View a markdown version of this page

加入先決條件 - AWS 安全事件回應 使用者指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

加入先決條件

唯一必要的先決條件是在啟用所有功能AWS Organizations的情況下啟用 。僅合併帳單是不夠的。

注意

在啟用期間用來登入委派管理員帳戶的 AWS Identity and Access Management (IAM) 主體必須具有 AdministratorAccess 許可。如果沒有這些許可,啟用程序會失敗。

偵測服務

雖然並非必要,但我們強烈建議 AWS Security Hub CSPM 在所有帳戶和作用中啟用 Amazon GuardDuty 和 AWS 區域。這些偵測服務提供代表您 AWS 安全事件回應 監控的訊號。如果沒有它們,則沒有要擷取的問題清單,也沒有要主動分類的資料。然後,您便有責任偵測問題,並透過案例提出這些問題。此外,在沒有偵測工具資料的情況下,調查和協助的能力會大幅降低,因為這些工具對於了解帳戶中發生的情況至關重要。

我們也強烈建議在所有帳戶中啟用 AWS CloudTrail 記錄。在調查期間,安全事件回應工程團隊倚賴 CloudTrail 資料來分析活動、追蹤動作,以及識別帳戶中的異常模式。如果沒有可用的 CloudTrail 日誌,則執行徹底調查的能力會受到限制。

在啟用之前,您不需要啟用 GuardDuty 或 Security Hub CSPM AWS 安全事件回應。您可以在加入後隨時啟用這些偵測服務,並在問題清單可用時立即 AWS 安全事件回應 開始擷取問題清單。

注意

AWS 安全事件回應 只會分類威脅偵測問題清單。安全狀態或合規調查結果 (例如設定錯誤提醒或基準違規) 不會分類,因為它們代表您環境的狀態,而不是需要調查的作用中威脅。

GuardDuty 和 AWS 安全事件回應

我們建議在所有帳戶和所有 中啟用 GuardDuty AWS 區域,包括您沒有作用中工作負載的區域。攻擊者通常會以未使用的區域和休眠帳戶為目標,以在未偵測到的情況下啟動昂貴的資源或取得橫向存取。常見的誤解是您只需要監控您主動使用的 區域和生產帳戶。不過,這是攻擊者利用的關鍵向量。

在沒有活動的區域中,GuardDuty 不會產生費用,因此在任何地方啟用它都不會對安靜的區域產生成本懲罰。如果未使用的區域發生未經授權的活動,GuardDuty 會立即提供代表您採取行動的可見性。

若要在整個組織中啟用 GuardDuty,請參閱設定 GuardDuty

第三方整合

您不需要啟用 Security Hub CSPM 標準或控制項 AWS 安全事件回應。Security Hub CSPM 僅用於從第三方端點偵測和回應 (EDR) 供應商擷取調查結果的管道。從 AWS 安全事件回應 角度來看,控制項和標準是選用的,但如果這些控制項和標準為您自己的合規和狀態管理需求提供價值,您可以保持啟用狀態。

透過 Security Hub CSPM 擷取第三方問題清單時, AWS 安全事件回應 會自動對其進行分類以主動建立案例。若要設定第三方 EDR 整合,請遵循 Security Hub CSPM 整合文件中的步驟。

如需支援的第三方工具,請參閱偵測和分析。如果您的第三方工具與 Security Hub CSPM 整合,但未列出, 仍然 AWS 安全事件回應 可以盡最大努力擷取這些調查結果,同時評估支援。若要討論對其他工具的支援,請開啟 AWS 支援 案例或聯絡您的 TAM。

加入前建立的問題清單

重要

AWS 安全事件回應 只能擷取完成加入後產生的問題清單。在啟用之前建立的問題清單不會追溯擷取。如果您有想要調查的現有問題清單,請在加入完成後透過案例提出。