View a markdown version of this page

AWS Security Incident Response 구성 검증 - AWS Security Incident Response 사용 설명서

AWS Security Incident Response 구성 검증

온보딩을 완료한 후 실제 보안 이벤트가 발생하기 전에 등록, 탐지 소스, AWS Identity and Access Management(IAM) 권한, 격리, 알림이 올바르게 구성되었는지 확인할 수 있습니다. 이 섹션에서는 AWS Management Console과 AWS CLI를 모두 사용하는 단계별 확인 절차를 제공합니다.

검증하기 전에

Security Incident Response 구성을 검증하기 위한 사전 조건

이러한 검증 단계를 완료하려면 다음이 필요합니다.

  • 위임 관리자 계정(온보딩 중에 지정한 계정)에 대한 콘솔 또는 AWS Command Line Interface(AWS CLI) 액세스 권한

  • 구독을 활성화한 AWS 리전

  • 멤버십 ID(AWS CLI를 사용하여 검증하는 경우)

로그 준비 상태 확인

AWS Security Incident Response는 사용자를 대신하여 로그 소스를 활성화하지 않습니다. 엔지니어는 조사 중에 환경에 이미 있는 로그에 의존합니다. 설정을 검증하기 전에 모든 적용 대상 계정 및 AWS 리전에서 다음 로그가 활성화되어 있는지 확인합니다. 이러한 로그가 없으면 Security Incident Response 엔지니어는 조사 중에 가시성이 제한됩니다. 계속하기 전에 로그를 활성화합니다.

  • AWS CloudTrail: 관리 이벤트 추적(필수)

  • Amazon VPC 흐름 로그(권장)

  • 민감한 버킷에 대한 Amazon S3 서버 액세스 로깅(권장)

  • Amazon Route 53 Resolver DNS 쿼리 로깅(권장)

GuardDuty가 활성화되어 있는지 확인하세요

다음 명령을 사용하여 계정에서 Amazon GuardDuty가 활성 상태인지 확인합니다.

aws guardduty list-detectors

비어 있지 않은 응답은 현재 AWS 리전에서 GuardDuty가 활성화되었음을 확인합니다. 이 단계를 각 활성 리전에 대해 반복하거나 GuardDuty 위임 관리자 계정을 통해 조직 전체에서 확인합니다.

참고

AWS Security Incident Response 비용에는 GuardDuty 사용 비용이 포함되어 있지 않습니다. 자세한 내용은 GuardDuty 요금 페이지를 참조하세요.

1단계: 등록 및 멤버십 확인

AWS Security Incident Response 콘솔 사용

  1. 위임된 관리자 계정에 로그인하기

  2. AWS Security Incident Response 콘솔을 엽니다.

  3. 멤버십 상태가 활성으로 표시되는지 확인합니다. 보류 중 상태는 온보딩이 완료되지 않았음을 나타냅니다.

  4. 계정 범위에서 포함하려는 OU가 나열되어 있는지 확인합니다. 적용 범위는 개별 계정 수준이 아닌 조직 단위(OU) 수준에서 선택됩니다. 선택한 OU(하위 OU 포함) 내의 모든 계정이 포함됩니다.

  5. 나열된 리전이 워크로드가 실행되는 리전과 일치하는지 확인합니다. 리전 선택은 등록 시 잠기며 설정 후에는 변경할 수 없습니다.

AWS CLI 사용

위임 관리자 계정에서 다음 명령을 실행합니다.

aws security-ir list-memberships

위 명령은 멤버십 ID 및 상태를 반환합니다.

인시던트 대응 팀 구성을 포함한 전체 멤버십 세부 정보를 가져오기 위해 다음 명령을 실행합니다.

aws security-ir get-membership --membership-id membership-id

명령 출력을 사용하여 다음 정보를 확인합니다.

  • 멤버십 상태가 Active입니다.

  • 나열된 인시던트 대응 팀 구성원이 의도한 이해관계자와 일치합니다.

  • 최소 2명의 인시던트 대응 팀 구성원이 구성되어 있습니다(필수).

위임 관리자 확인

올바른 계정이 Security Incident Response의 위임 관리자로 등록되었는지 확인하려면 다음 명령을 실행합니다.

aws organizations list-delegated-administrators \ --service-principal security-ir.amazonaws.com
참고

모범 사례: 다른 AWS 보안 서비스(예: AWS Security Hub CSPM 및 GuardDuty)에 대해 설정한 것과 동일한 위임 관리자 계정을 사용합니다. AWS 보안 참조 아키텍처는 보안 도구 계정 사용을 권장합니다.

2단계: 탐지 소스 및 분류 확인

AWS Security Incident Response는 Security Hub CSPM을 통해 GuardDuty 및 서드 파티 도구의 보안 조사 결과를 모니터링합니다. 서비스는 서비스 연결 역할을 사용하여 온보딩 중에 계정에 배포된 Amazon EventBridge 규칙을 통해 조사 결과를 수집합니다.

분류 서비스 연결 역할 확인

AWSServiceRoleForSecurityIncidentResponse_Triage 서비스 연결 역할은 관리 계정 및 모든 범위 내 멤버 계정에 있어야 합니다.

확인하려면 관리 및 범위 내 멤버 계정에서 다음 명령을 실행합니다.

aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse_Triage

성공적인 응답은 역할이 존재함을 확인합니다. NoSuchEntity 오류가 발생하면 다음 중 하나를 수행하세요.

  • 콘솔을 사용하여 온보딩한 경우: 역할이 자동으로 생성되어야 합니다. AWS Support에 문의하세요.

  • API 또는 AWS CLI를 사용하여 온보딩한 경우: 역할을 수동으로 생성하는 방법에 대한 지침은 API/CLI를 사용하여 Security Incident Response 활성화를 참조하세요.

기본 서비스 연결 역할 확인

AWSServiceRoleForSecurityIncidentResponse 역할은 위임 관리자 계정에도 있어야 합니다. 이 역할이 존재하는지 확인하려면 다음 명령을 실행합니다.

aws iam get-role --role-name AWSServiceRoleForSecurityIncidentResponse

선제적 대응 및 EventBridge 규칙 확인

AWS Security Incident Response 콘솔에서 선제적 대응이 활성화된 것으로 표시되는지 확인합니다. 활성화된 경우 서비스가 다음을 수행합니다.

  • EventBridge 규칙을 통해 GuardDuty 및 Security Hub CSPM의 조사 결과 수집

  • 고객별 컨텍스트(알려진 IP, 예상 IAM 엔터티)를 사용하여 자동으로 조사 결과를 분류

  • 확인된 보안 문제가 식별되면 선제적 조사 사례를 생성

  • 정상으로 확인된 GuardDuty 조사 결과를 보관(GuardDuty 콘솔의 보관된 조사 결과에서 볼 수 있음)

EventBridge 규칙이 멤버 계정에 배포되었는지 확인

EventBridge 규칙이 멤버 계정에 배포되었는지 확인하려면 다음 단계를 완료합니다.

  1. 적용 대상 멤버 계정에서 Amazon EventBridge 콘솔을 엽니다.

  2. 규칙을 선택합니다.

  3. 이름에 SecurityIncidentResponse가 포함된 규칙이 있고 활성화됨 상태인지 확인합니다.

규칙이 누락된 경우 Security Incident Response 콘솔에서 선제적 대응 설정을 다시 실행하거나 AWS Support에 문의하세요.

서드 파티 통합 확인(해당하는 경우)

서드 파티 탐지 도구(예: CrowdStrike Falcon, Trend Micro Cloud One 또는 Fortinet Lacework FortiCNAPP)를 사용하는 경우 조사 결과가 Security Hub CSPM을 통과하는지 확인합니다.

  1. AWS Security Hub CSPM 콘솔을 엽니다.

  2. 통합으로 이동합니다.

  3. 서드 파티 공급업체 통합이 조사 결과 수락으로 표시되는지 확인합니다.

참고

Security Hub CSPM 표준 또는 제어를 활성화할 필요가 없습니다. Security Incident Response에서 서드 파티 조사 결과를 수집하려면 공급업체 통합만 필요합니다.

3단계: 자동 조사 결과 파이프라인 확인

이 단계에서는 EventBridge 파이프라인이 활성 상태이고 조사 결과가 자동화된 분류에 도달하고 있는지 확인합니다.

GuardDuty 샘플 조사 결과 정보

GuardDuty의 기본 제공 샘플 조사 결과 생성 기능은 샘플로 표시된 조사 결과를 생성합니다. 자동화된 분류는 샘플 조사 결과를 필터링하여 노이즈를 방지합니다. 전체 분류 파이프라인을 통과하지 않으며 Security Incident Response 구성을 검증하는 데 사용할 수 없습니다. 이 단계에서는 사용하지 마세요.

GuardDuty 테스트 도메인으로 검증

GuardDuty 설명서는 실제 보안 이벤트 없이 실제 조사 결과를 생성하는 테스트 도메인(guarddutyc2activityb.com)을 제공합니다. 적용 대상 계정의 Amazon EC2 인스턴스에서 이 도메인을 쿼리하면 Security Incident Response가 수집 및 처리하는 조사 결과가 생성됩니다.

테스트 조사 결과를 생성하려면:

  1. Systems Manager Session Manager 또는 SSH를 사용하여 적용 대상 계정의 Amazon EC2 인스턴스에 연결합니다.

  2. 다음 명령을 실행합니다.

    dig guarddutyc2activityb.com
  3. GuardDuty 콘솔을 열고 조사 결과를 선택합니다. 조사 결과는 약 5분 이내에 나타납니다.

예상되는 사항:

  • 자동화된 분류는 조사 결과를 처리하여 실제 보안 이벤트를 나타내지 않는다고 판단합니다.

  • 조사 결과는 GuardDuty에 보관됩니다. 이를 보려면 상태 필터에서 보관됨을 선택합니다.

  • Security Hub CSPM을 사용하는 경우 조사 결과의 워크플로 상태가 SUPPRESSED로 변경됩니다.

  • 선제적 사례는 생성되지 않습니다. 이는 올바른 동작입니다. 자동화된 분류에서 인적 조사가 필요한 활동을 식별하는 경우에만 사례가 개설됩니다.

참고

테스트 조사 결과가 15분 이내에 GuardDuty 보관됨 목록에 표시되지 않는 경우 문제 해결 섹션을 참조하세요. Amazon EC2 인스턴스를 사용할 수 없는 경우 4단계로 진행하고 환경이 준비되면 이 테스트로 돌아갑니다.

4단계: 알림 및 인시던트 대응 팀 확인

인시던트 대응 팀 확인

Security Incident Response 콘솔에서 구성된 인시던트 대응 팀 구성원을 검토합니다. 사례가 생성되면 각 구성원은 즉시 이메일 알림을 받습니다.

또는 AWS CLI에서 다음 명령을 실행하여 확인합니다.

aws security-ir get-membership --membership-id membership-id

다음을 확인합니다.

  • 의도한 모든 이해관계자가 나열됨

  • 이메일 주소가 올바름

  • 각 구성원의 통신 기본 설정이 적절하게 설정됨(모든 통신 옵션이 기본적으로 활성화됨 - 구성원이 알림을 수신하지 않는 경우 기본 설정이 선택 취소되지 않았는지 확인)

사례 감시자 이해

사례 감시자는 특정 사례를 볼 수 있는 액세스 권한이 부여된 이해관계자입니다. 주요 세부 정보:

  • 감시자는 계정 기준이 아니라 사례 기준입니다. 감시자를 한 사례에 추가해도 다른 사례에 대한 액세스 권한은 부여되지 않습니다. 감시자에게 열람 권한을 부여하려는 각 사례에 감시자를 명시적으로 추가해야 합니다.

  • 감시자는 보기 전용 액세스 권한을 가집니다. 감시자는 사례 세부 정보를 확인하고 사례 업데이트에 대한 알림을 받을 수 있지만 리소스에 대한 격리 또는 수정 작업을 수행할 수는 없습니다.

  • 개별 사례당 최대 30명의 이해관계자를 추가할 수 있습니다.

  • 각 사례에는 특정 사례에 대해서만 액세스 권한을 부여하여 최소 권한 액세스를 유지하는 범위가 사전 지정된 IAM 정책이 포함됩니다.

이 사례별 범위 조정은 관리형 탐지 및 대응(MDR) 파트너 또는 관련된 특정 사례만 확인해야 하는 서드 파티 조사 팀과 같은 외부 당사자에게 액세스 권한을 부여할 때 특히 중요합니다.

테스트 사례를 사용하여 알림 전송 확인

엔드 투 엔드 알림 흐름을 검증하는 가장 효과적인 방법은 사후 대응(자체 관리형) 테스트 사례를 생성하는 것입니다.

  1. Security Incident Response 콘솔에서 새 자체 관리형 사례를 생성합니다.

  2. 사례 제목 및 설명에 “이 사례는 구성 검증 테스트이며 실제 보안 이벤트는 없습니다.”라고 명확하게 명시합니다.

  3. 구성된 모든 인시던트 대응 팀 구성원이 이메일 알림을 받는지 확인합니다.

  4. 알림 수신을 확인한 후 사례를 종결합니다.

중요

AWS 지원 대응을 요청할 경우 테스트 사례 생성으로 Security Incident Response 엔지니어의 대응이 트리거될 수 있습니다. 불필요한 에스컬레이션을 방지하기 위해 사례를 테스트로 명확하게 표시하세요. 이 단계를 한 번 사용하여 채널이 작동하는지 확인한 다음 사례를 즉시 종결합니다.

사례 알림에서 기대할 수 있는 사항

사례가 생성되면(서비스에서 선제적으로 또는 팀이 사후 대응적으로) 구성된 모든 인시던트 대응 팀 구성원이 사례 세부 정보가 포함된 이메일 알림을 받습니다.

EventBridge 통합 확인(구성된 경우)

사례 이벤트를 서드 파티 플랫폼(예: ServiceNow, Jira, Slack 또는 PagerDuty)으로 라우팅하도록 EventBridge를 구성한 경우 테스트 사례가 해당 시스템에서 예상 알림을 트리거하는지 확인합니다.

5단계: 격리 준비 상태 확인(선택 사항)

참고

격리는 선택 사항이며 기본적으로 활성화되지 않습니다. 이 섹션에 설명된 격리 인프라는 격리를 활성화하기로 선택한 경우에만 필요하며, Security Incident Response가 환경을 모니터링하거나 조사 결과를 조사하거나 사례를 개설하는 데는 필요하지 않습니다.

격리를 활성화하지 않은 경우

여기에서 검증할 사항이 없습니다. Security Incident Response는 보안 이벤트 중에 지침 및 조사를 제공하지만 사용자가 명시적으로 승인하지 않는 한 자동 격리 작업을 수행하지 않습니다.

격리를 활성화한 경우

콘솔에서 격리 상태를 확인합니다. 격리 작업이 승인됨으로 표시되는지 확인합니다. 지원되는 격리 작업에는 다음에 대한 런북이 포함됩니다.

  • 영향을 받는 Amazon S3 버킷

  • 영향을 받는 Amazon EC2 인스턴스

  • 영향을 받는 IAM 위탁자

CloudFormation StackSet가 배포되었는지 확인합니다. 격리에는 적용 대상 계정에 IAM 역할(AWSSecurityIncidentResponseContainmentAWSSecurityIncidentResponseContainmentExecution)이 필요합니다.

  1. 관리 계정에서 AWS CloudFormation을 엽니다.

  2. StackSets를 선택합니다.

  3. Security Incident Response 격리 StackSet가 모든 대상 계정에 SUCCEEDED로 표시되는지 확인합니다.

StackSet가 배포되지 않은 경우 콘솔의 격리 권한 부여로 인해 실제 격리 작업이 수행되지 않습니다.

격리 기본 설정을 확인합니다. Security Incident Response는 세 가지 격리 수준을 지원합니다.

  • 승인 필요(기본값): 명시적 사례별 권한 부여 없이는 격리 작업을 수행하지 않습니다.

  • 확인된 리소스 격리: 영향을 받은 것으로 확인된 리소스의 선제적 격리입니다.

  • 의심되는 리소스 격리: 영향을 받을 가능성이 높은 리소스의 선제적 격리입니다.

기본 설정을 제출하거나 업데이트하려면 사례 유형 기술: Security Incident Response 서비스/기타를 사용하여 AWS Support 사례를 생성합니다.

EC2 Triage를 원하는 경우: EC2 Triage를 사용하여 격리 CloudFormation 템플릿을 배포합니다. 이를 통해 Security Incident Response 엔지니어는 AWS Systems Manager를 사용하여 Amazon EC2 인스턴스에서 조사 데이터를 수집할 수 있습니다.

6단계: 지속적인 작업 확인

초기 검증을 완료한 후 이러한 지표를 사용하여 Security Incident Response가 예상대로 계속 작동하는지 확인합니다.

사례가 없는 것은 정상입니다.

Security Incident Response는 자동화된 분류에서 인적 조사가 필요한 활동을 식별하는 경우에만 선제적 사례를 생성합니다. 분류에서 조사 결과가 정상이라고 판단되면 사례를 생성하거나 팀에 연락하지 않고 조사 결과를 보관합니다. 개설된 사례가 없고 보관된 GuardDuty 조사 결과의 일관된 흐름이 있는 배포는 의도한 대로 작동합니다.

환경이 며칠 동안 활성 상태였지만 사례 보관된 조사 결과가 없는 경우 파이프라인이 연결되지 않은 것일 수 있습니다. 2단계 및 3단계를 확인하세요.

참고

5일 동안 고객 응답이 없는 선제적 사례는 자동으로 종결됩니다.

상태 신호로서의 보관된 조사 결과 및 억제 규칙

Security Incident Response는 시간이 지남에 따라 조사 결과를 처리하면서 관찰 가능한 두 가지 아티팩트를 생성합니다.

  • 보관된 조사 결과: 자동화된 분류에서 정상으로 결정된 조사 결과입니다. 이러한 조사 결과는 시간이 지남에 따라 누적되며, GuardDuty 콘솔의 조사 결과 아래에서 보관됨을 선택하여 확인할 수 있습니다.

  • GuardDuty 억제 규칙: 환경에서 예상된 활동으로 확인된 조사 결과 유형에 대해 Security Incident Response는 명명된 억제 규칙(SIRTriage- 접두사가 붙음)을 배포합니다. 이는 자동화된 분류가 적극적으로 작동하고 있다는 가장 명확한 지속적 신호입니다. GuardDuty 콘솔의 억제 규칙에서 확인할 수 있습니다.

억제 규칙이 생성되면 인시던트 대응 팀에 알립니다. 오류로 규칙이 생성된 경우 AWS Support에 문의하여 롤백을 요청합니다. 보관된 조사 결과는 GuardDuty에 90일 동안 보존됩니다.

월별 활동 보고서

Security Incident Response는 처리된 조사 결과, 분류 결과, 개설된 사례를 요약한 월별 활동 보고서를 인시던트 대응 팀에 전송합니다. 운영을 시작한 후 첫 번째 달이 온전히 지났는데도 팀이 보고서를 받지 못한 경우 인시던트 대응 팀 구성원이 커뮤니케이션을 활성화했는지 확인합니다. 월별 보고서와 관련된 다른 문제는 계정 팀에 문의하거나 사례 유형 기술: Security Incident Response 서비스/기타으로 지원 사례를 개설하고 다음 정보를 포함합니다.

  • 조직의 이름

  • 예상한 보고 연/월(예: '2026년 5월')

  • Security Incident Response 멤버십 ID(알려진 경우)

  • Security Incident Response 멤버십이 적용되는 계정 ID

Security Incident Response 엔지니어에게 예상되는 사항

AWS 지원 사례를 생성하거나 서비스가 선제적으로 사례를 생성하면 Security Incident Response 엔지니어는 15분 이내에 새 사례를 확인합니다. 이 15분 확인 SLO는 모든 AWS 지원 사례 유형, 즉 활성 보안 이벤트 및 조사에 적용됩니다. 초기 확인은 사례를 검토 중임을 확인하며, 전체 평가 타임라인은 사례 심각도 및 복잡성에 따라 다를 수 있습니다.

선제적 사례(분류 서비스가 확인된 보안 문제를 식별하면 자동으로 생성됨)의 경우, 자동화된 분류가 문제를 확인한 후 서비스가 사례를 생성하고 사례가 개설되면 인시던트 대응 팀에 알립니다.

검증 체크리스트

이 체크리스트를 사용하여 구성이 완료되었는지 확인합니다.

  • 활성화된 로그 소스: CloudTrail 관리 이벤트(필수), Amazon VPC 흐름 로그, Amazon S3 액세스 로깅, DNS 쿼리 로깅(권장)

  • GuardDuty가 모든 계정 및 활성 리전에서 활성화되어 있습니다.

  • Security Incident Response 콘솔에서 멤버십 상태가 활성입니다.

  • 리전이 올바릅니다(등록 시 잠김).

  • 위임 관리자 계정이 올바릅니다(보안 도구 계정 권장).

  • 계정 범위가 의도한 OU를 포함합니다.

  • AWSServiceRoleForSecurityIncidentResponse_Triage가 관리 계정에 존재합니다.

  • AWSServiceRoleForSecurityIncidentResponse_Triage가 범위 내 멤버 계정에 존재합니다.

  • AWSServiceRoleForSecurityIncidentResponse가 위임 관리자 계정에 존재합니다.

  • 서드 파티 통합(해당하는 경우)이 Security Hub CSPM에서 조사 결과를 수락하는 것으로 표시됩니다.

  • 이름에 SecurityIncidentResponse가 포함된 EventBridge 규칙이 멤버 계정에 존재하고 활성화되어 있습니다.

  • 인시던트 대응 팀 구성원이 올바른 연락처 정보 및 커뮤니케이션이 활성화된 상태로 구성되어 있습니다.

  • 테스트 사례가 생성되고 모든 팀 구성원이 이메일 알림을 수신합니다.

  • 테스트 도메인 조사 결과(guarddutyc2activityb.com)가 15분 이내에 보관됩니다.

  • 격리 StackSet가 성공적으로 배포되었습니다(격리가 활성화된 경우).

  • 격리 기본 설정이 제출되었습니다(격리가 활성화된 경우).

  • EventBridge 통합(구성된 경우)이 서드 파티 플랫폼에 이벤트를 전달합니다.

  • 운영 1주차 후 GuardDuty에 보관된 조사 결과가 표시됩니다.

청구 확인

Enterprise Support 및 Unified Operations 고객: Security Incident Response는 지원 플랜의 일부로 추가 비용 없이 포함됩니다. AWS Cost Explorer 또는 AWS 비용 및 사용량 보고서에는 Security Incident Response 요금이 표시되지 않습니다.

기타 모든 고객: 요금은 수집된 보안 조사 결과의 수에 따라 책정됩니다. 매월 10,000건의 조사 결과까지는 무료입니다. 자세한 내용은 AWS Security Incident Response 요금을 참조하세요.

문제 해결

증상 가능한 원인 해결 방법
멤버십 상태가 보류 중임 온보딩이 완료되지 않음 모든 설정 단계를 완료하세요. 시작하기를 참조하세요.
list-memberships가 빈 값을 반환함 CLI 리전이 구독 리전과 일치하지 않음 활성화한 리전을 지정하세요. --region region
관리 계정에서 분류 SLR을 찾을 수 없음 분류 SLR을 생성하지 않고 API/CLI를 통해 온보딩함 수동으로 생성하세요. aws iam create-service-linked-role --aws-service-name "triage.security-ir.amazonaws.com"
멤버 계정이 적용 범위에서 누락됨 SLR이 멤버 계정에 배포되지 않음 Security Incident Response 콘솔에서 선제적 대응 설정을 다시 실행하세요.
계정에 EventBridge 규칙이 없음 선제적 대응 설정이 완료되지 않음 설정을 다시 실행하거나 CloudFormation에서 StackSet 실패 여부를 확인하세요.
GuardDuty 샘플 조사 결과가 처리되지 않음 샘플 조사 결과가 자동화된 분류에 의해 필터링됨(예상) GuardDuty에서 보관된 조사 결과를 확인하세요
테스트 도메인 조사 결과가 15분 후에 보관되지 않음 EventBridge 규칙 누락 또는 비활성화됨, GuardDuty가 활성화되지 않음 2단계 및 3단계를 확인하세요.
장기간 운영 후에도 사례 없음 모든 조사 결과가 분류에 의해 보관됨(예상) 또는 파이프라인이 연결되지 않음 GuardDuty에서 보관된 조사 결과를 확인하세요. 없는 경우 EventBridge 규칙 및 선제적 대응을 확인하세요.
분류되는 GuardDuty 조사 결과가 없음 GuardDuty가 활성화되지 않았거나 조사 결과를 생성하지 않음 GuardDuty가 활성화되어 있는지 확인하세요. aws guardduty list-detectors
서비스가 조사 결과를 처리하지 않음 자동화된 분류가 탐지된 활동을 예상된 것으로 판단함 GuardDuty 보관된 조사 결과 및 Security Hub CSPM SUPPRESSED 조사 결과를 검토하세요.
팀 구성원이 알림을 받지 못함 잘못된 이메일, 통신 비활성화 또는 이메일이 스팸으로 분류됨 이메일 주소 및 통신 기본 설정을 확인하세요. 스팸 폴더를 확인하세요.
격리 작업이 실행되지 않음 StackSet가 배포되지 않았거나 기본 설정이 제출되지 않음 CloudFormation에서 StackSet 상태를 확인하고 AWS Support를 통해 기본 설정을 제출했는지 확인하세요.