Usar contas alternativas
Embora possa ser necessário responder a um evento na conta afetada, é ideal investigar dados fora da conta afetada. Alguns clientes têm um processo para criar ambientes de conta da AWS separados e isolados, usando modelos que pré-configuram os recursos que devem provisionar. Esses modelos são implantados por meio de um serviço, como o AWS CloudFormation ou o Terraform, que fornece um método fácil para criar uma coleção de recursos relacionados da AWS e provisioná-los de maneira ordenada e previsível.
A pré-configuração dessas contas usando mecanismos de modelo ajuda a remover interações humanas durante os estágios iniciais de um incidente e garante que o ambiente e os recursos sejam preparados de maneira repetível e previsível, o que pode ser verificado por uma auditoria. Além disso, esse mecanismo também aumenta a capacidade de manter a segurança e a contenção de dados no ambiente forense.
Essa abordagem exige que você trabalhe com seus serviços de nuvem e equipes de arquitetura para determinar um processo de conta da AWS apropriado que possa ser usado para investigações. Por exemplo, suas equipes de serviços de nuvem podem usar o AWS Organizations
Esse método de segmentação é melhor quando você precisa proteger uma organização maior contra uma possível ameaça. Essa segmentação, usando uma conta da AWS nova e, em grande parte, desconectada, significa que um usuário da organização, identificado na documentação de várias contas como Unidade Organizacional (OU) de segurança, é capaz de se mover para a conta, realizar as atividades forenses necessárias e possivelmente entregar a conta como um todo para uma entidade legal, se necessário. Esse método de análise forense e atribuição requer revisão e planejamento significativos e deve estar alinhado com as políticas de GRC da empresa. Embora esse trabalho não seja fácil, é muito mais fácil fazê-lo antes de criar uma grande base de contas.