

# 载入先决条件
<a name="onboarding-prerequisites"></a>

 唯一必需的先决条件是启用 [AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html) 并启用**所有功能**。仅整合账单并不足够。

**注意**  
 在启用过程中用于登录委托管理员账户的 AWS Identity and Access Management(IAM) 主体必须具备 `AdministratorAccess` 权限。如果没有这些权限，启用过程将失败。

## 检测服务
<a name="prerequisites-detection-services"></a>

 虽然不是必需的，但我们强烈建议在所有账户和活动的 AWS 区域 启用 Amazon GuardDuty 和 AWS Security Hub CSPM。这些检测服务提供 AWS 安全事件响应 代表您进行监控的信号。没有它们，就没有可以摄取的调查发现，也没有数据可以主动分级。然后，您有责任发现问题并通过案例提出问题。此外，如果没有检测工具数据，调查和协助的能力就会大大降低，因为这些工具对于了解账户中发生的事情至关重要。

 我们还强烈建议在所有账户中启用 AWS CloudTrail 日志记录。在调查期间，安全事件响应工程团队依靠 CloudTrail 数据来分析活动、跟踪操作并识别您账户中的异常模式。如果没有可用的 CloudTrail 日志，则进行彻底调查的能力将受到限制。

 在激活 AWS 安全事件响应 之前，您无需启用 GuardDuty 或 Security Hub CSPM。您可以在载入后随时启用这些检测服务，AWS 安全事件响应 将在调查发现可用后立即开始摄取调查发现。

**注意**  
 AWS 安全事件响应 仅对威胁检测调查发现进行分级。不会对安全态势或合规性调查发现（例如配置错误警报或违反基准测试）进行分级，因为它们代表的是环境的状态，而不是需要调查的活跃威胁。

### GuardDuty 和 AWS 安全事件响应
<a name="prerequisites-guardduty"></a>

 我们建议在所有账户和所有 AWS 区域 中启用 GuardDuty，包括您没有活跃工作负载的区域。攻击者通常瞄准未使用的区域和休眠账户，以启动昂贵的资源或在不被发现的情况下获得横向访问权限。一个常见的误解是，您只需要监控您积极使用的区域和生产账户。但是，这是攻击者利用的关键载体。

 在没有活动的区域中，GuardDuty 不会产生费用，因此在任何地方启用 GuardDuty 不会对安静的区域造成任何费用损失。如果在未使用的区域发生未经授权的活动，GuardDuty 会提供立即可见性以代表您采取行动。

 要在整个组织中启用 GuardDuty，请参阅[设置 GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_settingup.html)。

### 第三方集成
<a name="prerequisites-third-party-integration"></a>

 您无需启用 AWS 安全事件响应 的 Security Hub CSPM 标准或控件。Security Hub CSPM 仅用作摄取来自第三方端点检测和响应 (EDR) 供应商的调查发现的渠道。从 AWS 安全事件响应 角度来看，控件和标准是可选的，但如果它们能满足您自己的合规性和状态管理需求，则可以将其保持启用状态。

 通过 Security Hub CSPM 摄取第三方调查发现时，AWS 安全事件响应 会自动对其进行分级，以便主动创建案例。要设置第三方 EDR 集成，请按照 [Security Hub CSPM 集成文档](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html)中的步骤进行操作。

 有关支持的第三方工具，请参阅[检测和分析](https://docs.aws.amazon.com/security-ir/latest/userguide/detect-and-analyze.html)。如果您的第三方工具与 Security Hub CSPM 集成但未列出，在评估支持时，AWS 安全事件响应 仍可以尽最大努力摄取这些调查发现。要讨论对其他工具的支持，请提交 AWS 支持 案例或联系您的 TAM。

## 载入前创建的调查发现
<a name="prerequisites-pre-existing-findings"></a>

**重要**  
 AWS 安全事件响应 只能完成摄取载入后生成的调查发现。激活前创建的调查发现不会被追溯摄取。如果您有需要调查的现有调查发现，请在载入完成后通过案例提出。