대체 계정 사용
영향을 받는 계정의 이벤트에 응답하는 것은 필수적이지만, 영향을 받는 계정 외부의 데이터까지 조사하는 것이 이상적입니다. 일부 고객은 프로비저닝해야 하는 리소스를 미리 구성하는 템플릿을 사용하여 격리된 별도의 AWS 계정 환경을 만드는 프로세스를 가지고 있습니다. 이러한 템플릿은 AWS CloudFormation 또는 Terraform과 같은 서비스를 통해 배포되며, 관련 AWS 리소스 모음을 생성하고 이를 질서 정연하고 예측 가능한 방식으로 프로비저닝할 수 있는 간편한 방법을 제공합니다.
템플릿 메커니즘을 사용하여 이러한 계정을 미리 구성하면 인시던트의 초기 단계에서 사람의 상호 작용을 제거하고 감사를 통해 확인할 수 있는 반복 가능하고 예측 가능한 방식으로 환경과 리소스를 준비할 수 있습니다. 또한 이 메커니즘은 포렌식 환경에서 데이터의 보안 및 억제를 유지하는 능력을 향상시킵니다.
이 접근 방식을 사용하려면 클라우드 서비스 및 아키텍트 팀과 협력하여 조사에 사용할 수 있는 적절한 AWS 계정 프로세스를 결정해야 합니다. 예를 들어 클라우드 서비스 팀은 AWS Organizations
이 세분화 방법은 대규모 조직에서 잠재적 위협을 제거해야 할 때 가장 적합합니다. 거의 연결되지 않은 새 AWS 계정을 사용하는 이 세분화 방법은 다중 계정 설명서에서 보안 조직 단위(OU)로 레이블이 지정된 조직의 사용자가 계정으로 이동하여 필요한 포렌식 활동을 수행하고 필요한 경우 잠재적으로 계정 전체를 법인에 양도할 수 있음을 의미합니다. 이러한 포렌식 및 귀속 방식은 상당한 검토와 계획이 필요하며 기업의 GRC 정책에 부합해야 합니다. 이 작업은 쉽지 않지만 대규모 계정 기반을 구축하기 전에 수행하면 훨씬 용이합니다.