0Pricing
AWS Security Academy · Leçon

Préparer un compte et une boîte à outils d'intervention

Configurez un environnement dédié, prêt pour les investigations.

Préparer un compte et une boîte à outils d'intervention est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.

Un compte IR dédié

Les organisations AWS matures créent un compte distinct dédié à la sécurité ou à la réponse aux incidents. Il est isolé de la production afin qu’un attaquant ayant compromis une charge de travail ne puisse pas atteindre vos outils d’enquête ni vos preuves.

Ce compte contient les ressources médico-légales, les journaux centralisés et les rôles que les intervenants endossent lorsqu’un événement commence.

Pourquoi la séparation est utile

Si les journaux et les outils se trouvaient dans le même compte que celui compromis, l’attaquant pourrait les supprimer pour effacer ses traces.

Un compte IR isolé, souvent associé à un compte d’archivage des journaux distinct, conserve les preuves et les capacités hors de portée de l’attaquant, même en cas de compromission totale de la production.

Accès préprovisionné

Définissez les rôles IAM que les intervenants assumeront avant un incident. Les rôles entre comptes permettent à votre compte IR d’accéder à un compte compromis pour créer des instantanés de disques ou modifier des groupes de sécurité.

Ces rôles ont une portée strictement limitée, font l’objet d’une journalisation détaillée et déclenchent des alertes. L’accès étendu est ainsi disponible instantanément, sans jamais pouvoir être utilisé discrètement à mauvais escient.

La boîte à outils d’investigation

Équipez le compte IR d’outils prêts à l’emploi : une AMI d’investigation renforcée, des scripts pour acquérir et monter des volumes en lecture seule, ainsi que des documents d’automatisation pour les étapes courantes de confinement.

Les préparer à l’avance permet aux intervenants de consacrer leur temps à l’enquête plutôt qu’à l’assemblage des outils pendant que le temps presse.

Journalisation centralisée

Agrégez CloudTrail, les journaux de flux VPC et l’historique de Config dans le compte IR ou le compte d’archivage des journaux.

La centralisation offre aux enquêteurs un emplacement de confiance unique où interroger les données avec Athena et garantit la conservation de la piste d’audit, même si des comptes individuels sont entièrement effacés. C’est la colonne vertébrale de toute enquête AWS.

Stockage immuable des preuves

Stockez les preuves recueillies dans un compartiment S3 avec le verrouillage des objets en mode conformité, afin que même un administrateur ne puisse pas les supprimer ou les écraser pendant une période de conservation définie.

Vous garantissez ainsi une chaîne de conservation défendable et protégez les preuves contre les attaquants comme contre les pertes accidentelles.

Automatisation prête à être déclenchée

Déployez à l’avance les règles EventBridge, les fonctions Lambda et les documents d’automatisation SSM qui assurent l’isolement et l’acquisition.

Lorsqu’une détection GuardDuty est reçue, l’automatisation peut mettre la ressource en quarantaine en quelques secondes. La différence entre une réponse rapide et une réponse hésitante tient au fait de l’avoir créée et testée à l’avance.

Canaux de communication

Préparez des communications hors bande. Si l’attaquant se trouve dans votre environnement, vous ne pouvez pas faire confiance aux courriels ou aux discussions internes susceptibles d’être surveillés.

Prévoyez un canal distinct, une liste de contacts à jour et une procédure d’escalade prête à l’emploi. Savoir exactement qui appeler et comment le faire fait partie de la boîte à outils.

Testez toute la configuration

Un compte IR non testé donne une fausse impression de sécurité. Organisez des exercices qui mettent à l’épreuve l’utilisation de rôles entre comptes, l’acquisition de preuves et l’automatisation de bout en bout.

Les tests révèlent les autorisations expirées, les scripts défaillants et les lacunes lorsqu’il est encore facile de les corriger, bien avant qu’un véritable attaquant ne vous y contraigne.

Toujours appliquer le moindre privilège

Même les intervenants appliquent le principe du moindre privilège. Les rôles IR accordent exactement les actions nécessaires à l’enquête et au confinement, pas davantage.

Des rôles d’urgence dotés de pouvoirs plus étendus existent, mais restent inactifs, déclenchent des alertes lorsqu’ils sont utilisés et font l’objet d’un examen ultérieur. Un accès puissant activé en permanence constitue en lui-même une vulnérabilité.

Maintenez la disponibilité entre les incidents

Un compte IR se dégrade s’il est négligé. Les autorisations expirent, les AMI deviennent obsolètes et l’automatisation s’éloigne de l’environnement réel.

Traitez le compte comme une infrastructure vivante : gérez-le sous forme de code, corrigez l’AMI d’investigation, renouvelez les identifiants et examinez régulièrement la confiance entre comptes afin que la boîte à outils soit réellement prête dès qu’un incident est déclaré.

Vérification rapide

Pourquoi un compte dédié ?

Récapitulatif

Préparez un compte IR dédié et isolé, doté de rôles entre comptes préprovisionnés, d’une boîte à outils d’investigation et d’une journalisation centralisée qui survive à une compromission de la production. Stockez les preuves dans des compartiments dotés du verrouillage des objets pour garantir une chaîne de conservation immuable, déployez à l’avance l’automatisation d’isolement et gardez un moyen de communication hors bande prêt à l’emploi. Appliquez le moindre privilège, y compris aux intervenants, et vérifiez que toute la configuration fonctionne grâce à des exercices réguliers.

Questions Fréquemment Posées

La leçon « Préparer un compte et une boîte à outils d'intervention » est-elle gratuite ?

Oui — le texte complet de « Préparer un compte et une boîte à outils d'intervention » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Préparer un compte et une boîte à outils d'intervention » ?

Configurez un environnement dédié, prêt pour les investigations. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer AWS Security Academy ?

Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.

Combien de temps prend la leçon « Préparer un compte et une boîte à outils d'intervention » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?

Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Le cycle de réponse aux incidents sur AWS
  2. Créer des guides d'intervention pour les événements courants
  3. Isoler une ressource pour l'analyse forensique
  4. Préparer un compte et une boîte à outils d'intervention
← Retour à AWS Security Academy