Preparación del acceso a las cuentas de AWS
Durante un incidente, los equipos de respuesta ante incidentes deben tener acceso a los entornos y los recursos involucrados. Asegúrese de que los equipos tengan el acceso adecuado para llevar a cabo sus tareas antes de que ocurra un evento. Para ello, debe saber el nivel de acceso que requieren los miembros del equipo (por ejemplo, qué tipo de acciones es probable que realicen) y debe aprovisionar el acceso con antelación. Este acceso se deriva de las políticas de gobernanza, administración de riesgos y cumplimiento (GRC) de la empresa. La autenticación y la autorización de los miembros del equipo deben haberse documentado y probado mucho antes de que se produzca un evento para garantizar que puedan responder de forma oportuna y sin demora. Parte de la preparación para responder a un incidente de forma correcta debe consistir en revisar cómo se han diseñado las cuentas de AWS y cómo se permiten y organizan los roles entre cuentas.
En esta etapa, debe trabajar en estrecha colaboración con los desarrolladores, arquitectos, socios, equipos de gobernanza y equipos de cumplimiento para comprender qué nivel de acceso es necesario para los agentes de respuesta. Identifique y debata la estrategia de cuentas de AWS y la estrategia de identidades en la nube con los arquitectos de la nube de su organización para comprender los métodos de autenticación y autorización que se han configurado, por ejemplo:
-
Federación: un usuario asume un rol de IAM en una cuenta de AWS de un proveedor de identidades.
-
Acceso entre cuentas: un usuario asume un rol de IAM entre varias cuentas de AWS.
-
Autenticación: un usuario se autentica como usuario de AWS IAM creado dentro de una sola cuenta de AWS.
Estos valores definen las opciones técnicas para la autenticación en AWS y cómo puede obtener acceso durante una respuesta, pero algunas organizaciones pueden confiar en otro equipo o en un socio como ayuda a la hora de responder. Las cuentas de usuario que se crean de forma específica para responder ante un incidente de seguridad suelen tener privilegios con el fin de proporcionar un acceso suficiente. Por lo tanto, el uso de estas cuentas de usuario debe restringirse y no deben utilizarse para las actividades cotidianas.
Antes de crear nuevos mecanismos de acceso, trabaje con los equipos de la nube para comprender cómo se organizan y se gobiernan las cuentas de AWS. Muchos clientes usan AWS Organizations como ayuda para administrar la facturación de forma centralizada, compartir recursos a través de sus cuentas de AWS y controlar el acceso, el cumplimiento y la seguridad. Una de las características básicas de Organizations es que se puede aprovechar para aplicar políticas de control de servicios a grupos de cuentas, lo que le permite disfrutar de una administración de políticas a escala. Para obtener más información sobre la implementación de mecanismos de gobernanza a escala, consulte Gobernanza de AWS a escala. Una vez que comprenda la forma en que la organización dispone y gobierna las cuentas de AWS, analice los patrones de respuesta generalizados siguientes como ayuda para identificar los enfoques adecuados para su organización.