View a markdown version of this page

Fase 1: Attivazione e configurazione AWS Security Incident Response - AWS Security Incident Response Guida per l’utente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Fase 1: Attivazione e configurazione AWS Security Incident Response

Il processo di onboarding richiede circa 10-15 minuti per organizzazione. AWS Per una procedura dettagliata, guarda il video Getting Started.

Nota

Puoi eseguire questi passaggi anche utilizzando l'API/.AWS CLI Per istruzioni, consulta Abilita Security Incident Response e configura il tuo team di risposta agli incidenti utilizzando il API/CLI.

Prima di iniziare

Conferma quanto segue prima di iniziare:

  • Hai accesso al tuo account AWS Organizations di gestione.

  • Hai AWS Organizations tutte le funzionalità abilitate. La fatturazione consolidata da sola non è sufficiente.

  • Le vostre policy di controllo dei servizi (SCP) non bloccano la creazione di ruoli collegati ai servizi né impediscono l'uso di azioni. AWS Security Incident Response Se la vostra organizzazione utilizza SCP restrittivi, verificate che consentano security-ir:* le azioni e l'iam:CreateServiceLinkedRoleazione del responsabile del servizio Security Incident Response.

  • Hai identificato l'account da utilizzare come account di iscrizione centrale. Questo è l'account in cui configuri i dettagli dell'iscrizione, gestisci il tuo team di risposta agli incidenti e crei e gestisci i casi di sicurezza. Ti consigliamo di scegliere un account a cui i soccorritori abbiano già accesso, poiché comunicano con il team di Security Incident Response Engineering e gestiscono i casi attivi. Per indicazioni sulla strutturazione degli account di sicurezza, consulta Security Reference Architecture in AWS Prescriptive Guidance.

  • Disponi di autorizzazioni IAM sufficienti per l'amministrazione. AWS Security Incident Response Per i dettagli, consulta le politiche AWS Security Incident Response gestite.

Per indicazioni sulla preparazione dell'ambiente con servizi di rilevamento (GuardDutySecurity Hub CSPM CloudTrail) e integrazioni EDR di terze parti, consulta. Prerequisiti di onboarding

Registrati e scegli il tuo account di iscrizione

  1. Accedi all'account di gestione AWS Management Console utilizzando il tuo account di AWS Organizations gestione, quindi apri la AWS Security Incident Response console e scegli Registrati.

  2. Indica quale account della tua organizzazione funge da account di iscrizione centrale. Sono disponibili due opzioni:

    • Utilizza un account amministratore delegato (consigliato): le attività amministrative e la gestione dei casi si trovano nell'account amministratore delegato. Si consiglia di utilizzare lo stesso amministratore delegato utilizzato per altri servizi di AWS sicurezza e conformità. Fornisci l'ID dell'account amministratore delegato a 12 cifre, quindi accedi a quell'account per procedere. Per ulteriori informazioni, consulta Considerazioni e raccomandazioni.

    • Usa l'account attualmente connesso: l'account corrente diventa l'account di iscrizione centrale. Le persone della tua organizzazione accedono al servizio tramite questo account per creare, accedere e gestire casi attivi e risolti.

  3. Dopo aver scelto un account, accedi ad esso per continuare con i seguenti passaggi di configurazione.

Configura i dettagli dell'iscrizione e l'ambito dell'account

Dopo aver effettuato l'accesso al tuo account di iscrizione, configuri come è impostato il tuo abbonamento e quali account copre.

  1. Seleziona il tuo Regione AWS. Scegli la regione in cui sono archiviati il tuo abbonamento e i tuoi casi. Non puoi modificarlo dopo la registrazione iniziale.

    Nota

    AWS Security Incident Response monitora ancora i risultati di tutte le pubblicità Regioni AWS supportate.

  2. Definisci l'ambito del tuo account. Scegli di abilitarlo AWS Security Incident Response per l'intera AWS organizzazione o per unità organizzative (OU) specifiche. Puoi selezionare la copertura a livello di unità organizzativa, ma non a livello di account individuale. La tua scelta determina il comportamento della copertura nel tempo:

    • Organizzazione completa: la tua iscrizione copre tutti gli account dei membri dell'organizzazione. La copertura si aggiorna automaticamente quando aggiungi o rimuovi account.

    • Unità organizzative specifiche: la tua iscrizione copre tutti gli account delle unità organizzative selezionate, compresi gli account nelle unità organizzative secondarie. La copertura si aggiorna automaticamente man mano che aggiungi o rimuovi account da tali unità organizzative.

    Per ulteriori informazioni sulle best practice per organizzare gli account in unità organizzative, vedi Organizzazione AWS dell'ambiente utilizzando più account.

  3. Fornisci i tuoi contatti per la risposta agli incidenti. Fornisci un contatto primario e secondario. Questi contatti vengono automaticamente inclusi come parte del team di risposta agli incidenti. Per un'iscrizione devono esistere almeno due contatti.

  4. Impostazioni opzionali. Puoi inserire un nome per l'iscrizione e definire tag per monitorare AWS i costi e cercare risorse.

Rivedi le autorizzazioni del servizio e abilita la risposta proattiva

Prima di completare la registrazione, la console visualizza le autorizzazioni richieste. AWS Security Incident Response Registrandoti, confermi che il servizio può:

  • Crea ruoli collegati ai servizi per accedere alle unità organizzative e agli account della tua organizzazione.

  • Accedi e rivedi i log (come i log di flusso VPC CloudTrail , gli eventi di gestione e gli eventi CloudTrail S3) per accelerare le indagini e le risposte.

  • Inserisci avvisi da Amazon GuardDuty e AWS Security Hub CSPM applica regole di soppressione e inoltra automaticamente i risultati critici. Ciò include la creazione di filtri di soppressione e casi di escalation nei tuoi account.

Seleziona la casella di controllo di conferma per confermare queste autorizzazioni, quindi scegli Registrati. Per ulteriori informazioni su come funziona la risposta proattiva, consulta. Imposta flussi di lavoro di risposta proattiva e valutazione degli avvisi

Configurare le azioni di contenimento

Dopo aver completato la registrazione, puoi facoltativamente configurare azioni di contenimento per pre-autorizzare Security Incident Response Engineering ad agire per tuo conto durante gli incidenti attivi. Per i dettagli sulle azioni di contenimento supportate e su come configurarle, consulta. Contenere