View a markdown version of this page

Conditions préalables à l’onboarding - Réponse aux incidents de sécurité AWS Guide de l’utilisateur

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Conditions préalables à l’onboarding

La seule condition préalable requise est l'activation AWS Organizationsavec toutes les fonctionnalités activées. La facturation consolidée ne suffit pas à elle seule.

Note

Le principal Gestion des identités et des accès AWS (IAM) utilisé pour se connecter au compte d'administrateur délégué lors de l'activation doit disposer AdministratorAccess d'autorisations. Sans ces autorisations, le processus d'activation échoue.

Services de détection

Bien que cela ne soit pas obligatoire, nous vous recommandons vivement d'activer Amazon GuardDuty et ce, AWS Security Hub CSPM sur tous les comptes actifs Régions AWS. Ces services de détection fournissent le signal qui Réponse aux incidents de sécurité AWS surveille en votre nom. Sans eux, il n'y a aucun résultat à assimiler et aucune donnée à trier de manière proactive. Il vous incombe alors de détecter les problèmes et de les signaler dans le cadre d'un dossier. En outre, la capacité d'investigation et d'assistance est considérablement réduite sans les données des outils de détection, car ces outils sont essentiels pour comprendre ce qui se passe dans vos comptes.

Nous vous recommandons également vivement d'activer la AWS CloudTrail journalisation sur tous les comptes. Au cours des enquêtes, l'équipe d'ingénierie de réponse aux incidents de sécurité s'appuie sur les CloudTrail données pour analyser l'activité, suivre les actions et identifier les modèles anormaux dans vos comptes. Sans CloudTrail journaux disponibles, la capacité de mener des enquêtes approfondies est limitée.

Il n'est pas nécessaire d'activer GuardDuty Security Hub CSPM avant de l'activer. Réponse aux incidents de sécurité AWS Vous pouvez activer ces services de détection à tout moment après l'intégration et Réponse aux incidents de sécurité AWS commencer à assimiler les résultats dès qu'ils sont disponibles.

Note

Réponse aux incidents de sécurité AWS trie uniquement les résultats de détection des menaces. La posture de sécurité ou les résultats de conformité (tels que les alertes de mauvaise configuration ou les violations des benchmarks) ne sont pas triés car ils représentent un état de votre environnement plutôt qu'une menace active nécessitant une enquête.

GuardDuty et Réponse aux incidents de sécurité AWS

Nous vous recommandons de GuardDuty l'activer dans tous les comptes Régions AWS, y compris dans les régions où vous n'avez aucune charge de travail active. Les attaquants ciblent généralement les régions inutilisées et les comptes inactifs pour obtenir des ressources coûteuses ou un accès latéral sans être détectés. Une idée fausse courante est que vous devez uniquement surveiller les régions et les comptes de production que vous utilisez activement. Il s'agit toutefois d'un vecteur clé que les attaquants exploitent.

GuardDuty n'entraîne pas de frais dans les régions où il n'y a aucune activité. L'activer partout n'entraîne donc aucune pénalité pour les régions calmes. Si une activité non autorisée se produit dans une région non utilisée, GuardDuty cela vous donne une visibilité immédiate pour agir en votre nom.

Pour l'activer GuardDuty dans l'ensemble de votre organisation, consultez la section Configuration GuardDuty.

Third-party intégration

Il n'est pas nécessaire d'activer les normes ou les contrôles CSPM de Security Hub pour. Réponse aux incidents de sécurité AWS Security Hub CSPM est uniquement utilisé comme canal pour assimiler les résultats provenant de fournisseurs tiers de détection et de réponse aux terminaux (EDR). Les contrôles et les normes sont facultatifs du Réponse aux incidents de sécurité AWS point de vue, mais vous pouvez les maintenir actifs s'ils répondent à vos propres besoins en matière de conformité et de gestion de la posture.

Lorsque les résultats de tiers sont ingérés par le biais de Security Hub CSPM, ils sont Réponse aux incidents de sécurité AWS automatiquement triés pour une création proactive des dossiers. Pour configurer une intégration EDR tierce, suivez les étapes décrites dans la documentation relative aux intégrations de Security Hub CSPM.

Pour connaître les outils tiers pris en charge, consultez la section Détecter et analyser. Si votre outil tiers s'intègre à Security Hub CSPM mais ne figure pas dans la liste, Réponse aux incidents de sécurité AWS vous pouvez toujours intégrer ces résultats au mieux pendant que le support est évalué. Pour discuter de la prise en charge d'outils supplémentaires, ouvrez un AWS Support dossier ou contactez votre équipe technique.

Résultats créés avant l'intégration

Important

Réponse aux incidents de sécurité AWS ne peut assimiler les résultats générés qu'une fois l'intégration terminée. Les résultats créés avant l'activation ne sont pas pris en compte rétroactivement. Si vous avez des résultats existants que vous souhaitez examiner, soumettez-les dans le cadre d'un dossier une fois l'intégration terminée.