Preparar o acesso às contas da AWS
Durante um incidente, suas equipes de resposta a incidentes devem ter acesso aos ambientes e aos recursos envolvidos no incidente. As equipes devem ter acesso apropriado para executar suas funções antes que ocorra um evento. Para isso, você deve saber de qual nível de acesso os membros da equipe precisam (por exemplo, que tipos de ações eles provavelmente executarão) e provisionar o acesso com antecedência. Esse acesso é derivado das políticas de governança, gerenciamento de riscos e conformidade (GRC) da sua empresa. A autenticação e a autorização dos membros da sua equipe devem ser documentadas e testadas bem antes que um evento ocorra para garantir que eles possam executar uma resposta oportuna sem atrasos. Para responder a um incidente corretamente, parte de sua preparação deve ser uma revisão de como as contas da AWS são definidas e como as funções entre contas são permitidas e organizadas.
Nesse estágio, você deve trabalhar em estreita colaboração com seus desenvolvedores, arquitetos, parceiros, equipes de governança e equipes de conformidade para entender qual nível de acesso é necessário para a equipe de resposta. Identifique e discuta a estratégia de conta da AWS e a estratégia de identidade de nuvem com os arquitetos de nuvem da sua organização para entender quais métodos de autenticação e autorização estão configurados, por exemplo:
-
Federação: um usuário assume uma função do IAM em uma conta da AWS de um provedor de identidade.
-
Acesso entre contas: um usuário assume uma função do IAM entre várias contas da AWS.
-
Autenticação: um usuário se autentica como um usuário do AWS IAM criado em uma única conta da AWS.
Essas opções definem as opções técnicas para autenticação na AWS e como obter acesso durante uma resposta, mas algumas organizações podem contar com outra equipe ou um parceiro para ajudar na resposta. As contas de usuários criadas especificamente para responder a um incidente de segurança geralmente são privilegiadas para conceder acesso suficiente. Portanto, o uso dessas contas de usuário deve ser restrito, e elas não devem ser usadas para atividades diárias.
Antes de criar mecanismos de acesso, trabalhe com suas equipes de nuvem para entender como suas contas da AWS são organizadas e administradas. Muitos clientes usam o AWS Organizations para ajudar a gerenciar centralmente o faturamento, compartilhar recursos em suas contas da AWS e controlar o acesso, a conformidade e a segurança. Um recurso central do Organizations é que ele pode ser aproveitado para aplicar Políticas de controle de serviço a grupos de contas, o que permite que você obtenha gerenciamento de políticas em escala. Para obter informações adicionais sobre a implementação de mecanismos de governança em escala, consulte Governança da AWS em escala. Depois de entender como sua organização organizou e administrou suas contas da AWS, considere os seguintes padrões de resposta generalizada para ajudar a identificar quais abordagens são adequadas para sua organização.