Paso 1: Habilitación y configuración de AWS Security Incident Response
El proceso de incorporación tarda aproximadamente de 10 a 15 minutos por organización de AWS. Para ver un tutorial, consulte el video de introducción.
nota
También puede llevar a cabo estos pasos mediante la API/AWS CLI. Para obtener instrucciones, consulte Habilite la respuesta a incidentes de seguridad y configure su equipo de respuesta a incidentes mediante la API/CLI.
Antes de empezar
Antes de comenzar, confirme lo siguiente:
Tiene acceso a la cuenta de administración de AWS Organizations.
Su AWS Organizations tiene todas las características habilitadas. La facturación unificada por sí sola no es suficiente.
Sus políticas de control de servicio (SCP) no bloquean la creación de roles vinculados al servicio ni impiden el uso de acciones de AWS Security Incident Response. Si su organización utiliza SCP restrictivos, compruebe que permiten las acciones de
security-ir:*y la accióniam:CreateServiceLinkedRolede la entidad principal del servicio de respuesta a incidentes de seguridad.Ha identificado qué cuenta usar como cuenta de suscripción central. Esta es la cuenta en la que se configuran los detalles de la suscripción, se gestiona el equipo de respuesta a incidentes y se crean y gestionan los casos de seguridad. Le recomendamos que elija una cuenta a la que sus equipos de respuesta a incidentes ya tengan acceso, dado que se comunican con el equipo de ingeniería de respuesta a incidentes de seguridad y gestionan los casos activos. Para obtener orientación sobre cómo estructurar sus cuentas de seguridad, consulte Arquitectura de referencia de seguridad en la Guía prescriptiva de AWS.
Asegúrese de tener los permisos de IAM suficientes para administrar AWS Security Incident Response. Consulte las Políticas administradas por AWS Security Incident Response para obtener más detalles.
Consulte Requisitos previos de incorporación para obtener orientación sobre cómo preparar su entorno con servicios de detección (GuardDuty, Security Hub CSPM, CloudTrail) e integraciones de EDR de terceros.
Regístrese y elija su cuenta de suscripción
-
Inicie sesión en AWS Management Console con su cuenta de administración AWS Organizations, abra la AWS Security Incident Responseconsola
y elija Registrarse. -
Designe qué cuenta de su organización sirve como cuenta de suscripción central. Dispone de dos opciones para hacerlo:
Uso de la cuenta de administrador delegado (recomendada): las tareas administrativas y la administración de casos se encuentran en la cuenta de administrador delegado. Se recomienda usar el mismo administrador delegado que configuró para otros servicios de seguridad y cumplimiento de AWS. Proporcione el ID de la cuenta de administrador delegado de 12 dígitos y, a continuación, inicie sesión en esa cuenta para continuar. Para obtener más información, consulte Recomendaciones y consideraciones.
Uso de la cuenta con la que ha iniciado sesión actualmente: la cuenta actual pasa a ser la cuenta de suscripción central. Las personas de su organización deberán acceder al servicio a través de esta cuenta para acceder a los casos activos y resueltos, crearlos y administrarlos.
-
Después de elegir una cuenta, inicie sesión en ella para continuar con los siguientes pasos de configuración.
Configuración de los detalles de la suscripción y el alcance de la cuenta
Después de iniciar sesión en su cuenta de suscripción, puede establecer cómo se configura su suscripción y qué cuentas abarca.
-
Seleccione su Región de AWS. Elija la región en la que se almacenan su suscripción y sus casos. No se puede cambiar esto después del registro inicial.
nota
AWS Security Incident Response sigue supervisando los resultados de todas las Regiones de AWS comerciales compatibles .
-
Defina el alcance de su cuenta. Puede habilitar AWS Security Incident Response para toda la organización de AWS o para las unidades organizativas (UO) especificadas. Puede seleccionar la cobertura a nivel de la UO, pero no a nivel de una cuenta individual. Su elección determina el comportamiento de la cobertura a lo largo del tiempo:
Organización completa: su suscripción cubre todas las cuentas de miembro de la organización. La cobertura se actualiza automáticamente a medida que agrega o elimina cuentas.
Unidades organizativas específicas: su suscripción cubre todas las cuentas de las unidades organizativas seleccionadas, incluidas las cuentas de las unidades organizativas secundarias. La cobertura se actualiza automáticamente a medida que agrega o elimina cuentas provenientes de esas unidades organizativas.
Para obtener más información sobre las prácticas recomendadas relacionadas con las unidades organizativas, consulte Organización de su entorno de AWS con múltiples cuentas.
-
Proporcione sus contactos de respuesta a incidentes. Proporcione un contacto principal y un contacto secundario. Estos contactos se incluyen automáticamente como parte de su equipo de respuesta ante incidentes. Deben existir como mínimo dos contactos para una suscripción.
-
Optional settings (Configuración opcional. Puede introducir un nombre para la suscripción y definir etiquetas para ayudar a realizar un seguimiento de los costos de AWS y buscar recursos.
Revise los permisos de servicio y habilite una respuesta proactiva
Antes de completar el registro, la consola muestra los permisos que AWS Security Incident Response exige. Al registrarse, confirma que el servicio puede:
Crear roles vinculados a un servicio para acceder a las unidades organizativas y cuentas de la organización.
Acceder y revisar los registros (como los registros de flujo de VPC, los eventos de administración de CloudTrail y los eventos de CloudTrail de S3) para agilizar la investigación y la respuesta.
Ingerir alertas de Amazon GuardDuty y AWS Security Hub CSPM, aplicar las reglas de supresión y escalar de forma automática los resultados críticos. Esto incluye crear filtros de supresión y casos de escalamiento en sus cuentas.
Seleccione la casilla de confirmación para confirmar estos permisos y, a continuación, seleccione Registrarse. Consulte Configuración de flujos de trabajo de respuesta proactiva y clasificación de alertas para obtener más información sobre cómo funciona la respuesta proactiva.
Configuración de acciones de contención
Tras completar el registro, si lo desea, puede configurar acciones de contención para autorizar previamente al departamento de ingeniería de respuesta a incidentes de seguridad a actuar en su nombre durante los incidentes activos. Para obtener más información sobre las acciones de contención compatibles y cómo configurarlas, consulte Contención.