步骤 1:启用和配置 AWS Security Incident Response
每个 AWS 组织的载入流程大约需要 10 到 15 分钟。有关演练,请参阅入门视频。
注意
您还可以使用 API/AWS CLI 来执行这些步骤。有关说明,请参阅启用“安全事件响应”并使用 API/CLI 配置您的事件响应团队。
开始前的准备工作
开始之前,请确认以下几点:
您可以访问自己的 AWS Organizations 管理账户。
您的 AWS Organizations 已启用所有功能。仅整合账单并不足够。
您的服务控制策略 (SCP) 不会阻止创建服务相关角色或阻止使用 AWS Security Incident Response 操作。如果您的组织使用限制性的 SCP,请验证它们是否允许安全事件响应服务主体执行
security-ir:*操作和iam:CreateServiceLinkedRole操作。您已确定使用哪个账户作为中央成员账户。您可以在此账户中配置成员资格详细信息、管理事件响应团队以及创建和管理安全案例。我们建议您选择一个事件响应者已经可以访问的账户,因为他们会与安全事件响应工程团队沟通并管理正在处理的案例。有关构建安全账户的指南,请参阅 AWS 规范性指南中的安全参考架构。
您有足够的 IAM 权限来管理 AWS Security Incident Response。有关详细信息,请参阅 AWS Security Incident Response 托管式策略。
有关使用检测服务(GuardDuty、Security Hub CSPM、CloudTrail)和第三方 EDR 集成准备环境的指南,请参阅载入先决条件。
注册并选择您的成员账户
-
使用您的 AWS Organizations 管理账户登录 AWS Management Console,然后打开 AWS Security Incident Response 控制台
并选择注册。 -
指定组织中哪个账户作为中央成员账户。您有两种选择:
使用委托管理员账户(推荐) — 管理任务和案例管理在委托管理员账户中执行。建议使用您用于其他 AWS 安全与合规服务的相同委托管理员。提供 12 位数的委托管理员账户 ID,然后登录该账户继续操作。有关更多信息,请参阅 注意事项和建议。
使用当前登录的账户 — 当前账户成为中央成员账户。贵组织内的个人通过此账户访问该服务,以便创建、访问和管理处于活动状态的案例和已解决的案例。
-
选择账户后,登录该账户以继续执行以下配置步骤。
配置成员资格详细信息和账户范围
登录成员账户后,您可以配置成员资格的设置方式及其覆盖的账户。
-
选择您的 AWS 区域。选择存储成员资格和案例的区域。初次注册后,您无法更改此设置。
注意
AWS Security Incident Response 仍在监控所有受支持的商业 AWS 区域的调查发现。
-
定义您的账户范围。您可以为整个 AWS 组织或特定组织单元 (OU) 启用 AWS Security Incident Response。您可以在 OU 级别选择覆盖,但不能在个人账户级别选择覆盖。您的选择决定了覆盖范围随时间变化的方式:
完整组织:您的成员资格覆盖组织中的所有成员账户。当您添加或移除账户时,覆盖范围会自动更新。
特定 OU:您的成员资格覆盖选定 OU 下的所有账户,包括子 OU 中的账户。当您向这些 OU 中添加或移除账户时,覆盖范围会自动更新。
要详细了将账户整理到 OU 的最佳实践的更多信息,请参阅使用多个账户整理您的 AWS 环境。
-
提供您的事件响应联系人。提供主要联系人和辅助联系人。这些联系人会自动加入您的事件响应团队。成员资格至少必须有两个联系人。
-
可选设置。您可以为成员资格输入名称并定义标签,以帮助跟踪 AWS 成本和搜索资源。
查看服务权限并启用主动响应
完成注册之前,控制台会显示 AWS Security Incident Response 需要的权限。注册即表示您确认该服务可以:
创建用于访问您组织中的 OU 和账户的服务关联角色。
访问和查看日志(例如 VPC 流日志、CloudTrail 管理事件和 S3 CloudTrail 事件),以加快调查和响应速度。
摄取来自 Amazon GuardDuty 和 AWS Security Hub CSPM 的警报,应用抑制规则,并自动上报重要调查发现。这包括在您的账户中创建抑制筛选条件和上报案例。
选中确认复选框以确认这些权限,然后选择注册。有关主动响应的工作原理的更多信息,请参阅设置主动响应和警报分级工作流程。
配置遏制操作
完成注册后,您可以选择配置遏制操作,以预先授权安全事件响应工程部门在事件发生期间代表您采取行动。有关支持的遏制操作以及如何配置这些操作的详细信息,请参阅遏制。