0Pricing
AWS Security Academy · Урок

Включение GuardDuty во всей организации

Узнайте, как делегированный администратор включает обнаружение угроз для множества учётных записей.

«Включение GuardDuty во всей организации» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.

Обнаружение в масштабе

Включить GuardDuty в одной учётной записи легко, но в реальных средах таких учётных записей много. Ручное включение и управление обнаружением во всех них приводит к ошибкам и оставляет пробелы. AWS решает эту задачу с помощью модели делегированного администратора, связанной с AWS Organizations.

Повторение материала об AWS Organizations

AWS Organizations позволяет объединять несколько учётных записей под управлением одной управляющей учётной записи и организовывать их в подразделения организации (OU). Это основа управления средой с несколькими учётными записями. Многие сервисы безопасности, включая GuardDuty, интегрируются с Organizations и централизованно работают во всех учётных записях-участниках.

Делегированный администратор

Вместо управления безопасностью из мощной управляющей учётной записи вы назначаете отдельную учётную запись делегированного администратора GuardDuty, обычно выделенную учётную запись безопасности. Эта учётная запись настраивает GuardDuty и просматривает его данные для всей организации, следуя рекомендации не использовать управляющую учётную запись для повседневных операций.

Почему не управляющая учётная запись

Управляющая учётная запись Organizations чрезвычайно важна, поэтому AWS рекомендует использовать её только для выставления счетов и управления учётными записями. Передача администрирования безопасности отдельной учётной записи ограничивает масштаб возможного ущерба и обеспечивает разделение обязанностей — это рекомендация AWS Well-Architected, которой отдают предпочтение на экзамене.

Учётные записи-участники

После настройки делегирования администратор может включить GuardDuty во всех существующих учётных записях-участниках и просматривать их результаты в одной консоли. Участники не могут отключить сервис, если им управляет администратор, что обеспечивает единообразное покрытие и не позволяет отдельным командам случайно его отключить.

Автоматическое включение для новых учётных записей

Ключевая возможность — автоматическое включение: любая новая учётная запись, добавленная в организацию, автоматически получает включённый GuardDuty. Это устраняет распространённую проблему, когда недавно созданная учётная запись остаётся без мониторинга. На экзамене этому уделяется внимание, поскольку такая настройка гарантирует покрытие обнаружением по мере роста организации.

Централизованный просмотр результатов

Делегированный администратор видит все результаты из всех учётных записей в едином представлении. Такой централизованный обзор необходим команде операций безопасности всей организации, чтобы выполнять первичную сортировку и реагировать без входа в десятки учётных записей. Он также передаёт данные для централизованного объединения в Security Hub.

Учет по регионам

GuardDuty работает на уровне регионов, поэтому его включение во всей организации необходимо выполнять для каждого региона. Распространенная ошибка — включить его в одном регионе и предположить, что покрытие стало глобальным. Чтобы охватить все действия, включите его в каждом используемом регионе, в том числе в регионах, где вы не ожидаете наличия ресурсов.

Доверенный доступ и настройка

Для настройки необходимо включить доверенный доступ GuardDuty в Organizations, а затем зарегистрировать делегированного администратора. После этого администратор централизованно управляет участниками и конфигурацией. Это разовая настройка, которая окупается по мере масштабирования организации.

Централизация результатов ниже по потоку

Помимо представления в центральной консоли, организации часто направляют результаты всех учетных записей в центральную учетную запись безопасности через агрегацию Security Hub либо экспортируют их в общий бакет S3 и шину EventBridge. Это дает команде эксплуатации безопасности одну долговечную запись, охватывающую все учетные записи. Проектирование такого центрального потока — постоянная тема экзаменов по работе с несколькими учетными записями.

Метод с приглашениями и метод организации

До интеграции с Organizations учетные записи связывались с помощью приглашения: администратор приглашал каждого участника, а тот должен был принять приглашение. Этот способ по-прежнему работает, но не масштабируется и не включает новые учетные записи автоматически. Предпочтителен метод Organizations с делегированным администратором, поскольку он централизованно управляет участниками и автоматически включает новые учетные записи — именно это экзамен считает современным рекомендуемым подходом.

Быстрая проверка

Примените обнаружение во всей организации.

Итоги

Масштабируйте GuardDuty с помощью AWS Organizations и делегированного администратора (выделенной учетной записи безопасности, а не учетной записи управления). Администратор включает GuardDuty во всех учетных записях-участниках, использует автоматическое включение для новых учетных записей и централизованно просматривает все результаты. Помните, что GuardDuty работает на уровне регионов, поэтому для полного покрытия включайте его в каждом регионе.

Часто задаваемые вопросы

Урок «Включение GuardDuty во всей организации» бесплатный?

Да — полный текст урока «Включение GuardDuty во всей организации» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Включение GuardDuty во всей организации»?

Узнайте, как делегированный администратор включает обнаружение угроз для множества учётных записей. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Security Academy?

Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.

Сколько времени занимает урок «Включение GuardDuty во всей организации»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Security Academy?

Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Что обнаруживает GuardDuty и зачем
  2. Источники данных и типы результатов GuardDuty
  3. Чтение и расстановка приоритетов результатов GuardDuty
  4. Включение GuardDuty во всей организации
← Назад к AWS Security Academy