Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Uso di ruoli collegati ai servizi
Service-linkedruoli per AWS Security Incident Response
Argomenti
Supporta i ruoli collegati ai servizi: Sì
Un ruolo collegato al servizio è un tipo di ruolo di servizio collegato a un AWS servizio. Il servizio può assumere il ruolo di eseguire un'azione per conto dell'utente. Service-linked i ruoli vengono visualizzati nel tuo AWS account e sono di proprietà del servizio. Un AWS Identity and Access Management amministratore può visualizzare, ma non modificare, le autorizzazioni per i ruoli collegati al servizio.
Un ruolo collegato al servizio semplifica la configurazione AWS Security Incident Response perché non è necessario aggiungere manualmente le autorizzazioni necessarie. AWS Security Incident Response definisce le autorizzazioni dei relativi ruoli collegati ai servizi e, salvo diversa definizione, può assumerne solo i ruoli. AWS Security Incident Response Le autorizzazioni definite includono la policy di attendibilità e la policy delle autorizzazioni. Una policy delle autorizzazioni specifica non può essere collegata a un'altra entità IAM.
Per informazioni su altri servizi che supportano i ruoli collegati ai servizi, consulta AWS i servizi che funzionano con IAM e cerca i servizi che hanno Sì nella colonna dei ruoli. Service-linked Scegliere Sì in corrispondenza di un link per visualizzare la documentazione relativa al ruolo collegato al servizio per tale servizio.
AWS SLR: AWSServiceRoleForSecurityIncidentResponse
AWS Security Incident Response utilizza la AWS Security Incident Response policy Service-Linked Role (SLR) denominata AWSServiceRoleForSecurityIncidentResponse — per identificare gli account sottoscritti, creare casi e contrassegnare le risorse correlate.
Permissions
Il ruolo AWSServiceRoleForSecurityIncidentResponse collegato ai servizi prevede che il seguente servizio assuma il ruolo:
security-ir.amazonaws.com
A questo ruolo è associata la policy AWS gestita denominata. AWSSecurityIncidentResponseServiceRolePolicy Il servizio utilizza il ruolo per eseguire azioni sulle seguenti risorse:
AWS Organizations: consente al servizio di cercare gli account di iscrizione da utilizzare con il servizio.
CreateCase: consente al servizio di creare richieste di assistenza per conto degli account di iscrizione.
ListCases: consente all'agente AI del servizio di visualizzare i casi ai fini delle indagini di sicurezza.
UpdateCase: consente all'agente AI del servizio di aggiornare i metadati dei casi.
CreateCaseComment: consente all'agente AI del servizio di pubblicare i risultati come commento al caso.
ListComments: consente all'agente AI del servizio di visualizzare i commenti sui casi necessari per eseguire indagini automatiche.
TagResource: consente le risorse dei service tag configurate come parte del servizio.
Gestione del ruolo
Non hai bisogno di creare manualmente un ruolo collegato ai servizi. Quando effettui l'onboarding a to AWS Security Incident Response nelle Console di gestione AWS AWS CLI, nelle o nell' AWS API, il servizio crea automaticamente il ruolo collegato al servizio.
Se elimini questo ruolo collegato al servizio, è possibile ricrearlo seguendo lo stesso processo utilizzato per ricreare il ruolo nell’account. Quando entri a bordo del servizio, viene creato nuovamente il ruolo collegato al servizio per te.
Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli nella IAM User Guide.
AWS SLR: _Triage AWSServiceRoleForSecurityIncidentResponse
AWS Security Incident Response utilizza il ruolo collegato ai servizi (SLR) denominato AWSServiceRoleForSecurityIncidentResponse _Triage, una AWS Security Incident Response policy per monitorare continuamente l'ambiente alla ricerca di minacce alla sicurezza, ottimizzare i servizi di sicurezza per ridurre il rumore degli avvisi e raccogliere informazioni per indagare su potenziali incidenti.
Permissions
Il ruolo AWSServiceRoleForSecurityIncidentResponse _Triage collegato ai servizi prevede che il seguente servizio assuma il ruolo:
triage.security-ir.amazonaws.com
A questo ruolo è associata la policy gestita. AWS AWSSecurityIncidentResponseTriageServiceRolePolicy Il servizio utilizza il ruolo per eseguire azioni sulle seguenti risorse:
Eventi: consente al servizio di creare una regola Amazon EventBridge gestita. Questa regola è l'infrastruttura richiesta nel tuo AWS account per inviare eventi dal tuo account al servizio. Questa azione viene eseguita su qualsiasi AWS risorsa gestita da
triage---security-ir.amazonaws.com.rproxy.goskope.com.Amazon GuardDuty: consente al servizio di ottimizzare i servizi di sicurezza per ridurre il rumore degli avvisi, raccogliere informazioni per indagare su potenziali incidenti e avviare scansioni di GuardDuty malware.
AWS Security Hub CSPM: consente al servizio di elencare gli standard abilitati e le integrazioni di prodotto, elencare i membri dell'organizzazione e gli account di amministrazione e ottimizzare i servizi di sicurezza per ridurre il rumore degli avvisi e raccogliere informazioni per indagare su potenziali incidenti.
AWS Identity and Access Management: consente al servizio di recuperare le informazioni sul ruolo
AWSServiceRoleForAmazonGuardDutyMalwareProtectioncollegato al servizio per verificare se è configurato. GuardDuty MalwareProtectionAWS Security Incident Response: consente al servizio di creare e aggiornare casi e risorse di tag, limitatamente alle risorse contrassegnate con.
SecurityIncidentResponseManaged=trueConsente al servizio di leggere le informazioni sull'iscrizione (GetMembership, ListMemberships).
Gestire il ruolo
Se entri AWS Security Incident Response in Console di gestione AWS, Security Incident Response crea automaticamente il ruolo AWSServiceRoleForSecurityIncidentResponse_Triage collegato al servizio nel tuo account di AWS Organizations gestione e in tutti gli account che rientrano nell'ambito di applicazione. Se si effettua l'onboarding utilizzando il API/CLI, è necessario creare il ruolo manualmente. Per ulteriori informazioni, consulta Abilita Security Incident Response e configura il tuo team di risposta agli incidenti utilizzando il API/CLI.
Se elimini questo ruolo collegato al servizio e poi devi crearlo di nuovo, puoi utilizzare il API/CLI per ricreare il ruolo nel tuo account.
Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli nella IAM User Guide.
Regioni supportate per AWS Security Incident Response ruoli collegati al servizio
AWS Security Incident Response supporta l'utilizzo di ruoli collegati ai servizi in tutte le regioni in cui il servizio è disponibile.
Stati Uniti orientali (Ohio)
Stati Uniti occidentali (Oregon)
Stati Uniti orientali (Virginia)
Europa (Francoforte)
Europa (Irlanda)
Europa (Londra)
Europa (Milano)
Europa (Parigi)
Europa (Spagna)
Europa (Stoccolma)
Europa (Zurigo)
Asia Pacifico (Hong Kong)
Asia Pacific (Hyderabad)
Asia Pacifico (Giacarta)
Asia Pacifico (Melbourne)
Asia Pacifico (Mumbai)
Asia Pacifico (Seoul)
Asia Pacifico (Singapore)
Asia Pacifico (Sydney)
Asia Pacifico (Tokyo)
Canada (Centrale)
Medio Oriente (Bahrein)
Medio Oriente (Emirati Arabi Uniti)
Sud America (San Paolo)
Africa (Città del Capo)
Eventi previsti in CreateServiceLinkedRole AWS CloudTrail
Per fornire nuove funzionalità e garantire che le risorse richieste rimangano configurate correttamente, aggiorna AWS Security Incident Response periodicamente l'infrastruttura sottostante del servizio. Ogni aggiornamento attiva una distribuzione che crea il ruolo collegato al servizio richiesto. Se il ruolo esiste già, la CreateServiceLinkedRole chiamata restituisce un'eccezione che indica che il ruolo è già presente. Questa eccezione è prevista e gestita dal servizio e la distribuzione continua normalmente.
Di conseguenza, potresti visualizzare delle InvalidInputException voci CreateServiceLinkedRole nella cronologia CloudTrail degli eventi. Queste voci sono il comportamento previsto, non hanno alcun impatto sui tuoi account e non richiedono alcuna azione.