View a markdown version of this page

Uso de cuentas alternativas - Guía de respuestas ante incidentes de seguridad de AWS

Uso de cuentas alternativas

Si bien puede que sea necesario responder a un evento en la cuenta afectada, lo ideal es investigar los datos fuera de esa cuenta. Algunos clientes cuentan con un proceso para crear entornos de cuentas de AWS separados y aislados, con plantillas para preconfigurar los recursos que deben aprovisionarse. Estas plantillas se implementan a través de un servicio, como AWS CloudFormation o Terraform, que proporciona un método sencillo para crear una colección de recursos de AWS relacionados y aprovisionarlos de forma ordenada y predecible.

La preconfiguración de estas cuentas mediante mecanismos con plantillas ayuda a eliminar la interacción humana durante las etapas iniciales de un incidente y garantiza la preparación del entorno y de los recursos de forma repetible y predecible, lo que puede verificarse mediante una auditoría. Además, este mecanismo también aumenta la capacidad de mantener la seguridad y la contención de los datos en el entorno forense.

Este enfoque requiere que trabaje con sus equipos de arquitectos y servicios en la nube a fin de determinar un proceso adecuado para las cuentas de AWS que pueda utilizarse en las investigaciones. Por ejemplo, los equipos de servicios en la nube pueden usar AWS Organizations para generar cuentas nuevas y ayudar a preconfigurarlas con un método basado en plantillas o scripts.

Este método de segmentación es mejor cuando se necesita mantener a una organización de mayor tamaño alejada de una amenaza potencial. Esta segmentación (que utiliza una cuenta de AWS nueva y, en gran medida, sin conexión) significa que un usuario de la organización, etiquetado en la documentación de varias cuentas como la unidad organizativa (OU) de seguridad, puede acceder a la cuenta, realizar las actividades forenses necesarias y, potencialmente, entregar la cuenta en su totalidad a una entidad legal, si es necesario. Este método de análisis forense y atribución requiere una revisión y planificación importantes y debe alinearse con las políticas de GRC de la empresa. Aunque esta no es una tarea sencilla, es mucho más fácil llevarla a cabo antes de crear una base de cuentas grande.