View a markdown version of this page

步驟 1:啟用和設定 AWS Security Incident Response - AWS Security Incident Response 使用者指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

步驟 1:啟用和設定 AWS Security Incident Response

加入程序每個 AWS 組織大約需要 10 到 15 分鐘。如需逐步解說,請參閱入門影片

注意

您也可以使用 API/ 執行這些步驟AWS CLI。如需說明,請參閱啟用安全事件回應,並使用 API/CLI 設定您的事件回應團隊

開始之前

開始之前,請先確認下列事項:

  • 您可以存取您的 AWS Organizations 管理帳戶。

  • 您的 AWS Organizations 已啟用所有功能。僅合併帳單是不夠的。

  • 您的服務控制政策 SCPs) 不會封鎖建立服務連結角色或防止使用 AWS Security Incident Response 動作。如果您的組織使用限制性 SCPs,請確認它們允許安全事件回應服務主體security-ir:*的 動作和 iam:CreateServiceLinkedRole動作。

  • 您已識別要使用哪個帳戶做為您的中央成員帳戶。這是您設定成員資格詳細資訊、管理事件回應團隊,以及建立和管理安全案例的帳戶。我們建議您選擇事件回應者已可存取的帳戶,因為他們會與安全事件回應工程團隊通訊並管理作用中案例。如需建構安全帳戶的指引,請參閱 AWS 規範指引中的安全參考架構

  • 您有足夠的 IAM 許可可以管理 AWS Security Incident Response。如需詳細資訊,請參閱 AWS Security Incident Response 受管政策

如需使用偵測服務 (GuardDuty、Security Hub CSPM、CloudTrail) 和第三方 EDR 整合準備環境的指引,請參閱 加入先決條件

註冊並選擇您的成員資格帳戶

  1. AWS Management Console 使用您的 AWS Organizations 管理帳戶登入 ,然後開啟AWS Security Incident Response 主控台並選擇註冊

  2. 指定組織中哪個帳戶做為中央成員帳戶。您有兩種選擇:

    • 使用委派管理員帳戶 (建議) — 管理任務和案例管理位於委派管理員帳戶中。我們建議您使用與其他 AWS 安全性和合規服務相同的委派管理員。提供 12 位數委派管理員帳戶 ID,然後登入該帳戶以繼續。如需詳細資訊,請參閱考量事項和建議

    • 使用目前登入的帳戶 — 目前帳戶會成為中央成員資格帳戶。組織中的個人會透過此帳戶存取服務,以建立、存取和管理作用中和已解決的案例。

  3. 選擇帳戶後,請登入該帳戶以繼續執行下列組態步驟。

設定成員資格詳細資訊和帳戶範圍

登入您的成員資格帳戶後,您可以設定成員資格的設定方式及其涵蓋的帳戶。

  1. 選取您的 AWS 區域。選擇儲存成員資格和案例的區域。您無法在初始註冊後變更此項目。

    注意

    AWS Security Incident Response 仍會監控所有支援商業 AWS 區域的調查結果。

  2. 定義您的帳戶範圍。選擇為 AWS Security Incident Response 整個 AWS 組織或特定組織單位 (OUs啟用 。您可以在 OU 層級選取涵蓋範圍,但無法在個別帳戶層級選取涵蓋範圍。您的選擇會決定涵蓋範圍隨著時間的行為:

    • 完整組織:您的成員資格涵蓋組織中的所有成員帳戶。當您新增或移除帳戶時,會自動更新涵蓋範圍。

    • 特定 OUs:您的成員資格涵蓋所選 OUs 下的所有帳戶,包括子 OUs中的帳戶。當您從這些 OUs 新增或移除帳戶時,涵蓋範圍會自動更新。

    若要進一步了解將帳戶組織到 OUs 的最佳實務,請參閱使用多個帳戶組織您的 AWS 環境

  3. 提供您的事件回應聯絡人。提供主要和次要聯絡人。這些聯絡人會自動包含在事件回應團隊中。成員資格至少必須有兩個聯絡人。

  4. 選用設定。您可以輸入成員資格的名稱並定義標籤,以協助追蹤 AWS 成本和搜尋資源。

檢閱服務許可並啟用主動回應

在完成註冊之前,主控台會顯示 AWS Security Incident Response 所需的許可。透過註冊,您確認服務可以:

  • 建立服務連結角色以存取組織中OUs 和帳戶。

  • 存取和檢閱日誌 (例如 VPC 流程日誌、CloudTrail 管理事件和 S3 CloudTrail 事件),以加速調查和回應。

  • 從 Amazon GuardDuty 和 擷取警示 AWS Security Hub CSPM,套用隱藏規則,並自動呈報關鍵問題清單。這包括在您的帳戶中建立抑制篩選條件和呈報案例。

選取確認核取方塊以確認這些許可,然後選擇註冊。如需主動回應運作方式的詳細資訊,請參閱 設定主動回應和提醒分類工作流程

設定遏制動作

完成註冊後,您可以選擇設定遏制動作,以預先授權安全事件回應工程在作用中事件期間代表您採取行動。如需支援的遏制動作以及如何設定這些動作的詳細資訊,請參閱 包含