View a markdown version of this page

Etapa 1: Habilitar e configurar o AWS Security Incident Response - AWS Security Incident ResponseGuia do usuário do

Etapa 1: Habilitar e configurar o AWS Security Incident Response

O processo de integração leva aproximadamente de 10 a 15 minutos por organização da AWS. Para um passo a passo, assista ao vídeo Introdução.

nota

Você também pode executar essas etapas usando a API/AWS CLI. Para instruções, consulte Habilite a Resposta a Incidentes de Segurança e configure sua equipe de resposta a incidentes usando a API/CLI.

Antes de começar

Verifique o seguinte antes de começar:

  • Você tem acesso à sua conta gerencial do AWS Organizations.

  • Seu AWS Organizations tem a opção Todos os recursos hablitado. O faturamento consolidado, por si só, não é suficiente.

  • Suas políticas de controle de serviço (SCPs) não bloqueiam a criação de perfis vinculados ao serviço nem impedem o uso de ações do AWS Security Incident Response. Se sua organização utiliza SCPs restritivos, verifique se eles permitem as ações security-ir:* e a ação iam:CreateServiceLinkedRole específica para a entidade principal de serviço de Resposta a Incidentes de Segurança.

  • Você já identificou qual conta usar como sua conta central de associação. Esta é a conta na qual você configura os detalhes da assinatura, gerencia sua equipe de resposta a incidentes e cria e gerencia casos de segurança. Recomendamos escolher uma conta à qual sua equipe de resposta a incidentes já tenha acesso, uma vez que ela se comunica com a equipe de Engenharia de Resposta a Incidentes de Segurança e gerencia os casos em andamento. Para obter orientação sobre como estruturar suas contas de segurança, consulte Arquitetura de referência de segurança nas Recomendações da AWS

  • Você possui permissões suficientes do IAM para administrar AWS Security Incident Response. Para obter detalhes, consulte Políticas gerenciadas pela AWS Security Incident Response.

Para obter orientações sobre como preparar seu ambiente com serviços de detecção (GuardDuty, Security Hub CSPM, CloudTrail) e integrações com soluções EDR de terceiros, consulte Pré-requisitos de integração.

Inscreva-se e escolha sua conta de associação

  1. Faça login no AWS Management Console usando sua conta gerencial do AWS Organizations, abra o console do AWS Security Incident Response e selecione Inscrever-se.

  2. Designe qual conta em sua organização serve como a conta de associação central. Você tem duas opções:

    • Use uma conta de administrador delegado (recomendado): as tarefas administrativas e o gerenciamento de casos estão localizados na conta de administrador delegado. Recomendamos utilizar o mesmo administrador delegado que você utiliza para outros serviços de segurança e conformidade da AWS. Insira a ID de 12 dígitos da conta de administrador delegado e, em seguida, faça login nessa conta para continuar. Para obter mais informações, consulte Considerações e recomendações.

    • Use a conta atualmente conectada: a conta atual se torna a conta de associação central. Os indivíduos da sua organização acessam o serviço por meio desta conta para criar, acessar e gerenciar casos ativos e resolvidos.

  3. Depois de escolher uma conta, faça login nela para continuar com as etapas de configuração a seguir.

Configurar os detalhes da associação e o escopo da conta

Depois de entrar na sua conta de associação, você configura como sua associação é configurada e quais contas ela cobre.

  1. Selecione seu Região da AWS. Escolha a região em que sua associação e os casos são armazenados. Você não pode alterar isso após o registro inicial.

    nota

    O AWS Security Incident Response ainda monitora as descobertas de todas as comerciais com suporte Regiões da AWS.

  2. Defina o escopo da sua conta. Escolha habilitar o AWS Security Incident Response para toda a sua organização da AWS ou para UOs específicas. Você pode selecionar a cobertura no nível da UO, mas não no nível da conta individual. Sua escolha determina como a cobertura se comporta ao longo do tempo:

    • Organização completa: sua associação abrange todas as contas-membro da organização. A cobertura é atualizada automaticamente à medida que você adiciona ou remove contas.

    • UOs específicas: Sua associação abrange todas as contas nas UOs selecionadas, incluindo contas em sub-UOs. A cobertura é atualizada automaticamente à medida que você adiciona ou remove contas desses UOs.

    Para obter mais informações sobre as práticas recomendadas para organizar contas em UOs, consulte Organizar seu ambiente da AWS usando várias contas.

  3. Forneça seus contatos de resposta a incidentes. Forneça um contato primário e secundário. Esses contatos são incluídos automaticamente como integrantes da sua equipe de resposta a incidentes. No mínimo, dois contatos devem existir para uma associação.

  4. Configurações opcionais. Você pode inserir um nome para a associação e definir tags para ajudar a controlar os custos da AWS e pesquisar recursos.

Analise as permissões do serviço e habilite uma resposta proativa

Antes de concluir a inscrição, o console exibirá as permissões exigidas pelo AWS Security Incident Response. Ao se inscrever, você confirma que o serviço pode:

  • Crie perfis vinculados ao serviço para acessar os UOs e as contas da sua organização.

  • Acessar e analisar registros (como registros de fluxo de VPC, eventos de gerenciamento do CloudTrail e eventos do CloudTrail do S3) para agilizar a investigação e a resposta.

  • Ingira alertas do Amazon GuardDuty e AWS Security Hub CSPM, aplique regras de supressão e escale automaticamente descobertas críticas. Isso inclui a criação de filtros de supressão e casos de escalonamento em suas contas.

Marque a caixa de seleção de confirmação para reconhecer essas permissões e escolha Inscrever-se. Para obter mais informações sobre como a resposta proativa funciona, consulte Configuração de fluxos de trabalho de resposta proativa e de triagem de alertas.

Configurar ações de contenção

Depois de concluir a inscrição, você pode, opcionalmente, configurar ações de contenção para pré-autorizar a equipe de Engenharia do Serviço de Resposta a Incidentes de Segurança a agir em seu nome durante incidentes ativos. Para obter detalhes sobre as ações de contenção suportadas e como configurá-las, consulte Contenção.