View a markdown version of this page

载入先决条件 - AWS 安全事件响应 用户指南

载入先决条件

唯一必需的先决条件是启用 AWS Organizations 并启用所有功能。仅整合账单并不足够。

注意

在启用过程中用于登录委托管理员账户的 AWS Identity and Access Management(IAM) 主体必须具备 AdministratorAccess 权限。如果没有这些权限,启用过程将失败。

检测服务

虽然不是必需的,但我们强烈建议在所有账户和活动的 AWS 区域 启用 Amazon GuardDuty 和 AWS Security Hub CSPM。这些检测服务提供 AWS 安全事件响应 代表您进行监控的信号。没有它们,就没有可以摄取的调查发现,也没有数据可以主动分级。然后,您有责任发现问题并通过案例提出问题。此外,如果没有检测工具数据,调查和协助的能力就会大大降低,因为这些工具对于了解账户中发生的事情至关重要。

我们还强烈建议在所有账户中启用 AWS CloudTrail 日志记录。在调查期间,安全事件响应工程团队依靠 CloudTrail 数据来分析活动、跟踪操作并识别您账户中的异常模式。如果没有可用的 CloudTrail 日志,则进行彻底调查的能力将受到限制。

在激活 AWS 安全事件响应 之前,您无需启用 GuardDuty 或 Security Hub CSPM。您可以在载入后随时启用这些检测服务,AWS 安全事件响应 将在调查发现可用后立即开始摄取调查发现。

注意

AWS 安全事件响应 仅对威胁检测调查发现进行分级。不会对安全态势或合规性调查发现(例如配置错误警报或违反基准测试)进行分级,因为它们代表的是环境的状态,而不是需要调查的活跃威胁。

GuardDuty 和 AWS 安全事件响应

我们建议在所有账户和所有 AWS 区域 中启用 GuardDuty,包括您没有活跃工作负载的区域。攻击者通常瞄准未使用的区域和休眠账户,以启动昂贵的资源或在不被发现的情况下获得横向访问权限。一个常见的误解是,您只需要监控您积极使用的区域和生产账户。但是,这是攻击者利用的关键载体。

在没有活动的区域中,GuardDuty 不会产生费用,因此在任何地方启用 GuardDuty 不会对安静的区域造成任何费用损失。如果在未使用的区域发生未经授权的活动,GuardDuty 会提供立即可见性以代表您采取行动。

要在整个组织中启用 GuardDuty,请参阅设置 GuardDuty

第三方集成

您无需启用 AWS 安全事件响应 的 Security Hub CSPM 标准或控件。Security Hub CSPM 仅用作摄取来自第三方端点检测和响应 (EDR) 供应商的调查发现的渠道。从 AWS 安全事件响应 角度来看,控件和标准是可选的,但如果它们能满足您自己的合规性和状态管理需求,则可以将其保持启用状态。

通过 Security Hub CSPM 摄取第三方调查发现时,AWS 安全事件响应 会自动对其进行分级,以便主动创建案例。要设置第三方 EDR 集成,请按照 Security Hub CSPM 集成文档中的步骤进行操作。

有关支持的第三方工具,请参阅检测和分析。如果您的第三方工具与 Security Hub CSPM 集成但未列出,在评估支持时,AWS 安全事件响应 仍可以尽最大努力摄取这些调查发现。要讨论对其他工具的支持,请提交 AWS Support 案例或联系您的 TAM。

载入前创建的调查发现

重要

AWS 安全事件响应 只能完成摄取载入后生成的调查发现。激活前创建的调查发现不会被追溯摄取。如果您有需要调查的现有调查发现,请在载入完成后通过案例提出。