使用替代账户
尽管可能需要对受影响账户中的事件作出响应,但最好是调查受影响账户以外的数据。有些客户有一个创建独立、隔离的 AWS 账户环境的流程,使用模板来预先配置他们必须预置的资源。这些模板通过服务(例如 AWS CloudFormation 或 Terraform)进行部署,该服务提供了一种简单的方法来创建相关 AWS 资源的集合,并以有序且可预测的方式对其进行预置。
使用模板化机制预先配置这些账户,这有助于消除事件初始阶段的人为交互,并确保以可重复和可预测的方式准备环境和资源,并可通过审计进行验证。此外,这种机制还提高了在取证环境中维护数据安全和遏制数据的能力。
此方法要求您与云服务和架构师团队合作,确定可用于调查的适当 AWS 账户流程。例如,您的云服务团队可以使用 AWS Organizations
当您需要使大型组织远离潜在威胁时,这种分段方法是最佳选择。这种分段使用的是新的、在很大程度上没有关联的 AWS 账户,意味着来自组织且在多账户文档中被标记为安全组织单位(OU)的用户能够进入账户,执行所需的取证活动,并有可能在需要时将账户作为一个整体移交给法律实体。这种取证和归因方法需要进行大量的审查和规划,并且应符合企业的 GRC 政策。尽管这项工作并不容易,但在建立庞大的客户基础之前完成这项工作要容易得多。