View a markdown version of this page

使用備用帳戶 - AWS 安全事件回應指南

使用備用帳戶

受影響帳戶中發生的事件可能需要加以回應的同時,最好也一併調查受影響帳戶外部的資料。有些客戶備有流程,會使用預先設定好必須佈建之資源的範本,建立獨立的隔離 AWS 帳戶環境。這些範本是透過 AWS CloudFormation 或 Terraform 等服務進行部署,該服務提供建立相關 AWS 資源集合的簡單方法,並以有序且可預測的方式進行佈建。

使用範本機制預先設定這些帳戶,在事件的初始階段就不需進行人為互動,並確保以可重複和可預測的方式來準備環境和資源,如此也可通過稽核驗證。此外,此機制還提高了在鑑識環境中維護資料安全和控制資料的能力。

此方法需要您與雲端服務和架構師團隊合作,以決定可用於調查的適當 AWS 帳戶流程。例如,您的雲端服務團隊可以使用 AWS Organizations 來產生新帳戶,並使用範本或指令碼方法預先設定這些帳戶。

當您需要讓大型組織遠離潛在威脅時,這種區隔方法最適合。這種區隔方法使用一個全新、基本上未連線的 AWS 帳戶,表示組織的使用者 (在多帳戶文件中標記為安全的組織單位 (OU)) 能夠移動至此帳戶、執行所需的鑑識活動,並可視需要,將整個帳戶移交給法律實體。這種鑑識和歸因方法需要大量的審查和規劃,並應符合企業的 GRC 政策。雖然這項工作並不容易,但在累積出龐大的帳戶基礎之前就先完成,會事倍功半。