Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Onboarding-Voraussetzungen
Die einzige erforderliche Voraussetzung ist die Aktivierung AWS Organizationsmit aktivierten Funktionen. Eine konsolidierte Abrechnung allein reicht nicht aus.
Anmerkung
Der AWS Identity and Access Management (IAM-) Prinzipal, der zur Anmeldung beim delegierten Administratorkonto während der Aktivierung verwendet wurde, muss über Berechtigungen verfügen. AdministratorAccess Ohne diese Berechtigungen schlägt der Aktivierungsprozess fehl.
Erkennungsservices
Obwohl dies nicht erforderlich ist, empfehlen wir dringend, Amazon zu aktivieren GuardDuty und für AWS Security Hub CSPM alle Konten zu aktivieren und aktiv zu sein AWS-Regionen. Diese Erkennungsdienste liefern das Signal, das in Ihrem Namen AWS Security Incident Response überwacht wird. Ohne sie gibt es keine Erkenntnisse, die aufgenommen werden könnten, und keine Daten, die proaktiv analysiert werden könnten. Es liegt dann in Ihrer Verantwortung, Probleme zu erkennen und sie im Rahmen eines Falls zur Sprache zu bringen. Darüber hinaus ist die Fähigkeit zur Untersuchung und Unterstützung ohne die Daten der Erkennungstools erheblich eingeschränkt, da diese Tools entscheidend sind, um zu verstehen, was in Ihren Konten vor sich geht.
Wir empfehlen außerdem dringend, die AWS CloudTrail Protokollierung für alle Konten zu aktivieren. Bei Untersuchungen stützt sich das Security Incident Response Engineering-Team auf CloudTrail Daten, um Aktivitäten zu analysieren, Aktionen nachzuverfolgen und ungewöhnliche Muster in Ihren Konten zu identifizieren. Ohne verfügbare CloudTrail Protokolle ist die Möglichkeit, gründliche Untersuchungen durchzuführen, begrenzt.
Sie müssen Security Hub CSPM vor der Aktivierung nicht aktivieren GuardDuty . AWS Security Incident Response Sie können diese Erkennungsdienste jederzeit nach dem Onboarding aktivieren und AWS Security Incident Response beginnen mit der Erfassung der Ergebnisse, sobald sie verfügbar sind.
Anmerkung
AWS Security Incident Response analysiert nur die Ergebnisse der Bedrohungserkennung. Feststellungen zum Sicherheitsstatus oder zur Einhaltung von Vorschriften (z. B. Warnmeldungen wegen Fehlkonfigurationen oder Verstöße gegen Benchmarks) werden nicht geprüft, da sie eher den Zustand Ihrer Umgebung widerspiegeln als eine aktive Bedrohung, die untersucht werden muss.
GuardDuty und AWS Security Incident Response
Wir empfehlen die Aktivierung GuardDuty für alle Konten und alle AWS-Regionen, auch für Regionen, in denen Sie keine aktiven Workloads haben. Angreifer zielen häufig auf ungenutzte Regionen und inaktive Konten ab, um teure Ressourcen anzuhäufen oder sich seitlichen Zugriff zu verschaffen, ohne entdeckt zu werden. Ein weit verbreitetes Missverständnis ist, dass Sie nur die Regionen und Produktionskonten überwachen müssen, die Sie aktiv nutzen. Dies ist jedoch ein wichtiger Vektor, den Angreifer ausnutzen.
GuardDuty fallen in Regionen ohne Aktivität keine Gebühren an, sodass die Aktivierung dieser Funktion überall in ruhigen Regionen keine zusätzlichen Kosten mit sich bringt. Wenn in einer ungenutzten Region unbefugte Aktivitäten stattfinden, ist sofort GuardDuty ersichtlich, dass Sie in Ihrem Namen handeln können.
Informationen zur Aktivierung GuardDuty in Ihrer gesamten Organisation finden Sie unter Einrichtung GuardDuty.
Third-party Integration
Sie müssen keine Security Hub CSPM-Standards oder -Steuerungen für aktivieren. AWS Security Incident Response Security Hub CSPM wird nur als Kanal für die Erfassung von Erkenntnissen von Drittanbietern für Endpoint Detection and Response (EDR) verwendet. Die Kontrollen und Standards sind aus AWS Security Incident Response Sicht der Dinge optional, Sie können sie jedoch aktiviert lassen, wenn sie für Ihre eigenen Anforderungen im Bereich Compliance und Datenschutzmanagement von Nutzen sind.
Wenn Ergebnisse von Drittanbietern über Security Hub CSPM aufgenommen werden, werden sie AWS Security Incident Response automatisch sortiert, um proaktiv Fälle zu erstellen. Um eine EDR-Integration eines Drittanbieters einzurichten, folgen Sie den Schritten in der Dokumentation zu Security Hub CSPM-Integrationen.
Informationen zu unterstützten Tools von Drittanbietern finden Sie unter Erkennen und Analysieren. Wenn Ihr Drittanbieter-Tool in Security Hub CSPM integriert ist, aber nicht aufgeführt ist, AWS Security Incident Response können Sie diese Ergebnisse trotzdem nach bestem Wissen und Gewissen aufnehmen, während der Support evaluiert wird. Um den Support für zusätzliche Tools zu besprechen, eröffnen Sie einen AWS Support Fall oder wenden Sie sich an Ihren TAM.
Ergebnisse, die vor dem Onboarding erstellt wurden
Wichtig
AWS Security Incident Response kann nur Ergebnisse aufnehmen, die nach Abschluss des Onboardings generiert wurden. Ergebnisse, die vor der Aktivierung erstellt wurden, werden nicht rückwirkend aufgenommen. Wenn Sie bereits Ergebnisse haben, die Sie untersuchen möchten, bringen Sie diese nach Abschluss des Onboardings in einem Fall zur Kenntnis.