Aktivere GuardDuty i en organisasjon
Se hvordan en delegert administrator aktiverer deteksjon for mange kontoer.
Aktivere GuardDuty i en organisasjon er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 4 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Deteksjon i stor skala
Det er enkelt å aktivere GuardDuty i én konto, men virkelige miljøer har mange kontoer. Å aktivere og administrere deteksjon på tvers av alle kontoene manuelt er feilutsatt og skaper hull. AWS løser dette med modellen for delegert administrator, knyttet til AWS Organizations.
Oppsummering av AWS Organizations
AWS Organizations lar Dem samle flere kontoer under én administrasjonskonto, organisert i organisatoriske enheter (OU-er). Dette er grunnlaget for styring av miljøer med flere kontoer. Mange sikkerhetstjenester, inkludert GuardDuty, integreres med Organizations for å fungere sentralt på tvers av alle medlemskontoene.
Den delegerte administratoren
I stedet for å drive sikkerhetsarbeidet fra den privilegerte administrasjonskontoen utpeker De en separat delegert administratorkonto for GuardDuty, vanligvis en dedikert sikkerhetskonto. Denne kontoen konfigurerer og viser GuardDuty for hele organisasjonen, i tråd med anbefalingen om ikke å bruke administrasjonskontoen til daglig drift.
Hvorfor ikke administrasjonskontoen
Administrasjonskontoen i Organizations er svært sensitiv, så AWS anbefaler at den bare brukes til fakturering og kontoadministrasjon. Når sikkerhetsadministrasjonen delegeres til en separat konto, begrenses konsekvensene av et eventuelt kompromiss, og ansvarsdeling ivaretas. Dette er en anbefalt praksis i Well-Architected som eksamen legger vekt på.
Medlemskontoer
Når delegeringen er konfigurert, kan administratoren aktivere GuardDuty i alle eksisterende medlemskontoer og vise funnene deres i én konsoll. Medlemmene kan ikke deaktivere tjenesten når administratoren administrerer den, noe som sikrer jevn dekning og hindrer at enkeltteam slår den av ved et uhell.
Automatisk aktivering for nye kontoer
En viktig funksjon er automatisk aktivering: Alle nye kontoer som legges til i organisasjonen, får automatisk GuardDuty aktivert. Dette lukker det vanlige hullet der en nyopprettet konto blir stående uten overvåking. Til eksamen er dette viktig fordi det garanterer deteksjonsdekning når organisasjonen vokser.
Sentralisert visning av funn
Den delegerte administratoren ser alle funn fra alle kontoer i én samlet visning. Denne sentrale oversikten er avgjørende for et sikkerhetsoperasjonsteam som skal prioritere og reagere på hendelser i hele organisasjonen uten å logge inn på flere titalls kontoer. Den leverer også data til sentral sammenstilling i Security Hub.
Hensyn per region
GuardDuty er regional, så når tjenesten aktiveres for hele organisasjonen, må det gjøres per region. En vanlig feil er å aktivere den i én region og anta at hele miljøet er dekket. For å dekke all aktivitet aktiverer De den i alle regionene De bruker, også regioner der De ikke forventer å ha ressurser.
Tilgang som er klarert, og oppsett
For å sette dette opp må De først aktivere tilgang som er klarert for GuardDuty i Organizations og deretter registrere den delegerte administratoren. Etter dette administrerer administratoren medlemskap og konfigurasjon sentralt. Dette er et engangsoppsett som gir stor gevinst når organisasjonen vokser.
Sentralisering av funn nedstrøms
I tillegg til visningen i den sentrale konsollen sender organisasjoner ofte alle funn fra kontoene til en sentral sikkerhetskonto gjennom aggregering i Security Hub eller ved å eksportere dem til en delt S3-bøtte og EventBridge-buss. Dette gir sikkerhetsoperasjonsteamet én varig oversikt som omfatter alle kontoene. Utforming av denne sentrale flyten er et tilbakevendende tema på eksamener om miljøer med flere kontoer.
Invitasjon kontra organisasjonsmetode
Før integrasjonen med Organizations ble kontoer koblet sammen med en invitasjon: En administrator inviterte hvert medlem, som måtte godta invitasjonen. Dette fungerer fortsatt, men skalerer dårlig og aktiverer ikke nye kontoer automatisk. Organisasjonsmetoden med en delegert administrator foretrekkes fordi den administrerer medlemskap sentralt og aktiverer nye kontoer automatisk. På eksamen regnes dette som den moderne anbefalte fremgangsmåten.
Hurtigsjekk
Bruk deteksjon i hele organisasjonen.
Oppsummering
Skaler GuardDuty med AWS Organizations og en delegert administrator (en dedikert sikkerhetskonto, ikke administrasjonskontoen). Administratoren aktiverer GuardDuty for medlemskontoene, bruker automatisk aktivering for nye kontoer og viser alle funn sentralt. Husk at GuardDuty er regional, så aktiver tjenesten per region for full dekning.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Aktivere GuardDuty i en organisasjon» gratis?
Ja – hele teksten i «Aktivere GuardDuty i en organisasjon» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Aktivere GuardDuty i en organisasjon»?
Se hvordan en delegert administrator aktiverer deteksjon for mange kontoer. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 4 av 4.
Hvor lang tid tar leksjonen «Aktivere GuardDuty i en organisasjon»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva GuardDuty oppdager, og hvorfor
- GuardDuty-datakilder og funntyper
- Lese og prioritere GuardDuty-funn
- Aktivere GuardDuty i en organisasjon