View a markdown version of this page

步骤 1:启用和配置 AWS Security Incident Response - AWS Security Incident Response 用户指南

步骤 1:启用和配置 AWS Security Incident Response

每个 AWS 组织的载入流程大约需要 10 到 15 分钟。有关演练,请参阅入门视频

注意

您还可以使用 API/AWS CLI 来执行这些步骤。有关说明,请参阅启用“安全事件响应”并使用 API/CLI 配置您的事件响应团队

开始前的准备工作

开始之前,请确认以下几点:

  • 您可以访问自己的 AWS Organizations 管理账户。

  • 您的 AWS Organizations 已启用所有功能。仅整合账单并不足够。

  • 您的服务控制策略 (SCP) 不会阻止创建服务相关角色或阻止使用 AWS Security Incident Response 操作。如果您的组织使用限制性的 SCP,请验证它们是否允许安全事件响应服务主体执行 security-ir:* 操作和 iam:CreateServiceLinkedRole 操作。

  • 您已确定使用哪个账户作为中央成员账户。您可以在此账户中配置成员资格详细信息、管理事件响应团队以及创建和管理安全案例。我们建议您选择一个事件响应者已经可以访问的账户,因为他们会与安全事件响应工程团队沟通并管理正在处理的案例。有关构建安全账户的指南,请参阅 AWS 规范性指南中的安全参考架构

  • 您有足够的 IAM 权限来管理 AWS Security Incident Response。有关详细信息,请参阅 AWS Security Incident Response 托管式策略

有关使用检测服务(GuardDuty、Security Hub CSPM、CloudTrail)和第三方 EDR 集成准备环境的指南,请参阅载入先决条件

注册并选择您的成员账户

  1. 使用您的 AWS Organizations 管理账户登录 AWS Management Console,然后打开 AWS Security Incident Response 控制台并选择注册

  2. 指定组织中哪个账户作为中央成员账户。您有两种选择:

    • 使用委托管理员账户(推荐) — 管理任务和案例管理在委托管理员账户中执行。建议使用您用于其他 AWS 安全与合规服务的相同委托管理员。提供 12 位数的委托管理员账户 ID,然后登录该账户继续操作。有关更多信息,请参阅 注意事项和建议

    • 使用当前登录的账户 — 当前账户成为中央成员账户。贵组织内的个人通过此账户访问该服务,以便创建、访问和管理处于活动状态的案例和已解决的案例。

  3. 选择账户后,登录该账户以继续执行以下配置步骤。

配置成员资格详细信息和账户范围

登录成员账户后,您可以配置成员资格的设置方式及其覆盖的账户。

  1. 选择您的 AWS 区域。选择存储成员资格和案例的区域。初次注册后,您无法更改此设置。

    注意

    AWS Security Incident Response 仍在监控所有受支持的商业 AWS 区域的调查发现。

  2. 定义您的账户范围。您可以为整个 AWS 组织或特定组织单元 (OU) 启用 AWS Security Incident Response。您可以在 OU 级别选择覆盖,但不能在个人账户级别选择覆盖。您的选择决定了覆盖范围随时间变化的方式:

    • 完整组织:您的成员资格覆盖组织中的所有成员账户。当您添加或移除账户时,覆盖范围会自动更新。

    • 特定 OU:您的成员资格覆盖选定 OU 下的所有账户,包括子 OU 中的账户。当您向这些 OU 中添加或移除账户时,覆盖范围会自动更新。

    要详细了将账户整理到 OU 的最佳实践的更多信息,请参阅使用多个账户整理您的 AWS 环境

  3. 提供您的事件响应联系人。提供主要联系人和辅助联系人。这些联系人会自动加入您的事件响应团队。成员资格至少必须有两个联系人。

  4. 可选设置。您可以为成员资格输入名称并定义标签,以帮助跟踪 AWS 成本和搜索资源。

查看服务权限并启用主动响应

完成注册之前,控制台会显示 AWS Security Incident Response 需要的权限。注册即表示您确认该服务可以:

  • 创建用于访问您组织中的 OU 和账户的服务关联角色。

  • 访问和查看日志(例如 VPC 流日志、CloudTrail 管理事件和 S3 CloudTrail 事件),以加快调查和响应速度。

  • 摄取来自 Amazon GuardDuty 和 AWS Security Hub CSPM 的警报,应用抑制规则,并自动上报重要调查发现。这包括在您的账户中创建抑制筛选条件和上报案例。

选中确认复选框以确认这些权限,然后选择注册。有关主动响应的工作原理的更多信息,请参阅设置主动响应和警报分级工作流程

配置遏制操作

完成注册后,您可以选择配置遏制操作,以预先授权安全事件响应工程部门在事件发生期间代表您采取行动。有关支持的遏制操作以及如何配置这些操作的详细信息,请参阅遏制