0Pricing
AWS Security Academy · Lezione

Abilitare GuardDuty nell'intera organizzazione

Scopra come un amministratore delegato attiva il rilevamento per numerosi account.

Abilitare GuardDuty nell'intera organizzazione è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.

Rilevamento su larga scala

Attivare GuardDuty in un singolo account è semplice, ma gli ambienti reali comprendono molti account. Abilitare e gestire manualmente il rilevamento in tutti gli account è soggetto a errori e lascia spazio a lacune. AWS risolve il problema con il modello di amministratore delegato associato ad AWS Organizations.

Riepilogo di AWS Organizations

AWS Organizations consente di raggruppare più account sotto un unico account di gestione, organizzandoli in Organizational Unit (OU). È la base per la governance multi-account. Molti servizi di sicurezza, incluso GuardDuty, si integrano con Organizations per operare centralmente in tutti gli account membri.

L'amministratore delegato

Invece di gestire la sicurezza dall'account di gestione, che dispone di ampi privilegi, si designa un account separato come amministratore delegato di GuardDuty, generalmente un account di sicurezza dedicato. Questo account configura e visualizza GuardDuty per l'intera organizzazione, seguendo la best practice di non utilizzare l'account di gestione per le operazioni quotidiane.

Perché non utilizzare l'account di gestione

L'account di gestione di Organizations è estremamente sensibile, quindi AWS consiglia di riservarlo esclusivamente alla fatturazione e alla gestione degli account. Delegare l'amministrazione della sicurezza a un account separato limita il raggio d'azione di un eventuale incidente e applica la separazione dei compiti, una best practice di Well-Architected sostenuta dall'esame.

Account membri

Una volta configurata la delega, l'amministratore può abilitare GuardDuty in ogni account membro esistente e visualizzarne i risultati in un'unica console. I membri non possono disabilitare il servizio quando è gestito dall'amministratore, garantendo una copertura coerente che i singoli team non possono disattivare accidentalmente.

Attivazione automatica per i nuovi account

Una funzione fondamentale è auto-enable: ogni nuovo account aggiunto all'organizzazione riceve automaticamente GuardDuty attivato. In questo modo si elimina la lacuna comune per cui un account appena creato rimane senza monitoraggio. L'esame attribuisce importanza a questa funzione perché garantisce la copertura del rilevamento durante la crescita dell'organizzazione.

Vista centralizzata dei risultati

L'amministratore delegato visualizza tutti i risultati di tutti gli account in un'unica schermata. Questa vista centralizzata è essenziale per un team di security operations a livello organizzativo, che può effettuare il triage e rispondere senza accedere a decine di account. Alimenta inoltre l'aggregazione centralizzata di Security Hub.

Considerazioni per Regione

GuardDuty è regionale, quindi per abilitarlo a livello dell'organizzazione è necessario farlo per ogni Regione. Un errore comune consiste nell'abilitarlo in una sola Regione e presumere di avere una copertura globale. Per coprire tutte le attività, è necessario abilitarlo in ogni Regione utilizzata, comprese quelle in cui non si prevede di avere risorse.

Accesso affidabile e configurazione

Per configurarlo è necessario abilitare l'accesso affidabile per GuardDuty in Organizations e quindi registrare l'amministratore delegato. Dopodiché, l'amministratore gestisce centralmente l'appartenenza e la configurazione. Si tratta di una configurazione una tantum che offre vantaggi man mano che l'organizzazione cresce.

Centralizzazione dei finding a valle

Oltre alla visualizzazione nella console centrale, spesso le organizzazioni instradano i finding di ogni account verso un account di sicurezza centrale tramite l'aggregazione di Security Hub oppure esportandoli in un bucket S3 condiviso e in un bus EventBridge. In questo modo il team addetto alle operazioni di sicurezza dispone di un unico registro persistente che abbraccia tutti gli account. La progettazione di questo flusso centralizzato è un tema ricorrente negli esami sugli ambienti multi-account.

Metodo basato su inviti o sull'organizzazione

Prima dell'integrazione con Organizations, gli account venivano collegati tramite invito: un amministratore invitava ogni membro, che doveva accettare. Questo metodo è ancora disponibile, ma non è scalabile e non abilita automaticamente i nuovi account. Il metodo basato su Organizations, con un amministratore delegato, è quello preferito perché gestisce centralmente l'appartenenza e abilita automaticamente i nuovi account, come previsto dalla best practice moderna trattata nell'esame.

Verifica rapida

Applichi il rilevamento a livello dell'organizzazione.

Riepilogo

Porti GuardDuty su larga scala con AWS Organizations e un amministratore delegato (un account di sicurezza dedicato, non l'account di gestione). L'amministratore abilita GuardDuty negli account membri, usa auto-enable per i nuovi account e visualizza centralmente tutti i finding. Ricordi che GuardDuty è regionale, quindi lo abiliti per ogni Regione per ottenere una copertura completa.

Domande Frequenti

La lezione «Abilitare GuardDuty nell'intera organizzazione» è gratuita?

Sì — il testo completo di «Abilitare GuardDuty nell'intera organizzazione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.

Cosa imparerò in «Abilitare GuardDuty nell'intera organizzazione»?

Scopra come un amministratore delegato attiva il rilevamento per numerosi account. Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare AWS Security Academy?

Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Abilitare GuardDuty nell'intera organizzazione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?

Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Cosa rileva GuardDuty e perché
  2. Origini dei dati e tipi di finding di GuardDuty
  3. Leggere e stabilire la priorità dei finding di GuardDuty
  4. Abilitare GuardDuty nell'intera organizzazione
← Torna a AWS Security Academy