온보딩 사전 조건
유일한 필수 사전 조건은 모든 기능이 활성화된 상태에서 AWS Organizations를 활성화하는 것입니다. 통합 결제만으로는 충분하지 않습니다.
참고
활성화 중에 위임된 관리자 계정에 로그인하는 데 사용되는 AWS Identity and Access Management(IAM) 보안 주체에는 AdministratorAccess 권한이 있어야 합니다. 이러한 권한이 없으면 활성화 프로세스가 실패합니다.
감지 서비스
필수는 아니지만 모든 계정 및 활성 AWS 리전에서 Amazon GuardDuty 및 AWS Security Hub CSPM을 활성화하는 것이 좋습니다. 이러한 탐지 서비스는 AWS 보안 인시던트 대응가 사용자를 대신하여 모니터링하는 신호를 제공합니다. 이러한 신호가 없으면 수집할 조사 결과와 선제적으로 분류할 데이터가 없습니다. 그러면 문제를 탐지하고 사례를 통해 제기하는 것은 사용자의 책임입니다. 또한 탐지 도구 데이터 없이는 조사 및 지원 능력이 현저히 저하됩니다. 이러한 도구는 계정에서 발생하는 상황을 이해하는 데 필수적이기 때문입니다.
또한 모든 계정에서 AWS CloudTrail 로깅을 활성화하는 것이 좋습니다. 조사 중에 Security Incident Response Engineering 팀은 CloudTrail 데이터를 사용하여 활동을 분석하고, 작업을 추적하고, 계정의 비정상적인 패턴을 식별합니다. CloudTrail 로그를 사용할 수 없으면 철저한 조사를 수행할 수 있는 능력이 제한됩니다.
AWS 보안 인시던트 대응를 활성화하기 전에 GuardDuty 또는 Security Hub CSPM을 활성화할 필요는 없습니다. 이러한 탐지 서비스는 온보딩 후 언제든지 활성화할 수 있으며, 사용 가능한 즉시 AWS 보안 인시던트 대응가 조사 결과 수집을 시작합니다.
참고
AWS 보안 인시던트 대응는 위협 탐지 조사 결과만 분류합니다. 보안 태세 또는 규정 준수 조사 결과(예: 잘못된 구성 알림 또는 벤치마크 위반)는 조사가 필요한 활성 위협이 아닌 환경 상태를 나타내기 때문에 분류되지 않습니다.
GuardDuty 및 AWS 보안 인시던트 대응
활성 워크로드가 없는 리전을 포함하여 모든 계정 및 모든 AWS 리전에서 GuardDuty를 활성화하는 것이 좋습니다. 공격자는 고가의 리소스를 가동하거나 탐지되지 않은 채 다른 리소스로 측면 이동하기 위해 사용되지 않는 리전과 휴면 계정을 흔히 노립니다. 일반적인 오해는 활발하게 사용되는 리전 및 프로덕션 계정만 모니터링하면 된다는 것입니다. 그러나 이는 공격자가 악용하는 주요 벡터입니다.
GuardDuty는 활동이 없는 리전에서는 요금이 부과되지 않으므로 모든 리전에서 활성화하더라도 활동이 없는 리전에 대한 비용 부담이 없습니다. 미사용 리전에서 무단 활동이 발생하는 경우 GuardDuty를 통해 해당 활동을 즉시 파악하고 사용자를 대신해 조치할 수 있습니다.
조직 전체에서 GuardDuty를 활성화하려면 GuardDuty 설정을 참조하세요.
서드 파티 통합
AWS 보안 인시던트 대응를 위해 Security Hub CSPM 표준 또는 제어를 활성화할 필요가 없습니다. Security Hub CSPM은 서드 파티 엔드포인트 탐지 및 응답(EDR) 공급업체의 조사 결과를 수집하기 위한 통로로만 사용됩니다. 제어 및 표준은 AWS 보안 인시던트 대응 관점에서 선택 사항이지만 자체 규정 준수 및 보안 태세 관리 요구 사항에 대한 가치를 제공하는 경우 활성화 상태를 유지할 수 있습니다.
Security Hub CSPM을 통해 서드 파티 조사 결과가 수집되면 AWS 보안 인시던트 대응는 선제적 사례 생성을 위해 조사 결과를 자동으로 분류합니다. 타사 EDR 통합을 설정하려면 Security Hub CSPM 통합 설명서의 단계를 따르세요.
지원되는 서드 파티 도구는 탐지 및 분석을 참조하세요. 서드 파티 도구가 Security Hub CSPM과 통합되지만 목록에 없는 경우에도 AWS 보안 인시던트 대응는 지원이 평가되는 동안 최선의 노력으로 이러한 조사 결과를 수집할 수 있습니다. 추가 도구 지원에 대해 논의하려면 AWS Support 사례를 개설하거나 TAM에 문의하세요.
온보딩 전에 생성된 조사 결과
중요
AWS 보안 인시던트 대응는 온보딩 완료 후에 생성된 조사 결과만 수집할 수 있습니다. 활성화 전에 생성된 조사 결과는 소급 수집되지 않습니다. 조사를 원하는 기존 조사 결과가 있는 경우 온보딩이 완료된 후 사례를 통해 조사 결과를 제기하세요.