本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
步驟 1:啟用和設定 AWS 安全事件應變
加入程序每個 AWS 組織大約需要 10 到 15 分鐘。如需逐步解說,請參閱入門影片。
注意
您也可以使用 API/ 執行這些步驟AWS CLI。如需說明,請參閱啟用安全事件回應,並使用 API/CLI 設定您的事件回應團隊。
開始之前
開始之前,請先確認下列事項:
您可以存取您的 AWS Organizations 管理帳戶。
您的 AWS Organizations 已啟用所有功能。僅合併帳單是不夠的。
您的服務控制政策 SCPs) 不會封鎖建立服務連結角色或防止使用 AWS 安全事件應變 動作。如果您的組織使用限制性 SCPs,請確認它們允許安全事件回應服務主體
security-ir:*的 動作和iam:CreateServiceLinkedRole動作。您已識別要使用哪個帳戶做為您的中央成員帳戶。這是您設定成員資格詳細資訊、管理事件回應團隊,以及建立和管理安全案例的帳戶。我們建議您選擇事件回應者已可存取的帳戶,因為他們會與安全事件回應工程團隊通訊並管理作用中案例。如需建構安全帳戶的指引,請參閱 AWS 規範指引中的安全參考架構。
您有足夠的 IAM 許可可以管理 AWS 安全事件應變。如需詳細資訊,請參閱 AWS 安全事件應變 受管政策。
如需使用偵測服務 (GuardDuty、Security Hub CSPM、CloudTrail) 和第三方 EDR 整合準備環境的指引,請參閱 加入先決條件。
註冊並選擇您的成員資格帳戶
-
AWS Management Console 使用您的 AWS Organizations 管理帳戶登入 ,然後開啟AWS 安全事件應變 主控台
並選擇註冊。 -
指定組織中哪個帳戶做為中央成員帳戶。您有兩種選擇:
使用委派管理員帳戶 (建議) — 管理任務和案例管理位於委派管理員帳戶中。我們建議您使用與其他 AWS 安全性和合規服務相同的委派管理員。提供 12 位數委派管理員帳戶 ID,然後登入該帳戶以繼續。如需詳細資訊,請參閱考量事項和建議。
使用目前登入的帳戶 — 目前帳戶會成為中央成員資格帳戶。組織中的個人會透過此帳戶存取服務,以建立、存取和管理作用中和已解決的案例。
-
選擇帳戶後,請登入該帳戶以繼續執行下列組態步驟。
設定成員資格詳細資訊和帳戶範圍
登入您的成員資格帳戶後,您可以設定成員資格的設定方式及其涵蓋的帳戶。
-
選取您的 AWS 區域。選擇儲存成員資格和案例的區域。您無法在初始註冊後變更此項目。
注意
AWS 安全事件應變 仍會監控所有支援商業 AWS 區域的調查結果。
-
定義您的帳戶範圍。選擇為 AWS 安全事件應變 整個 AWS 組織或特定組織單位 (OUs啟用 。您可以在 OU 層級選取涵蓋範圍,但無法在個別帳戶層級選取涵蓋範圍。您的選擇會決定涵蓋範圍隨著時間的行為:
完整組織:您的成員資格涵蓋組織中的所有成員帳戶。當您新增或移除帳戶時,會自動更新涵蓋範圍。
特定 OUs:您的成員資格涵蓋所選 OUs 下的所有帳戶,包括子 OUs中的帳戶。當您從這些 OUs 新增或移除帳戶時,涵蓋範圍會自動更新。
若要進一步了解將帳戶組織到 OUs 的最佳實務,請參閱使用多個帳戶組織您的 AWS 環境。
-
提供您的事件回應聯絡人。提供主要和次要聯絡人。這些聯絡人會自動包含在事件回應團隊中。成員資格至少必須有兩個聯絡人。
-
選用設定。您可以輸入成員資格的名稱並定義標籤,以協助追蹤 AWS 成本和搜尋資源。
檢閱服務許可並啟用主動回應
在完成註冊之前,主控台會顯示 AWS 安全事件應變 所需的許可。透過註冊,您確認服務可以:
建立服務連結角色以存取組織中OUs 和帳戶。
存取和檢閱日誌 (例如 VPC 流程日誌、CloudTrail 管理事件和 S3 CloudTrail 事件),以加速調查和回應。
從 Amazon GuardDuty 和 擷取警示 AWS Security Hub CSPM,套用隱藏規則,並自動呈報關鍵問題清單。這包括在您的帳戶中建立抑制篩選條件和呈報案例。
選取確認核取方塊以確認這些許可,然後選擇註冊。如需主動回應運作方式的詳細資訊,請參閱 設定主動回應和提醒分類工作流程。
設定遏制動作
完成註冊後,您可以選擇設定遏制動作,以預先授權安全事件回應工程在作用中事件期間代表您採取行動。如需支援的遏制動作以及如何設定這些動作的詳細資訊,請參閱 包含。