

# 使用替代账户
<a name="use-alternative-accounts"></a>

 尽管可能需要对受影响账户中的事件作出响应，但最好是调查受影响账户以外的数据。有些客户有一个创建独立、隔离的 AWS 账户环境的流程，使用模板来预先配置他们必须预置的资源。这些模板通过服务（例如 AWS CloudFormation 或 Terraform）进行部署，该服务提供了一种简单的方法来创建相关 AWS 资源的集合，并以有序且可预测的方式对其进行预置。 

 使用模板化机制预先配置这些账户，这有助于消除事件初始阶段的人为交互，并确保以可重复和可预测的方式准备环境和资源，并可通过审计进行验证。此外，这种机制还提高了在取证环境中维护数据安全和遏制数据的能力。

 此方法要求您与云服务和架构师团队合作，确定可用于调查的适当 AWS 账户流程。例如，您的云服务团队可以使用 [AWS Organizations](https://aws.amazon.com/organizations/) 生成新账户，并协助您使用模板化或脚本化方法预先配置这些账户。 

当您需要使大型组织远离潜在威胁时，这种分段方法是最佳选择。这种分段使用的是新的、在很大程度上没有关联的 AWS 账户，意味着来自组织且在多账户文档中被标记为安全组织单位（OU）的用户能够进入账户，执行所需的取证活动，并有可能在需要时将账户作为一个整体移交给法律实体。这种取证和归因方法需要进行大量的审查和规划，并且应符合企业的 GRC 政策。尽管这项工作并不容易，但在建立庞大的客户基础之前完成这项工作要容易得多。