Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Étape 1 : activer et configurer AWS Security Incident Response
Le processus d'intégration prend environ 10 à 15 minutes par AWS organisation. Pour une présentation détaillée, regardez la vidéo Getting Started.
Note
Vous pouvez également effectuer ces étapes à l'aide de l'API/AWS CLI. Pour obtenir des instructions, veuillez consulter Activez la réponse aux incidents de sécurité et configurez votre équipe de réponse aux incidents à l'aide du API/CLI.
Avant de commencer
Vérifiez les points suivants avant de commencer :
Vous avez accès à votre compte AWS Organizations de gestion.
Toutes les fonctionnalités sont activées sur votre AWS Organizations appareil. La facturation consolidée ne suffit pas à elle seule.
Vos politiques de contrôle des services (SCP) ne bloquent pas la création de rôles liés aux services et n'empêchent pas l'utilisation d'actions. AWS Security Incident Response Si votre organisation utilise des SCP restrictifs, vérifiez qu'ils autorisent les
security-ir:*actions et l'iam:CreateServiceLinkedRoleaction du responsable du service Security Incident Response.Vous avez identifié le compte à utiliser comme compte d'adhésion central. Il s'agit du compte sur lequel vous configurez les détails des membres, gérez votre équipe de réponse aux incidents et créez et gérez les dossiers de sécurité. Nous vous recommandons de choisir un compte auquel vos intervenants ont déjà accès, car ils communiquent avec l'équipe d'ingénierie de réponse aux incidents de sécurité et gèrent les cas actifs. Pour obtenir des conseils sur la structuration de vos comptes de sécurité, consultez la section Architecture de référence de sécurité dans les directives AWS prescriptives.
Vous disposez d'autorisations IAM suffisantes pour administrer AWS Security Incident Response. Pour plus de détails, consultez la section Politiques AWS Security Incident Response gérées.
Pour obtenir des conseils sur la préparation de votre environnement à l'aide de services de détection (GuardDutySecurity Hub CSPM CloudTrail) et d'intégrations EDR tierces, consultez. Conditions préalables à l’onboarding
Inscrivez-vous et choisissez votre compte de membre
-
Connectez-vous à l' Console de gestion AWS aide de votre compte AWS Organizations de gestion, puis ouvrez la AWS Security Incident Response console
et choisissez S'inscrire. -
Désignez le compte de votre organisation qui servira de compte d'adhésion central. Vous avez deux options :
Utiliser un compte d'administrateur délégué (recommandé) : les tâches administratives et la gestion des dossiers se trouvent dans le compte d'administrateur délégué. Nous vous recommandons d'utiliser le même administrateur délégué que celui que vous utilisez pour les autres services AWS de sécurité et de conformité. Fournissez l'identifiant de compte administrateur délégué à 12 chiffres, puis connectez-vous à ce compte pour continuer. Pour de plus amples informations, veuillez consulter Considérations et recommandations.
Utiliser le compte actuellement connecté — Le compte courant devient le compte central des membres. Les membres de votre organisation accèdent au service via ce compte pour créer, accéder et gérer les cas actifs et résolus.
-
Après avoir choisi un compte, connectez-vous à celui-ci pour poursuivre les étapes de configuration suivantes.
Configurer les détails de l'adhésion et l'étendue du compte
Une fois connecté à votre compte de membre, vous configurez la façon dont votre adhésion est configurée et les comptes qu'elle couvre.
-
Sélectionnez votre Région AWS. Choisissez la région dans laquelle votre adhésion et vos dossiers sont conservés. Vous ne pouvez pas le modifier après l'enregistrement initial.
Note
AWS Security Incident Response surveille toujours les résultats de toutes les publicités prises en charge Régions AWS.
-
Définissez le périmètre de votre compte. Choisissez de l'activer AWS Security Incident Response pour AWS l'ensemble de votre organisation ou pour des unités organisationnelles (UO) spécifiques. Vous pouvez sélectionner la couverture au niveau de l'unité organisationnelle, mais pas au niveau du compte individuel. Votre choix détermine le comportement de la couverture au fil du temps :
Organisation complète : votre adhésion couvre tous les comptes des membres de l'organisation. La couverture est automatiquement mise à jour lorsque vous ajoutez ou supprimez des comptes.
UO spécifiques : Votre adhésion couvre tous les comptes relevant des UO sélectionnées, y compris les comptes des sous-UO. La couverture est automatiquement mise à jour lorsque vous ajoutez ou supprimez des comptes dans ces unités d'organisation.
Pour en savoir plus sur les meilleures pratiques relatives à l'organisation des comptes en unités d'organisation, consultez la section Organisation de votre AWS environnement à l'aide de plusieurs comptes.
-
Indiquez vos contacts pour la réponse aux incidents. Indiquez un contact principal et un contact secondaire. Ces contacts sont automatiquement inclus dans votre équipe de réponse aux incidents. Au moins deux contacts doivent exister pour être membre.
-
Réglages facultatifs. Vous pouvez saisir un nom pour l'adhésion et définir des balises pour faciliter le suivi AWS des coûts et la recherche de ressources.
Vérifiez les autorisations de service et activez une réponse proactive
Avant de terminer l'inscription, la console affiche les AWS Security Incident Response autorisations requises. En vous inscrivant, vous confirmez que le service peut :
Créez des rôles liés à un service pour accéder aux unités d'organisation et aux comptes de votre organisation.
Accédez aux journaux et révisez-les (tels que les journaux de flux VPC, les événements CloudTrail de gestion et les CloudTrail événements S3) pour accélérer les enquêtes et les réponses.
Ingérez les alertes d'Amazon GuardDuty AWS Security Hub CSPM, appliquez des règles de suppression et augmentez automatiquement les résultats critiques. Cela inclut la création de filtres de suppression et de cas d'escalade dans vos comptes.
Cochez la case de confirmation pour accuser réception de ces autorisations, puis choisissez S'inscrire. Pour plus d'informations sur le fonctionnement de la réponse proactive, voirConfigurez des flux de travail proactifs de réponse et de triage des alertes.
Configuration des actions de confinement
Une fois votre inscription terminée, vous pouvez éventuellement configurer des actions de confinement pour préautoriser Security Incident Response Engineering à agir en votre nom lors d'incidents actifs. Pour plus de détails sur les actions de confinement prises en charge et sur la façon de les configurer, consultezContenir.