

# Pré-requisitos de integração
<a name="onboarding-prerequisites"></a>

 O único pré-requisito necessário é habilitar o [AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html) com **Todos os atributos** habilitados. O faturamento consolidado por si só não é suficiente. 

**nota**  
 A entidade principal AWS Identity and Access Management (IAM) usado para fazer login na conta do administrador delegado durante a habilitação deve ter permissões `AdministratorAccess`. Sem essas permissões, o processo de habilitação falha. 

## Serviços de detecção
<a name="prerequisites-detection-services"></a>

 Embora não seja necessário, recomendamos enfaticamente que você habilite o Amazon GuardDuty e o AWS Security Hub CSPM em todas as contas e Regiões da AWS ativas. Esses serviços de detecção fornecem o sinal que o AWS Security Incident Response monitora em seu nome. Sem eles, não há descobertas a serem ingeridas nem dados a serem triados de forma proativa. Em seguida, torna-se sua responsabilidade detectar problemas e levantá-los por meio de um caso. Além disso, a capacidade de investigar e prestar assistência fica significativamente reduzida sem os dados das ferramentas de detecção, uma vez que essas ferramentas são essenciais para compreender o que está acontecendo em suas contas. 

 Também é altamente recomendável habilitar o registro em log do AWS CloudTrail em todas as contas. Durante as investigações, a equipe de Engenharia do Serviço de Resposta a Incidentes de Segurança utiliza os dados do CloudTrail para analisar atividades, rastrear ações e identificar padrões anômalos em suas contas. Sem os logs do CloudTrail disponíveis, a capacidade de realizar investigações minuciosas fica limitada. 

 Não é necessário habilitar o GuardDuty ou o Security Hub CSPM antes de ativar o AWS Security Incident Response. Você pode habilitar esses serviços de detecção a qualquer momento após a integração, e o AWS Security Incident Response começa a coletar as descobertas assim que estiverem disponíveis. 

**nota**  
 O AWS Security Incident Response apenas faz a triagem dos resultados da detecção de ameaças. As descobertas relacionadas à postura de segurança ou à conformidade (como alertas de configuração incorreta ou violações de padrões de referência) não são classificadas, pois representam um estado do seu ambiente, e não uma ameaça ativa que exija investigação. 

### GuardDuty e AWS Security Incident Response
<a name="prerequisites-guardduty"></a>

 Recomendamos habilitar o GuardDuty em todas as contas e Regiões da AWS, inclusive aquelas nas quais você não possui workloads ativas. Os invasores costumam ter como destino regiões não utilizadas e contas inativas para ativar recursos onerosos ou obter acesso lateral sem serem detectados. Um equívoco comum é achar que basta monitorar apenas as regiões e as contas de produção que você usa ativamente. No entanto, esse é um vetor fundamental que os invasores exploram. 

 O GuardDuty não gera cobranças em regiões sem atividade; portanto, habilitá-lo em todos os lugares não acarreta nenhum custo adicional para regiões inativas. Caso ocorra alguma atividade não autorizada em uma Região não utilizada, o GuardDuty oferece visibilidade imediata para agir em seu nome. 

 Para habilitar o GuardDuty em toda a sua organização, consulte [Configurando o GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_settingup.html). 

### Integração de terceiros
<a name="prerequisites-third-party-integration"></a>

 Você não precisa habilitar os padrões ou controles do Security Hub CSPM para o AWS Security Incident Response. O Security Hub CSPM é utilizado apenas como um canal para receber as descobertas de fornecedores terceirizados de detecção e resposta em endpoints (EDR). Os controles e as normas são opcionais na perspectiva do AWS Security Incident Response, embora você possa habilitá-los se eles forem úteis para suas próprias necessidades de conformidade e gerenciamento de postura de segurança. 

 Quando as descobertas de terceiros são importadas por meio do Security Hub CSPM, o AWS Security Incident Response realiza uma triagem automática para a criação proativa de casos. Para configurar uma integração do EDR de terceiros, siga as etapas na [documentação de integrações do Security Hub CSPM](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html). 

 Para ferramentas de terceiros compatíveis, consulte [Detectar e analisar](https://docs.aws.amazon.com/security-ir/latest/userguide/detect-and-analyze.html). Se a sua ferramenta de terceiros se integrar ao Security Hub CSPM, mas não estiver listada, o AWS Security Incident Response ainda poderá importar essas descobertas, na medida do possível, enquanto o suporte é avaliado. Para discutir o suporte para ferramentas adicionais, abra um caso do AWS Support ou entre em contato com seu TAM. 

## Descobertas criadas antes da integração
<a name="prerequisites-pre-existing-findings"></a>

**Importante**  
 O AWS Security Incident Response só pode ingerir as descobertas geradas após a conclusão da integração. As descobertas criadas antes da ativação não são ingeridas retroativamente. Se você tiver descobertas existentes que deseja investigar, apresente-as por meio de um caso após a conclusão da integração. 