

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 加入先決條件
<a name="onboarding-prerequisites"></a>

 唯一必要的先決條件是在啟用**所有功能**[AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html)的情況下啟用 。僅合併帳單是不夠的。

**注意**  
 在啟用期間用來登入委派管理員帳戶的 AWS Identity and Access Management (IAM) 主體必須具有 `AdministratorAccess` 許可。如果沒有這些許可，啟用程序會失敗。

## 偵測服務
<a name="prerequisites-detection-services"></a>

 雖然並非必要，但我們強烈建議 AWS Security Hub CSPM 在所有帳戶和作用中啟用 Amazon GuardDuty 和 AWS 區域。這些偵測服務提供代表您 AWS 安全事件回應 監控的訊號。如果沒有它們，則沒有要擷取的問題清單，也沒有要主動分類的資料。然後，您便有責任偵測問題，並透過案例提出這些問題。此外，在沒有偵測工具資料的情況下，調查和協助的能力會大幅降低，因為這些工具對於了解帳戶中發生的情況至關重要。

 我們也強烈建議在所有帳戶中啟用 AWS CloudTrail 記錄。在調查期間，安全事件回應工程團隊倚賴 CloudTrail 資料來分析活動、追蹤動作，以及識別帳戶中的異常模式。如果沒有可用的 CloudTrail 日誌，則執行徹底調查的能力會受到限制。

 在啟用之前，您不需要啟用 GuardDuty 或 Security Hub CSPM AWS 安全事件回應。您可以在加入後隨時啟用這些偵測服務，並在問題清單可用時立即 AWS 安全事件回應 開始擷取問題清單。

**注意**  
 AWS 安全事件回應 只會分類威脅偵測問題清單。安全狀態或合規調查結果 （例如設定錯誤提醒或基準違規） 不會分類，因為它們代表您環境的狀態，而不是需要調查的作用中威脅。

### GuardDuty 和 AWS 安全事件回應
<a name="prerequisites-guardduty"></a>

 我們建議在所有帳戶和所有 中啟用 GuardDuty AWS 區域，包括您沒有作用中工作負載的區域。攻擊者通常會以未使用的區域和休眠帳戶為目標，以在未偵測到的情況下啟動昂貴的資源或取得橫向存取。常見的誤解是您只需要監控您主動使用的 區域和生產帳戶。不過，這是攻擊者利用的關鍵向量。

 在沒有活動的區域中，GuardDuty 不會產生費用，因此在任何地方啟用它都不會對安靜的區域產生成本懲罰。如果未使用的區域發生未經授權的活動，GuardDuty 會立即提供代表您採取行動的可見性。

 若要在整個組織中啟用 GuardDuty，請參閱[設定 GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_settingup.html)。

### 第三方整合
<a name="prerequisites-third-party-integration"></a>

 您不需要啟用 Security Hub CSPM 標準或控制項 AWS 安全事件回應。Security Hub CSPM 僅用於從第三方端點偵測和回應 (EDR) 供應商擷取調查結果的管道。從 AWS 安全事件回應 角度來看，控制項和標準是選用的，但如果這些控制項和標準為您自己的合規和狀態管理需求提供價值，您可以保持啟用狀態。

 透過 Security Hub CSPM 擷取第三方問題清單時， AWS 安全事件回應 會自動對其進行分類以主動建立案例。若要設定第三方 EDR 整合，請遵循 [Security Hub CSPM 整合文件中](https://docs.aws.amazon.com/securityhub/latest/userguide/securityhub-partner-providers.html)的步驟。

 如需支援的第三方工具，請參閱[偵測和分析](https://docs.aws.amazon.com/security-ir/latest/userguide/detect-and-analyze.html)。如果您的第三方工具與 Security Hub CSPM 整合，但未列出， 仍然 AWS 安全事件回應 可以盡最大努力擷取這些調查結果，同時評估支援。若要討論對其他工具的支援，請開啟 AWS 支援 案例或聯絡您的 TAM。

## 加入前建立的問題清單
<a name="prerequisites-pre-existing-findings"></a>

**重要**  
 AWS 安全事件回應 只能擷取完成加入後產生的問題清單。在啟用之前建立的問題清單不會追溯擷取。如果您有想要調查的現有問題清單，請在加入完成後透過案例提出。