View a markdown version of this page

Pré-requisitos de integração - AWS Security Incident ResponseGuia do usuário do

Pré-requisitos de integração

O único pré-requisito necessário é habilitar o AWS Organizations com Todos os atributos habilitados. O faturamento consolidado por si só não é suficiente.

nota

A entidade principal AWS Identity and Access Management (IAM) usado para fazer login na conta do administrador delegado durante a habilitação deve ter permissões AdministratorAccess. Sem essas permissões, o processo de habilitação falha.

Serviços de detecção

Embora não seja necessário, recomendamos enfaticamente que você habilite o Amazon GuardDuty e o AWS Security Hub CSPM em todas as contas e Regiões da AWS ativas. Esses serviços de detecção fornecem o sinal que o AWS Security Incident Response monitora em seu nome. Sem eles, não há descobertas a serem ingeridas nem dados a serem triados de forma proativa. Em seguida, torna-se sua responsabilidade detectar problemas e levantá-los por meio de um caso. Além disso, a capacidade de investigar e prestar assistência fica significativamente reduzida sem os dados das ferramentas de detecção, uma vez que essas ferramentas são essenciais para compreender o que está acontecendo em suas contas.

Também é altamente recomendável habilitar o registro em log do AWS CloudTrail em todas as contas. Durante as investigações, a equipe de Engenharia do Serviço de Resposta a Incidentes de Segurança utiliza os dados do CloudTrail para analisar atividades, rastrear ações e identificar padrões anômalos em suas contas. Sem os logs do CloudTrail disponíveis, a capacidade de realizar investigações minuciosas fica limitada.

Não é necessário habilitar o GuardDuty ou o Security Hub CSPM antes de ativar o AWS Security Incident Response. Você pode habilitar esses serviços de detecção a qualquer momento após a integração, e o AWS Security Incident Response começa a coletar as descobertas assim que estiverem disponíveis.

nota

O AWS Security Incident Response apenas faz a triagem dos resultados da detecção de ameaças. As descobertas relacionadas à postura de segurança ou à conformidade (como alertas de configuração incorreta ou violações de padrões de referência) não são classificadas, pois representam um estado do seu ambiente, e não uma ameaça ativa que exija investigação.

GuardDuty e AWS Security Incident Response

Recomendamos habilitar o GuardDuty em todas as contas e Regiões da AWS, inclusive aquelas nas quais você não possui workloads ativas. Os invasores costumam ter como destino regiões não utilizadas e contas inativas para ativar recursos onerosos ou obter acesso lateral sem serem detectados. Um equívoco comum é achar que basta monitorar apenas as regiões e as contas de produção que você usa ativamente. No entanto, esse é um vetor fundamental que os invasores exploram.

O GuardDuty não gera cobranças em regiões sem atividade; portanto, habilitá-lo em todos os lugares não acarreta nenhum custo adicional para regiões inativas. Caso ocorra alguma atividade não autorizada em uma Região não utilizada, o GuardDuty oferece visibilidade imediata para agir em seu nome.

Para habilitar o GuardDuty em toda a sua organização, consulte Configurando o GuardDuty.

Integração de terceiros

Você não precisa habilitar os padrões ou controles do Security Hub CSPM para o AWS Security Incident Response. O Security Hub CSPM é utilizado apenas como um canal para receber as descobertas de fornecedores terceirizados de detecção e resposta em endpoints (EDR). Os controles e as normas são opcionais na perspectiva do AWS Security Incident Response, embora você possa habilitá-los se eles forem úteis para suas próprias necessidades de conformidade e gerenciamento de postura de segurança.

Quando as descobertas de terceiros são importadas por meio do Security Hub CSPM, o AWS Security Incident Response realiza uma triagem automática para a criação proativa de casos. Para configurar uma integração do EDR de terceiros, siga as etapas na documentação de integrações do Security Hub CSPM.

Para ferramentas de terceiros compatíveis, consulte Detectar e analisar. Se a sua ferramenta de terceiros se integrar ao Security Hub CSPM, mas não estiver listada, o AWS Security Incident Response ainda poderá importar essas descobertas, na medida do possível, enquanto o suporte é avaliado. Para discutir o suporte para ferramentas adicionais, abra um caso do AWS Support ou entre em contato com seu TAM.

Descobertas criadas antes da integração

Importante

O AWS Security Incident Response só pode ingerir as descobertas geradas após a conclusão da integração. As descobertas criadas antes da ativação não são ingeridas retroativamente. Se você tiver descobertas existentes que deseja investigar, apresente-as por meio de um caso após a conclusão da integração.