Skip to content

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

Service Control Policy (SCP)

Eine Richtlinie von AWS Organizations, die die maximalen Rechte der Mitgliedskonten begrenzt – bei Vorfällen, um Regionen zu sperren oder Logs zu schützen.

Eine Service Control Policy (SCP) ist eine Richtlinie von AWS Organizations, die an den Root der Organisation, an eine Organisationseinheit oder an ein Konto angehängt wird. Sie gewährt keine Berechtigungen: Sie legt das Maximum fest, das IAM-Richtlinien in Mitgliedskonten erlauben können, und gilt auch für deren Root-Benutzer. Auf das Verwaltungskonto wirken SCPs nicht.

In der Incident Response sind SCPs ein Werkzeug zur Eindämmung und Härtung: alle Aktionen in ungenutzten Regionen verbieten (ein beliebtes Versteck für Krypto-Mining), cloudtrail:StopLogging oder guardduty:DeleteDetector allen außer einer Break-Glass-Rolle verbieten oder Aufrufe von der Adresse eines Angreifers mit einer aws:SourceIp-Bedingung blockieren, solange die Untersuchung läuft.

Referenz: Service Control Policies.

Dieses Tool steht in keiner Verbindung zu Amazon Web Services, Inc. oder Amazon.com, Inc. und wird von diesen weder unterstützt noch gesponsert. AWS, Amazon Web Services, CloudTrail und GuardDuty sind Marken von Amazon.com, Inc. oder seinen verbundenen Unternehmen. Andere Namen sind Marken ihrer jeweiligen Inhaber.