Requisitos previos de incorporación
El único requisito previo obligatorio es habilitar AWS Organizations con todas las funciones habilitadas. La facturación unificada por sí sola no es suficiente.
nota
La entidad principal AWS Identity and Access Management (IAM) utilizada para iniciar sesión en la cuenta de administrador delegado durante la activación debe tener permisos de AdministratorAccess. Sin estos permisos, se producirá un error en el proceso de habilitación.
Servicios de detección
Si bien no es obligatorio, recomendamos encarecidamente habilitar AWS Security Hub CSPMAmazon GuardDuty y Regiones de AWS en todas las cuentas y activas. Estos servicios de detección proporcionan la señal que Respuesta frente a incidencias de seguridad de AWS monitoriza en su nombre. Sin ellos, no hay resultados que asimilar ni datos que clasificar de forma proactiva. Entonces, es su responsabilidad detectar los problemas y plantearlos a través de un caso. Además, la capacidad de investigar y prestar asistencia se reduce considerablemente sin los datos de las herramientas de detección, ya que estas son fundamentales para entender lo que ocurre en sus cuentas.
También recomendamos encarecidamente activar el registro de AWS CloudTrail en todas las cuentas. Durante las investigaciones, el equipo de ingeniería de respuesta a incidentes de seguridad se basa en los datos de CloudTrail para analizar la actividad, rastrear las acciones e identificar patrones anómalos en sus cuentas. Sin los registros de CloudTrail disponibles, la capacidad de realizar investigaciones exhaustivas es limitada.
No es necesario activar GuardDuty o Security Hub CSPM antes de activar Respuesta frente a incidencias de seguridad de AWS. Puede activar estos servicios de detección en cualquier momento tras la incorporación, y Respuesta frente a incidencias de seguridad de AWS comenzará a analizar los resultados en cuanto estén disponibles.
nota
Respuesta frente a incidencias de seguridad de AWS solo clasifica los resultados de la detección de amenazas. Los resultados sobre la postura de seguridad o el cumplimiento (como las alertas de configuración incorrecta o las infracciones de los puntos de referencia) no se clasifican porque representan un estado de su entorno y no una amenaza activa que deba investigarse.
GuardDuty y Respuesta frente a incidencias de seguridad de AWS
Recomendamos activar GuardDuty en todas las cuentas y en todas las Regiones de AWS, incluidas las regiones en las que no tenga cargas de trabajo activas. Los atacantes suelen atacar las regiones no utilizadas y las cuentas inactivas para consumir costosos recursos u obtener acceso lateral sin ser detectados. Un error muy común es pensar que solo necesita supervisar las regiones y las cuentas de producción que utiliza activamente. Sin embargo, este es un vector clave que los atacantes explotan.
GuardDuty no genera cargos en las regiones sin actividad, por lo que habilitarlo en todas partes no implica ninguna penalización en el caso de las regiones sin actividad. Si se produce una actividad no autorizada en una región no utilizada, GuardDuty ofrece visibilidad inmediata para actuar en su nombre.
Para habilitar GuardDuty en toda su organización, consulte Configuración de GuardDuty.
Integración de terceros
No es necesario habilitar los estándares o controles de la CSPM de Security Hub para Respuesta frente a incidencias de seguridad de AWS. La CSPM de Security Hub solo se utiliza como medio para ingerir los resultados de proveedores externos de detección y respuesta de puntos de conexión (EDR). Los controles y estándares son opcionales desde la perspectiva de Respuesta frente a incidencias de seguridad de AWS, aunque puede mantenerlos activados si proporcionan valor para sus propias necesidades de cumplimiento y gestión de la postura.
Cuando los resultados de terceros se incorporan a través de la CSPM de Security Hub, Respuesta frente a incidencias de seguridad de AWS los clasifica automáticamente para crear casos de forma proactiva. Para configurar una integración de EDR de terceros, siga los pasos de la documentación de integraciones de la CSPM de Security Hub.
Consulte Detectar y analizar para ver las herramientas de terceros compatibles. Si su herramienta de terceros se integra con el CSPM de Security Hub pero no aparece en la lista, Respuesta frente a incidencias de seguridad de AWS podrá asimilar esos resultados haciendo todo lo posible mientras se evalúa la compatibilidad. Para hablar sobre la compatibilidad con herramientas adicionales, abra un caso de AWS Support o póngase en contacto con su TAM.
Resultados creados antes de la incorporación
importante
Respuesta frente a incidencias de seguridad de AWS solo puede asimilar los hallazgos generados después de completar la incorporación. Los resultados creados antes de la activación no se incorporan de forma retroactiva. Si ya tiene algún resultado que desee investigar, preséntelo en un caso una vez que se haya completado la incorporación.