オンボーディングの前提条件
唯一必要な前提条件は、すべての機能を有効にして AWS Organizations を有効にすることです。一括請求だけでは十分ではありません。
注記
有効化の際に委任管理者アカウントにサインインするために使用される AWS Identity and Access Management (IAM) プリンシパルには、AdministratorAccess のアクセス許可が必要です。これらのアクセス許可がないと、有効化プロセスは失敗します。
検出サービス
必須ではありませんが、Amazon GuardDuty と AWS Security Hub CSPM をすべてのアカウントとアクティブな AWS リージョン で有効にすることを強くお勧めします。これらの検出サービスは、AWS Security Incident Response がユーザーに代わってモニタリングするシグナルを提供します。これらがないと、取り込む検出結果とプロアクティブにトリアージされるデータデータは提供されません。その場合、問題を検出し、ケースを通じて問題を提起する責任はお客様にあります。さらに、これらのツールはアカウントで何が起こっているかを理解するために重要であるため、検出ツールデータなしで調査と支援を行う能力が大幅に低下します。
また、すべてのアカウントで AWS CloudTrail のログ記録を有効にすることを強くお勧めします。調査中、セキュリティインシデント対応エンジニアリングチームは CloudTrail データを使用して、アクティビティの分析、アクションの追跡、アカウントの異常なパターンの特定を行います。CloudTrail ログを利用できない場合、徹底的な調査を行う能力が制限されます。
AWS Security Incident Response をアクティブ化する前に、GuardDuty または Security Hub CSPM を有効にする必要はありません。これらの検出サービスは、オンボーディング後にいつでも有効にすることができ、結果が利用可能になるとすぐに AWS Security Incident Response が取り込みを開始します。
注記
AWS Security Incident Response は脅威の検出結果のみをトリアージします。セキュリティ体制やコンプライアンスの検出結果 (設定ミスに関するアラートやベンチマーク違反など) は、調査を必要とするアクティブな脅威ではなく、環境に関する状態を表すものなのでトリアージされません。
GuardDuty と AWS Security Incident Response
すべてのアカウントとすべての AWS リージョン (アクティブなワークロードがないリージョンを含む) で GuardDuty を有効にすることをお勧めします。一般的に、攻撃者は未使用のリージョンと休止アカウントをターゲットにして、高コストのリソースを起動したり、検出されずに水平方向のアクセスを取得したりします。一般的な誤解は、アクティブに使用するリージョンと本番稼働用アカウントをモニタリングするだけで十分だというものです。これは攻撃者が悪用する主要なベクトルです。
GuardDuty はアクティビティのないリージョンでは課金されないため、どこで有効にしても、アクティビティのないリージョンでのコストは発生しません。未使用のリージョンで不正なアクティビティが発生した場合、GuardDuty はユーザーに代わって対処するための即時の可視性を提供します。
組織全体で GuardDuty を有効にするには、「GuardDuty の開始方法」を参照してください。
サードパーティー統合
Security Hub CSPM 標準や AWS Security Incident Response のコントロールを有効にする必要はありません。Security Hub CSPM は、サードパーティーエンドポイント検出およびレスポンス (EDR) ベンダーからの検出結果を取り込む手段としてのみ使用されます。コントロールと標準は AWS Security Incident Response の観点からはオプションですが、独自のコンプライアンスと体制管理のニーズに価値を提供する場合は、有効にしておくことができます。
Security Hub CSPM を介してサードパーティーの検出結果が取り込まれると、AWS Security Incident Response はプロアクティブなケースを作成するためにそれらを自動トリアージします。サードパーティーの EDR 統合を設定するには、Security Hub CSPM 統合ドキュメントの手順に従います。
サポートされているサードパーティーツールについては、「検出と分析」を参照してください。サードパーティーのツールが Security Hub CSPM と統合されていてもリストにない場合、AWS Security Incident Response はサポートの評価が行われている間、ベストエフォートベースでこれらの検出結果を取り込むことができます。追加のツールのサポートについては、AWS サポート ケースを開くか、TAM に問い合わせてください。
オンボーディング前に作成された結果
重要
AWS Security Incident Response が取り込むことができるのは、オンボーディングの完了後に生成された結果のみです。アクティベーション前に作成された検出結果は遡及的に取り込まれません。調査する必要のある既存の検出結果がある場合は、オンボーディングの完了後にケーから提起してください。