organizzazione accedono al servizio tramite questo account per creare, accedere e gestire casi attivi e risolti.

  3. Dopo aver scelto un account, accedi ad esso per continuare con i seguenti passaggi di configurazione.

Configura i dettagli dell'iscrizione e l'ambito dell'account

Dopo aver effettuato l'accesso al tuo account di iscrizione, configuri come è impostato l'abbonamento e quali account copre.

  1. Seleziona il tuo Regione AWS. Scegli la regione in cui sono archiviati l'iscrizione e i casi. Non puoi modificarlo dopo la registrazione iniziale.

    Nota

    AWS Security Incident Response monitora ancora i risultati di tutte le pubblicità supportate Regioni AWS.

  2. Definisci l'ambito del tuo account. Scegli di abilitare AWS Security Incident Response per l'intera AWS organizzazione o per unità organizzative (OU) specifiche. Puoi selezionare la copertura a livello di unità organizzativa, ma non a livello di singolo account. La tua scelta determina il comportamento della copertura nel tempo:

    • Organizzazione completa: la tua iscrizione copre tutti gli account dei membri dell'organizzazione. La copertura si aggiorna automaticamente man mano che aggiungi o rimuovi account.

    • Unità organizzative specifiche: l'iscrizione copre tutti gli account delle unità organizzative selezionate, inclusi gli account delle unità organizzative secondarie. La copertura si aggiorna automaticamente man mano che aggiungi o rimuovi account da tali unità organizzative.

    Per saperne di più sulle best practice per l'organizzazione degli account in unità organizzative, vedi Organizzazione AWS dell'ambiente utilizzando più account.

  3. Fornisci i tuoi contatti per la risposta agli incidenti. Fornire un contatto primario e secondario. Questi contatti vengono inclusi automaticamente come parte del team di risposta agli incidenti. È necessario che esistano almeno due contatti per l'iscrizione.

  4. Impostazioni opzionali. Puoi inserire un nome per l'iscrizione e definire i tag per tenere traccia AWS dei costi e cercare risorse.

Rivedi le autorizzazioni del servizio e abilita una risposta proattiva

Prima di completare la registrazione, la console visualizza le autorizzazioni richieste. AWS Security Incident Response Iscrivendoti, confermi che il servizio può:

  • Crea ruoli collegati al servizio per accedere alle unità organizzative e agli account della tua organizzazione.

  • Accedi e rivedi i log (come i log di flusso VPC, gli eventi di CloudTrail gestione e gli eventi S3) per accelerare le CloudTrail indagini e le risposte.

  • Inserisci gli avvisi di Amazon AWS Security Hub CSPM, applica le regole di soppressione GuardDuty e analizza automaticamente i risultati critici. Ciò include la creazione di filtri di soppressione e di casi di escalation nei tuoi account.

Seleziona la casella di controllo di conferma per confermare queste autorizzazioni, quindi scegli Registrati. Per ulteriori informazioni su come funziona la risposta proattiva, consulta. Risposta proattiva e classificazione degli avvisi

Configurare le azioni di contenimento

Dopo aver completato la registrazione, puoi facoltativamente configurare le azioni di contenimento per preautorizzare Security Incident Response Engineering ad agire per tuo conto durante gli incidenti attivi. Per dettagli sulle azioni di contenimento supportate e su come configurarle, consulta. Contenere