Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti di onboarding
L'unico prerequisito richiesto è l'abilitazione AWS Organizations con Tutte le funzionalità abilitate. La sola fatturazione consolidata non è sufficiente.
Nota
Il principale AWS Identity and Access Management (IAM) utilizzato per accedere all'account amministratore delegato durante l'abilitazione deve disporre delle autorizzazioni. AdministratorAccess Senza queste autorizzazioni, il processo di abilitazione ha esito negativo.
Servizi di rilevamento
Sebbene non sia obbligatorio, consigliamo vivamente di abilitare Amazon GuardDuty e attivo AWS Security Hub CSPM su tutti gli account. Regioni AWS Questi servizi di rilevamento forniscono il segnale che AWS Security Incident Response monitora per tuo conto. Senza di essi, non ci sono risultati da acquisire né dati da valutare in modo proattivo. Diventa quindi tua responsabilità individuare i problemi e sollevarli in un caso. Inoltre, la capacità di indagare e fornire assistenza è notevolmente ridotta senza i dati degli strumenti di rilevamento, poiché questi strumenti sono fondamentali per capire cosa sta succedendo nei tuoi account.
Consigliamo inoltre vivamente di abilitare la AWS CloudTrail registrazione su tutti gli account. Durante le indagini, il team di Security Incident Response Engineering si affida ai CloudTrail dati per analizzare l'attività, tracciare le azioni e identificare modelli anomali nei tuoi account. Senza CloudTrail registri disponibili, la capacità di condurre indagini approfondite è limitata.
Non è necessario abilitare GuardDuty Security Hub CSPM prima dell'attivazione. AWS Security Incident Response Puoi abilitare questi servizi di rilevamento in qualsiasi momento dopo l'onboarding e AWS Security Incident Response iniziare ad acquisire i risultati non appena sono disponibili.
Nota
AWS Security Incident Response classifica solo i risultati del rilevamento delle minacce. I risultati relativi al livello di sicurezza o alla conformità (come gli avvisi di configurazione errata o le violazioni dei benchmark) non vengono valutati perché rappresentano uno stato dell'ambiente in uso piuttosto che una minaccia attiva che richiede un'indagine.
GuardDuty e AWS Security Incident Response
Ti consigliamo di abilitare GuardDuty tutti gli account e tutti Regioni AWS, comprese le regioni in cui non hai carichi di lavoro attivi. Gli aggressori in genere prendono di mira le regioni inutilizzate e gli account inattivi per reperire risorse costose o ottenere un accesso laterale senza essere scoperti. Un malinteso comune è che sia necessario monitorare solo le regioni e gli account di produzione utilizzati attivamente. Tuttavia, questo è un vettore chiave che gli aggressori sfruttano.
GuardDuty non comporta costi aggiuntivi nelle Regioni in cui non è attiva alcuna attività, pertanto abilitarlo ovunque non comporta alcuna penale per le Regioni silenziose. Se si verifica un'attività non autorizzata in una regione inutilizzata, GuardDuty offre visibilità immediata per agire per tuo conto.
Per abilitare l'opzione GuardDuty in tutta l'organizzazione, consulta Configurazione. GuardDuty
Third-party integrazione
Non è necessario abilitare gli standard o i controlli CSPM di Security Hub per. AWS Security Incident Response Security Hub CSPM viene utilizzato solo come canale per acquisire i risultati di fornitori terzi di endpoint detection and response (EDR). Dal punto di AWS Security Incident Response vista dei controlli e degli standard sono opzionali, ma è possibile mantenerli abilitati se forniscono valore per le proprie esigenze di gestione della conformità e della postura.
Quando i risultati di terze parti vengono acquisiti tramite Security Hub CSPM, li classifica AWS Security Incident Response automaticamente per la creazione proattiva dei casi. Per configurare un'integrazione EDR di terze parti, segui i passaggi indicati nella documentazione sulle integrazioni CSPM di Security Hub. https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html
Per gli strumenti di terze parti supportati, consulta Rileva e analizza. Se il tuo strumento di terze parti si integra con Security Hub CSPM ma non è elencato, AWS Security Incident Response puoi comunque acquisire i risultati con il massimo impegno possibile mentre il supporto viene valutato. Per discutere del supporto per strumenti aggiuntivi, aprite un Supporto AWS caso o contattate il vostro TAM.
Risultati creati prima dell'onboarding
Importante
AWS Security Incident Response è possibile inserire i risultati generati solo dopo aver completato l'onboarding. I risultati creati prima dell'attivazione non vengono inseriti retroattivamente. Se avete riscontri esistenti che desiderate approfondire, sollevateli in un caso una volta completato l'onboarding.