1단계: AWS Security Incident Response 활성화 및 구성
온보딩 프로세스는 AWS 조직당 약 10~15분이 걸립니다. 시연은 시작하기 동영상을 참조하세요.
참고
API/AWS CLI를 사용하여 이러한 단계를 수행할 수도 있습니다. 지침은 API/CLI를 사용하여 Security Incident Response 활성화 및 인시던트 대응 팀 구성 섹션을 참조하세요.
시작하기 전 준비 사항
시작하기 전에 다음을 확인하세요.
AWS Organizations 관리 계정에 액세스할 수 있습니다.
AWS Organizations에 모든 기능이 활성화되어 있습니다. 통합 결제만으로는 충분하지 않습니다.
서비스 제어 정책(SCP)은 서비스 연결 역할 생성을 차단하거나 AWS Security Incident Response 작업 사용을 금지하지 않습니다. 조직에서 제한적인 SCP를 사용하는 경우 Security Incident Response 서비스 위탁자에게
security-ir:*작업 및iam:CreateServiceLinkedRole작업을 허용하는지 확인합니다.중앙 멤버십 계정으로 사용할 계정을 식별했습니다. 이 계정은 멤버십 세부 정보를 구성하고, 인시던트 대응 팀을 관리하고, 보안 사례를 생성 및 관리하는 계정입니다. 인시던트 대응 담당자가 Security Incident Response Engineering 팀과 소통하고 활성 사례를 관리하므로 이러한 담당자가 이미 액세스할 수 있는 계정을 선택하는 것이 좋습니다. 보안 계정 구성에 대한 지침은 AWS 권장 가이드의 보안 참조 아키텍처를 참조하세요.
AWS Security Incident Response를 관리할 수 있는 충분한 IAM 권한이 있는지 확인합니다. 자세한 내용은 AWS Security Incident Response 관리형 정책을 참조하세요.
탐지 서비스(GuardDuty, Security Hub CSPM, CloudTrail) 및 서드 파티 EDR 통합을 사용하여 환경을 준비하는 방법에 대한 지침은 온보딩 사전 조건 섹션을 참조하세요.
가입 및 멤버십 계정 선택
-
AWS Organizations 관리 계정을 사용하여 AWS Management Console에 로그인한 다음 AWS Security Incident Response 콘솔
을 열고 가입을 선택합니다. -
조직의 중앙 멤버십 계정 역할을 할 계정을 지정합니다. 여기에는 두 가지 옵션이 있습니다.
위임 관리자 계정 사용(권장) - 관리 태스크 및 사례 관리는 위임 관리자 계정에 있습니다. 다른 AWS 보안 및 규정 준수 서비스에 사용하는 것과 동일한 위임 관리자를 사용하는 것이 좋습니다. 12자리 위임 관리자 계정 ID를 입력한 다음 해당 계정에 로그인하여 계속 진행합니다. 자세한 내용은 사용 고려 사항 및 권장 사항 섹션을 참조하세요.
현재 로그인한 계정 사용 - 현재 계정이 중앙 멤버십 계정이 됩니다. 조직 내 개인은 이 계정을 통해 서비스에 액세스하여 활성 및 해결된 사례를 생성, 액세스, 관리합니다.
-
계정을 선택한 후 계정에 로그인하여 다음 구성 단계를 계속 진행합니다.
멤버십 세부 정보 및 계정 범위 구성
멤버십 계정에 로그인한 후 멤버십 설정 방식과 멤버십이 적용되는 계정을 구성합니다.
-
AWS 리전을 선택합니다. 멤버십 및 사례가 저장되는 리전을 선택합니다. 이 리전은 초기 등록 후에는 변경할 수 없습니다.
참고
AWS Security Incident Response는 모든 지원되는 상용 AWS 리전의 조사 결과를 계속 모니터링합니다.
-
계정 범위를 정의합니다. 전체 AWS 조직 또는 특정 조직 단위(OU)에 대해 AWS Security Incident Response를 활성화할 수 있습니다. OU 수준에서는 적용 범위를 선택할 수 있지만 개별 계정 수준에서는 선택할 수 없습니다. 선택에 따라 시간 경과에 따른 적용 범위 동작 방식이 결정됩니다.
전체 조직: 멤버십이 조직의 모든 멤버 계정을 포함합니다. 계정이 추가 또는 제거되면 적용 범위가 자동으로 업데이트됩니다.
특정 OU: 멤버십이 선택한 OU의 모든 계정을 포함합니다(하위 OU의 계정까지 포함). 해당 OU에서 계정이 추가 또는 제거되면 적용 범위가 자동으로 업데이트됩니다.
계정을 OU로 구성하는 모범 사례에 대한 자세한 내용은 여러 계정을 사용하여 AWS 환경 구성을 참조하세요.
-
인시던트 대응 연락처를 제공합니다. 기본 및 보조 연락처를 제공합니다. 이러한 연락처는 인시던트 대응 팀의 일부로 자동으로 포함됩니다. 멤버십마다 최소 2개의 연락처가 있어야 합니다.
-
선택적 설정을 건너뜁니다. AWS 비용을 추적하고 리소스를 검색할 수 있도록 멤버십 이름을 입력하고 태그를 정의할 수 있습니다.
서비스 권한 검토 및 선제적 대응 활성화
가입을 완료하기 전에 콘솔에 AWS Security Incident Response에게 필요한 권한이 표시됩니다. 가입하면 서비스가 다음 작업을 수행할 수 있음을 확인하는 것입니다.
조직의 OU 및 계정에 액세스하기 위한 서비스 연결 역할을 생성합니다.
조사 및 대응을 신속하게 처리하기 위해 로그(예: VPC 흐름 로그, CloudTrail 관리 이벤트 및 S3 CloudTrail 이벤트)에 액세스하고 검토합니다.
Amazon GuardDuty 및 AWS Security Hub CSPM에서 알림을 수집하고, 억제 규칙을 적용하고, 중요한 조사 결과를 자동으로 에스컬레이션합니다. 여기에는 계정에서 억제 필터 및 에스컬레이션 사례 생성이 포함됩니다.
확인 확인란을 선택하여 이러한 권한을 확인한 다음 가입을 선택합니다. 선제적 대응의 작동 방식에 대한 자세한 내용은 선제적 대응 및 알림 분류 워크플로 설정 섹션을 참조하세요.
격리 작업 구성
선택적으로, 가입을 완료한 후 Security Incident Response Engineering이 활성 인시던트 중에 사용자를 대신하여 조치를 취할 수 있도록 사전 승인하기 위해 격리 작업을 구성할 수 있습니다. 지원되는 격리 작업 및 해당 구성 방법에 대한 자세한 내용은 격리 섹션을 참조하세요.