View a markdown version of this page

Vom Kunden verwaltete Schlüssel für AWS Security Agent - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Vom Kunden verwaltete Schlüssel für AWS Security Agent

Standardmäßig verschlüsselt der AWS Security Agent alle Daten im Ruhezustand mit AWS verwalteten Verschlüsselungsschlüsseln. Sie können optional einen vom Kunden verwalteten Schlüssel des AWS Key Management Service (AWS KMS) verwenden, um Ihre Daten zu verschlüsseln, sodass Sie die volle Kontrolle über die Verschlüsselungsschlüssel haben, die Ihre Ressourcen schützen.

AWS Der Security Agent unterstützt vom Kunden verwaltete Schlüssel auf Ressourcenebene. Wenn Sie eine Ressource der obersten Ebene, wie z. B. einen Agent Space oder eine Integration, erstellen, können Sie einen KMS-Schlüssel angeben, um alle Daten zu verschlüsseln, die zu dieser Ressource und ihren Unterressourcen gehören. Wenn Sie beispielsweise bei der Erstellung eines Agent Space einen vom Kunden verwalteten Schlüssel angeben, werden alle mit diesem Agent Space verknüpften Daten verschlüsselt, einschließlich Agent Space-Konfigurationen, Penetrationstestkonfigurationen, Jobs und Ausführungsdetails, Sicherheitserkenntnisse, entdeckte Endpunkte und Screenshots. Sie können auch AWS Ressourcen bereitstellen, die bereits mit Ihrem eigenen, vom Kunden verwalteten Schlüssel verschlüsselt sind, z. B. S3-Buckets, CloudWatch Log-Protokollgruppen oder Secrets Manager Manager-Geheimnisse. Informationen zu den erforderlichen KMS-Berechtigungen finden Sie unterErforderliche KMS-Berechtigungen.

So funktionieren vom Kunden verwaltete Schlüssel

AWS Der Security Agent verwendet den hierarchischen AWS KMS-Schlüsselbund, um Ihre Daten mit vom Kunden verwalteten Schlüsseln zu verschlüsseln. Wenn Sie bei der Ressourcenerstellung einen KMS-Schlüssel angeben, erstellt der Service einen durch Ihren KMS-Schlüssel geschützten Zweigschlüssel und speichert ihn in einem DynamoDB-based Amazon-Schlüsselspeicher. Für jeden Verschlüsselungsvorgang leitet der hierarchische Schlüsselbund einen eindeutigen Wrapping-Schlüssel aus dem aktiven Branch-Schlüssel ab, der für jede Anfrage einen eindeutigen Datenverschlüsselungsschlüssel verschlüsselt.

Der hierarchische Schlüsselbund bietet die folgenden Vorteile:

  • Per-resource Verschlüsselungsbereich — Jede Ressource der obersten Ebene hat ihren eigenen Zweigschlüssel, sodass Daten für verschiedene Ressourcen unter separaten Schlüsseln verschlüsselt werden.

  • Automatische Schlüsselrotation — Der AWS Security Agent wechselt die Zweigschlüssel regelmäßig. Nach der Rotation werden neue Daten mit der neuen Version des Zweigschlüssels verschlüsselt, während ältere Versionen beibehalten werden, um zuvor verschlüsselte Daten zu entschlüsseln.

Verschlüsselungskontext

AWS Der Security Agent verwendet bei allen kryptografischen Vorgängen mit Ihrem KMS-Schlüssel den Verschlüsselungskontext. Der Verschlüsselungskontext besteht aus einer Reihe nicht geheimer Schlüssel-Wert-Paare, die zusätzliche authentifizierte Daten für den Verschlüsselungsvorgang bereitstellen.

Der Schlüssel für den Verschlüsselungskontext folgt dem Formataws:securityagent:_<resource-type>_, in dem der Typ der zu verschlüsselnden Ressource <resource-type> steht (z. B. oder). agent-space integration Der Wert ist der Amazon-Ressourcenname (ARN) der Ressource.

Anmerkung

Bei Integrationen enthält der Verschlüsselungskontextschlüssel das aws-crypto-ec: Präfix, aus dem sich das Format aws-crypto-ec:aws:securityagent:integration ergibt.

Sie können den Verschlüsselungskontext verwenden, um Ihre KMS-Schlüsselrichtlinie auf bestimmte Ressourcentypen zu beschränken. Weitere Informationen finden Sie unter Erforderliche KMS-Berechtigungen.

Default encryption (Standardverschlüsselung)

Wenn Sie eine Ressource erstellen, ohne einen vom Kunden verwalteten Schlüssel anzugeben, verschlüsselt der AWS Security Agent die Ressource mit AWS verwalteten Verschlüsselungsschlüsseln, die von den zugrunde liegenden Speicherdiensten (Amazon DynamoDB und Amazon S3) bereitgestellt werden. Für die Standardverschlüsselung ist keine zusätzliche Konfiguration erforderlich.

Standard-KMS-Schlüssel für Anwendungen

Sie können einen Standard-KMS-Schlüssel auf Anwendungsebene festlegen. Wenn ein Standard-KMS-Schlüssel konfiguriert ist, verwendet der AWS Security Agent ihn als Fallback für neue Agent Spaces und Integrationen, wenn Sie bei der Ressourcenerstellung nicht explizit einen KMS-Schlüssel angeben.

Um einen Standard-KMS-Schlüssel festzulegen, geben Sie den defaultKmsKeyId Parameter an, wenn Sie Ihre Anwendung mit der AWS CLI oder dem SDK erstellen oder aktualisieren. Die Konsole fordert Sie bei der Einrichtung der Anwendung auf, einen Standard-KMS-Schlüssel anzugeben.

Wenn Sie bei der Ressourcenerstellung explizit einen KMS-Schlüssel angeben, hat dieser Vorrang vor der Standardeinstellung auf Anwendungsebene.

Voraussetzungen

Bevor Sie einen vom Kunden verwalteten Schlüssel konfigurieren, müssen Sie die folgenden Voraussetzungen erfüllen:

  • Erstellen Sie einen KMS-Schlüssel für die symmetrische Verschlüsselung in AWS KMS. Der Schlüssel muss die folgenden Anforderungen erfüllen:

    • Schlüsseltyp: Symmetrisch

    • Schlüsselverwendung: Verschlüsseln und Entschlüsseln

    • Schlüsselspezifikation: SYMMETRIC_DEFAULT

    • Schlüsselstatus: Aktiviert

      Anweisungen finden Sie unter Schlüssel erstellen im AWS Key Management Service Developer Guide.

  • Konfigurieren Sie die KMS-Schlüsselrichtlinie und die IAM-Richtlinien, um dem AWS Security Agent die erforderlichen Berechtigungen zu gewähren. Details hierzu finden Sie unter Erforderliche KMS-Berechtigungen.

Erforderliche KMS-Berechtigungen

AWS Der Security Agent benötigt in zwei Szenarien KMS-Berechtigungen:

  • Daten innerhalb des AWS Security Agents verschlüsseln — Wenn Sie einen vom Kunden verwalteten Schlüssel für einen Agent Space oder eine Integration angeben, benötigt der Service Berechtigungen, um diesen Schlüssel für kryptografische Operationen mit Ihren Daten zu verwenden.

  • CMK-encrypted AWS Ressourcen verwenden — Wenn Sie AWS Ressourcen bereitstellen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind (z. B. S3-Buckets, CloudWatch Log-Protokollgruppen oder Secrets Manager Manager-Geheimnisse), benötigt der Service Berechtigungen, um diese Schlüssel für den Zugriff auf die verschlüsselten Ressourcen zu verwenden.

AWS Der Security Agent greift je nach Vorgang mit unterschiedlichen Identitäten auf Ihren KMS-Schlüssel zu:

  • AWS Operationen der Management-Konsole — Wenn Administratoren Ressourcen in der AWS Management-Konsole erstellen oder verwalten (z. B. einen Agent Space erstellen oder eine Anwendung aktualisieren), verwendet der Dienst die Administratorrolle, um KMS aufzurufen AWS .

  • Webanwendungsvorgänge — Wenn IAM Identity Center-Benutzer über die AWS Security Agent-Webanwendung auf Daten zugreifen (z. B. um Penetrationstestergebnisse anzuzeigen oder einen Penetrationstest zu starten), verwendet der Dienst die während der Installation des AWS Security Agents erstellte Anwendungsrolle, um AWS KMS aufzurufen.

  • Zugreifen auf vom Kunden bereitgestellte Ressourcen — Wenn der Service während eines Penetrationstests auf vom Kunden bereitgestellte AWS Ressourcen zugreift (z. B. S3-Buckets, CloudWatch Log-Protokollgruppen und Secrets Manager), verwendet er die Penetrationstest-Servicerolle, um KMS aufzurufen. AWS

  • Asynchrone Workflows — Für Hintergrundvorgänge, die außerhalb einer Benutzersitzung ausgeführt werden (z. B. Ausführung von Penetrationstests, Verarbeitung von Codeüberprüfungen und Zweigschlüsselrotation), verwendet der Dienst seinen eigenen Dienstprinzipal (securityagent.amazonaws.com), um KMS in Ihrem Namen aufzurufen AWS .

In den folgenden Abschnitten werden die erforderlichen Berechtigungen für jede Identität beschrieben.

Schlüsselrichtlinie

Ihre KMS-Schlüsselrichtlinie muss dem AWS Security Agent die Erlaubnis erteilen, den Schlüssel für kryptografische Operationen zu verwenden. Die erforderlichen wichtigen Richtlinienanweisungen hängen davon ab, welche Ressourcentypen Sie verschlüsseln möchten und welche CMK-encrypted AWS Ressourcen Sie für den Dienst bereitstellen.

Wichtige Richtlinie für Agent Spaces

Die folgende wichtige Richtlinie gewährt dem AWS Security Agent die erforderlichen Berechtigungen zum Verschlüsseln und Entschlüsseln von Agent Space-Daten, einschließlich Penetrationstestergebnissen und Screenshots.

Ersetzen Sie die folgenden Platzhalterwerte in der Richtlinie:

  • 111122223333 — Ihre AWS Konto-ID

  • MyRole — Die IAM-Rolle, mit der Sie den AWS Security Agent in der Konsole verwalten

  • MyApplicationRole — Die Anwendungsrolle, die während der Installation des AWS Security Agents erstellt wurde

  • us-east-1 — Die AWS Region, in der Sie den AWS Security Agent verwenden

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowKeyMetadataValidationForApplicationAndAgentSpaces", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "securityagent.us-east-1.amazonaws.com" } } }, { "Sid": "AllowUseOfHierarchicalKeyringForAgentSpaces", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyRole" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptTo", "kms:ReEncryptFrom", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:securityagent:agent-space": "arn:aws:securityagent:us-east-1:111122223333:agent-space/*" }, "StringEquals": { "kms:ViaService": "securityagent.us-east-1.amazonaws.com" } } }, { "Sid": "AllowSynchronousDataAccessForAgentSpaces", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyApplicationRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:securityagent:agent-space": "arn:aws:securityagent:us-east-1:111122223333:agent-space/*" }, "StringEquals": { "kms:ViaService": "securityagent.us-east-1.amazonaws.com" } } }, { "Sid": "AllowAsynchronousDataAccessForAgentSpaces", "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:securityagent:agent-space": "arn:aws:securityagent:us-east-1:111122223333:agent-space/*" }, "ArnLike": { "aws:SourceArn": "arn:aws:securityagent:us-east-1:111122223333:agent-space/*" } } }, { "Sid": "AllowAsynchronousDataAccessForCodeRemediation", "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*" } ] }
Wichtig

Um Zweigschlüssel rotieren zu können, muss Ihre KMS-Schlüsselrichtlinie dem AWS Security Agent Service Principal (securityagent.amazonaws.com) kms:ReEncryptFrom Berechtigungen und gewährenkms:GenerateDataKeyWithoutPlaintext. Andernfalls schlägt die Rotation von Zweigschlüsseln fehl. kms:ReEncryptTo Weitere Informationen zu den erforderlichen Berechtigungen finden Sie unter Rotation eines Zweigschlüssels.

Wichtige Richtlinie für Integrationen

Die folgende wichtige Richtlinie gewährt dem AWS Security Agent die erforderlichen Berechtigungen zum Verschlüsseln und Entschlüsseln von Integrationsdaten, einschließlich der Ergebnisse der Codeüberprüfung.

Ersetzen Sie die folgenden Platzhalterwerte in der Richtlinie:

  • 111122223333 — Ihre AWS Konto-ID

  • MyRole — Die IAM-Rolle, mit der Sie den AWS Security Agent in der Konsole verwalten

  • us-east-1 — Die AWS Region, in der Sie den AWS Security Agent verwenden

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowKeyAccessValidationForIntegrations", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyRole" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:Encrypt", "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws-crypto-ec:aws:securityagent:integration": "arn:aws:securityagent:us-east-1:111122223333:integration/*" }, "StringEquals": { "kms:ViaService": "securityagent.us-east-1.amazonaws.com" } } }, { "Sid": "AllowKeyMetadataValidationForIntegrations", "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "*" }, { "Sid": "AllowAsynchronousDataAccessForIntegrations", "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:Encrypt", "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityagent:us-east-1:111122223333:integration/*" }, "StringLike": { "kms:EncryptionContext:aws-crypto-ec:aws:securityagent:integration": "arn:aws:securityagent:us-east-1:111122223333:integration/*" } } } ] }
Anmerkung

Wenn Sie denselben KMS-Schlüssel für mehrere Ressourcentypen verwenden möchten, können Sie die wichtigsten Richtlinienerklärungen des Agent Space, der Integration und des Security Requirement Pack zu einer einzigen Schlüsselrichtlinie zusammenfassen.

Wichtige Richtlinie für Sicherheitsanforderungspakete

Die folgende wichtige Richtlinie gewährt dem AWS Security Agent die erforderlichen Berechtigungen zum Verschlüsseln und Entschlüsseln von Security Requirement Pack-Daten. Sicherheitsanforderungspakete verwenden keine Webanwendungsrolle. Die Richtlinie verwendet zwei Zugriffspfade:

  • Synchroner Pfad — Wenn Sie die API aufrufen, verwendet der Dienst Ihre weitergeleiteten Anmeldeinformationen, um AWS KMS in Ihrem Namen aufzurufen (über die kms:ViaService Bedingung).

  • Asynchroner Pfad — Bei asynchronen Vorgängen, bei denen die Pakete verwendet werden können, verwendet der Dienst seinen eigenen Dienstprinzipal, um KMS direkt aufzurufen AWS .

Ersetzen Sie die folgenden Werte in der Richtlinie:

  • 111122223333 — Ihre AWS Konto-ID

  • MyRole — Die IAM-Rolle, die Sie zum Aufrufen von Security Requirement Pack-Vorgängen verwenden

  • us-east-1 — Die AWS Region, in der Sie den Security Agent verwenden AWS

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowKeyMetadataValidation", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "securityagent.us-east-1.amazonaws.com" } } }, { "Sid": "AllowUseOfHierarchicalKeyringForSecurityPacks", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyRole" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext", "kms:ReEncryptTo", "kms:ReEncryptFrom", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "securityagent.us-east-1.amazonaws.com" }, "StringLike": { "kms:EncryptionContext:aws:securityagent:security-requirement-pack": "arn:aws:securityagent:us-east-1:111122223333:security-requirement-pack/*" } } }, { "Sid": "AllowAsynchronousDataAccessForSecurityPacks", "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": [ "kms:GenerateDataKeyWithoutPlaintext", "kms:Decrypt", "kms:ReEncryptTo", "kms:ReEncryptFrom" ], "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:securityagent:security-requirement-pack": "arn:aws:securityagent:us-east-1:111122223333:security-requirement-pack/*" }, "ArnLike": { "aws:SourceArn": "arn:aws:securityagent:us-east-1:111122223333:security-requirement-pack/*" } } } ] }

Die Richtlinie enthält drei Aussagen:

  • AllowKeyMetadataValidation— Genehmigungen, kms:DescribeKey damit der AWS Security Agent überprüfen kann, ob Ihr vom Kunden verwalteter Schlüssel existiert, aktiviert ist und symmetrische Verschlüsselung verwendet, wenn Sie bei der Ressourcenerstellung einen CMK angeben. Verwendet die kms:ViaService Bedingung, um sicherzustellen, dass der Anruf über den Service erfolgt.

  • AllowUseOfHierarchicalKeyringForSecurityPacks— Erteilt kms:GenerateDataKeyWithoutPlaintext (neue Zweigschlüssel erstellen) kms:ReEncryptTo und kms:ReEncryptFrom (bestehende Zweigschlüssel rotieren) und kms:Decrypt (bestehende Zweigschlüssel abrufen) für hierarchische Schlüsselbundoperationen. Diese Operationen verwenden Ihre weitergeleiteten Anmeldeinformationen über den synchronen Pfad und sind aufgrund der Verschlüsselungskontextbedingung auf die Ressourcen des Sicherheitsanforderungspakets beschränkt.

  • AllowAsynchronousDataAccessForSecurityPacks— Gewährt dem AWS Security Agent Service Principal kms:GenerateDataKeyWithoutPlaintext kms:Decryptkms:ReEncryptTo,, und kms:ReEncryptFrom für asynchrone Operationen, wenn keine Anruferanmeldedaten verfügbar sind.

Im Gegensatz zur Schlüsselrichtlinie von Agent Spaces beinhaltet die Richtlinie für das Security Requirement Pack keinen Prinzipal für die Rolle einer Webanwendung. Der Zugriff auf die Security Requirement Packs erfolgt über die AWS Management-Konsole mit Ihrer Administratorrolle, nicht über die AWS Security Agent-Webanwendung. Alle synchronen Operationen verwenden die einzige Anruferrolle (viakms:ViaService).

Anmerkung

Wenn Sie denselben KMS-Schlüssel sowohl für Agent Spaces als auch für Security Requirement Packs verwenden, können Sie die wichtigsten Richtlinienangaben aus beiden Abschnitten zu einer einzigen Schlüsselrichtlinie zusammenfassen.

Wichtige Richtlinie für CMK-encrypted AWS Ressourcen

Wenn Sie dem AWS Security Agent AWS Ressourcen zur Verfügung stellen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind, müssen Sie die Schlüsselrichtlinie für den KMS-Schlüssel jeder Ressource aktualisieren, um die erforderlichen Berechtigungen zu gewähren. Dies gilt für die folgenden Ressourcen:

  • S3-Buckets — Wenn Sie Lernressourcen aus einem S3-Bucket bereitstellen, der mit einem vom Kunden verwalteten Schlüssel (SSE-KMS) verschlüsselt ist, muss die Schlüsselrichtlinie es der Rolle des Penetrationstest-Dienstes ermöglichen, Objekte zu entschlüsseln.

  • Secrets Manager Manager-Geheimnisse — Wenn Ihre Penetrationstest-Anmeldeinformationen in Secrets Manager Manager-Geheimnissen gespeichert sind, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind, muss die Schlüsselrichtlinie es der Penetrationstest-Servicerolle ermöglichen, diese Geheimnisse zu entschlüsseln. Wenn die Webanwendung in Ihrem Namen Geheimnisse erstellt, muss die Schlüsselrichtlinie es der Anwendungsrolle auch ermöglichen, diese Geheimnisse zu verschlüsseln.

  • CloudWatch Log-Protokollgruppen — Wenn die CloudWatch Logs-Protokollgruppe, die zum Speichern von Ausführungsprotokollen für Penetrationstests verwendet wird, mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, muss die Schlüsselrichtlinie CloudWatch Logs ermöglichen, den KMS-Schlüssel über die Service-Rolle zu validieren und dem CloudWatch Logs-Dienstprinzipal die Ausführung kryptografischer Operationen zu ermöglichen.

Wichtig

AWS Security Agent kann in Ihrem Namen auch CloudWatch Logs-Protokollgruppen und Secrets Manager-Geheimnisse erstellen. Fügen Sie bei der Konfiguration Ihrer KMS-Schlüsselrichtlinie auch die entsprechenden Anweisungen für diese vom Dienst erstellten Ressourcen hinzu.

Die folgenden wichtigen Richtlinienerklärungen gewähren die erforderlichen Berechtigungen für CMK-encrypted Ressourcen. Schließen Sie nur die Aussagen ein, die für Ihre Konfiguration gelten. Wenn eine Ressource denselben KMS-Schlüssel verwendet, den Sie für Ihren Agent Space angegeben haben, fügen Sie diese Anweisungen der Richtlinie für diesen Schlüssel hinzu. Wenn eine Ressource einen anderen KMS-Schlüssel verwendet, fügen Sie diese Anweisungen stattdessen der Richtlinie dieses Schlüssels hinzu.

Ersetzen Sie die folgenden Platzhalterwerte in der Richtlinie:

  • 111122223333 — Ihre AWS Konto-ID

  • MyApplicationRole — Die Anwendungsrolle, die während der Installation des AWS Security Agents erstellt wurde

  • MyPenTestServiceRole — Die Rolle des Penetrationstest-Dienstes

  • us-east-1 — Die AWS Region, in der Sie den AWS Security Agent verwenden

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowKmsKeyAccessForCreatingSecrets", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyApplicationRole" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "secretsmanager.*.amazonaws.com", "kms:EncryptionContext:SecretARN": "arn:aws:secretsmanager:us-east-1:111122223333:secret:*" } } }, { "Sid": "AllowKmsKeyDecryptionForS3Objects", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyPenTestServiceRole" }, "Action": [ "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::YOUR-BUCKET-NAME*" } } }, { "Sid": "AllowKmsKeyDecryptionForSecretsManagerSecrets", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyPenTestServiceRole" }, "Action": [ "kms:Decrypt" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "secretsmanager.*.amazonaws.com", "kms:EncryptionContext:SecretARN": "arn:aws:secretsmanager:us-east-1:111122223333:secret:YOUR-SECRET-NAME*" } } }, { "Sid": "AllowKmsKeyValidationForCloudWatchLogsLogGroups", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyPenTestServiceRole" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "logs.*.amazonaws.com" } } }, { "Sid": "AllowKmsKeyAccessForCloudWatchLogsLogGroups", "Effect": "Allow", "Principal": { "Service": "logs.us-east-1.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:EncryptionContext:aws:logs:arn": "arn:aws:logs:us-east-1:111122223333:log-group:YOUR-LOG-GROUP-NAME*" } } } ] }
Anmerkung
  • Die AllowKmsKeyDecryptionForS3Objects Erklärung ist nur erforderlich, wenn Sie Lernressourcen aus S3-Buckets bereitstellen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind. Weitere Informationen zur Konfiguration SSE-KMS für S3 finden Sie unter Daten schützen mit SSE-KMS.

  • Die AllowKmsKeyDecryptionForSecretsManagerSecrets Erklärung ist nur erforderlich, wenn Ihre Anmeldeinformationen für den Penetrationstest in Secrets Manager gespeichert sind, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind. Die Servicerolle benötigt Zugriff, um Geheimnisse während des Penetrationstests zu entschlüsseln. Weitere Informationen zur geheimen Verschlüsselung finden Sie unter Geheime Verschlüsselung und Entschlüsselung in Secrets Manager.

  • AllowKmsKeyValidationForCloudWatchLogsLogGroupsIn der Anweisung wird die Dienstrolle kms:DescribeKey zugewiesen, sodass CloudWatch Logs den KMS-Schlüssel anhand der Dienstrolle validieren kann, wenn er einer Protokollgruppe zugeordnet wird.

  • Die AllowKmsKeyAccessForCreatingSecrets Anweisung ist erforderlich, wenn die Webanwendung Secrets Manager in Ihrem Namen mithilfe eines vom Kunden verwalteten Schlüssels erstellt. Die Anwendungsrolle benötigt kms:GenerateDataKey und kms:Decrypt muss das Geheimnis mit Ihrem KMS-Schlüssel verschlüsseln.

  • Die AllowKmsKeyAccessForCloudWatchLogsLogGroups Anweisung gewährt dem CloudWatch Logs-Dienstprinzipal (logs.us-east-1.amazonaws.com) die Berechtigungen, die er zum Verschlüsseln und Entschlüsseln von Protokolldaten benötigt. Diese Anweisung ist auch erforderlich, wenn der AWS Security Agent in Ihrem Namen eine Protokollgruppe erstellt, obwohl Sie keine vorhandene angeben. Weitere Informationen finden Sie unter Verschlüsseln von Protokolldaten in CloudWatch Logs using AWS KMS.

  • Wenn mehrere Ressourcen denselben KMS-Schlüssel verwenden, können Sie die Anweisungen zu einer einzigen Schlüsselrichtlinie zusammenfassen.

Rolle des Administrators

Für die Administratorrolle (die IAM-Rolle, mit der Sie den AWS Security Agent in der Konsole verwalten) ist keine zusätzliche IAM-Richtlinie erforderlich.

Rolle „Anwendung“

Fügen Sie der bei der Installation des AWS Security Agents angegebenen Anwendungsrolle zusätzlich zur KMS-Schlüsselrichtlinie die folgende IAM-Richtlinie hinzu. Diese Richtlinie gewährt der Rolle Berechtigungen zur Verwendung Ihrer vom Kunden verwalteten Schlüssel zum Verschlüsseln und Entschlüsseln von Agent Space-Daten und zum Erstellen von Geheimnissen in AWS Secrets Manager.

Ersetzen Sie die folgenden Platzhalterwerte in der Richtlinie:

  • 111122223333 — Ihre AWS Konto-ID

  • us-east-1 — Die AWS Region, in der Sie AWS Security Agent verwenden

  • Der KMS-Schlüssel ARNs in Resource — Die ARNs Ihrer KMS-Schlüssel

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSynchronousDataAccessForAgentSpaces", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890cd" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333", "kms:ViaService": "securityagent.us-east-1.amazonaws.com" }, "StringLike": { "kms:EncryptionContext:aws:securityagent:agent-space": "arn:aws:securityagent:us-east-1:111122223333:agent-space/*" } } }, { "Sid": "AllowKmsKeyAccessForCreatingSecrets", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab", "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890cd" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "secretsmanager.*.amazonaws.com", "kms:EncryptionContext:SecretARN": "arn:aws:secretsmanager:us-east-1:111122223333:secret:*" } } } ] }
Anmerkung

Die Anwendungsrolle ist eine IAM-Rolle, die Sie angeben oder die die Konsole während der Installation des AWS Security Agents erstellt. Die Webanwendung übernimmt diese Rolle, um Ausführungsprotokolle für Penetrationstests abzurufen und Secrets Manager Manager-Geheimnisse in Ihrem Namen zu erstellen.

  • Die AllowKmsKeyAccessForCreatingSecrets Anweisung ist erforderlich, wenn Sie Authentifizierungsressourcen für Penetrationstests konfigurieren und Anmeldeinformationen direkt eingeben möchten, anstatt ein vorhandenes Geheimnis anzugeben. Die Webanwendung erstellt in Ihrem Namen ein Geheimnis, und die Anwendungsrolle benötigt die in dieser Anweisung angegebenen Berechtigungen, um das Geheimnis mit dem vom Kunden verwalteten Schlüssel zu verschlüsseln, der für Ihren Agentbereich angegeben ist. Aktualisieren Sie die Resource ARNs in dieser Erklärung so, dass sie mit dem KMS-Schlüssel übereinstimmen, der für Ihren Agent Space verwendet wird.

Service – -Rolle

Während des Penetrationstests übernimmt der AWS Security Agent die Rolle des Penetrationstest-Dienstes für den Zugriff auf Ihre AWS Ressourcen. Wenn eine dieser Ressourcen mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, müssen Sie der Servicerolle Berechtigungen zur Verwendung der entsprechenden KMS-Schlüssel erteilen. Dies gilt für die folgenden Ressourcen:

  • S3-Buckets — Wenn Sie Lernressourcen (wie API-Dokumente, Bedrohungsmodelle oder Quellcode) aus einem mit einem vom Kunden verwalteten Schlüssel verschlüsselten S3-Bucket bereitstellen, benötigt die Servicerolle Berechtigungen zum Entschlüsseln von Objekten in diesem Bucket. Weitere Informationen zur Konfiguration SSE-KMS für S3 finden Sie unter Daten schützen mit. SSE-KMS

  • Secrets Manager Manager-Geheimnisse — Wenn Ihre Anmeldeinformationen für Penetrationstests in Secrets Manager Manager-Geheimnissen gespeichert sind, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind, benötigt die Servicerolle Berechtigungen, um diese Geheimnisse zu entschlüsseln. Weitere Informationen zur geheimen Verschlüsselung finden Sie unter Geheime Verschlüsselung und Entschlüsselung in Secrets Manager.

  • CloudWatch Log-Protokollgruppen — Wenn die Protokollgruppe CloudWatch Logs, die zum Speichern von Protokollen zur Ausführung von Penetrationstests verwendet wird, mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist (einschließlich Protokollgruppen, die vom AWS Security Agent in Ihrem Namen erstellt wurden), benötigt die Service-Rolle die kms:DescribeKey Erlaubnis, den Schlüssel zu validieren. Der CloudWatch Logs-Dienstprinzipal kümmert sich um die eigentliche Verschlüsselung und Entschlüsselung der Protokolldaten. Diese Berechtigungen werden über die Schlüsselrichtlinie gewährt (sieheSchlüsselrichtlinie). Weitere Informationen zum Verschlüsseln von Protokolldaten finden Sie unter Verschlüsseln von Protokolldaten in CloudWatch Logs using KMS. AWS

Wichtig

Wenn Sie für die Verschlüsselung dieser Ressourcen einen anderen KMS-Schlüssel verwenden als den, den Sie für Ihren Agent Space angegeben haben, müssen Sie der Servicerolle Berechtigungen für jeden KMS-Schlüssel gewähren, der eine Ressource schützt, auf die die Servicerolle bei Penetrationstests zugreift.

Fügen Sie der Penetrationstest-Servicerolle die folgende IAM-Richtlinie hinzu. Geben Sie nur die Aussagen an, die für Ihre Konfiguration gelten.

Ersetzen Sie die folgenden Platzhalterwerte in der Richtlinie:

  • 111122223333 — Ihre AWS Konto-ID

  • us-east-1 — Die AWS Region, in der Sie AWS Security Agent verwenden

  • Der KMS-Schlüssel ARNs in Resource — Die ARNs der vom Kunden verwalteten Schlüssel, die zur Verschlüsselung der einzelnen Ressourcen verwendet wurden

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowKmsAccessForEncryptedS3Buckets", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/EXAMPLE-S3-KEY-ID" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "s3.*.amazonaws.com", "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::YOUR-BUCKET-NAME*" } } }, { "Sid": "AllowKmsAccessForEncryptedSecrets", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/EXAMPLE-SECRETS-KEY-ID" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "secretsmanager.*.amazonaws.com", "kms:EncryptionContext:SecretARN": "arn:aws:secretsmanager:us-east-1:111122223333:secret:YOUR-SECRET-NAME*" } } }, { "Sid": "AllowKmsKeyValidationForCloudWatchLogsLogGroups", "Effect": "Allow", "Action": [ "kms:DescribeKey" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/EXAMPLE-CLOUDWATCH-LOGS-KEY-ID" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "StringLike": { "kms:ViaService": "logs.*.amazonaws.com" } } } ] }
Anmerkung
  • Die AllowKmsAccessForEncryptedS3Buckets Erklärung ist nur erforderlich, wenn Sie Lernressourcen aus S3-Buckets bereitstellen, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind. Aktualisieren Resource Sie den ARN so, dass er mit dem KMS-Schlüssel übereinstimmt, der zur Verschlüsselung Ihres S3-Buckets verwendet wurde, und aktualisieren Sie den kms:EncryptionContext:aws:s3:arn Wert so, dass er Ihrem Bucket-Namen entspricht.

  • Die AllowKmsAccessForEncryptedSecrets Erklärung ist nur erforderlich, wenn Ihre Anmeldeinformationen für den Penetrationstest in Secrets Manager gespeichert sind, die mit einem vom Kunden verwalteten Schlüssel verschlüsselt sind. Aktualisieren Resource Sie den ARN so, dass er mit dem KMS-Schlüssel übereinstimmt, der zum Verschlüsseln Ihrer Geheimnisse verwendet wurde, und aktualisieren Sie den kms:EncryptionContext:SecretARN Wert so, dass er Ihrem geheimen Namen entspricht.

  • Die AllowKmsKeyValidationForCloudWatchLogsLogGroups Erklärung ist nur erforderlich, wenn Ihre CloudWatch Logs-Protokollgruppe mit einem vom Kunden verwalteten Schlüssel verschlüsselt ist, einschließlich Protokollgruppen, die vom AWS Security Agent in Ihrem Namen erstellt wurden. Aktualisieren Sie den Resource ARN so, dass er mit dem KMS-Schlüssel übereinstimmt, der zum Verschlüsseln Ihrer Protokollgruppe verwendet wurde.

  • Wenn mehrere Ressourcen denselben KMS-Schlüssel verwenden, können Sie die Anweisungen kombinieren und den ARN für den gemeinsamen Schlüssel einmal im Resource Feld auflisten.

Erstellen Sie eine Ressource mit einem vom Kunden verwalteten Schlüssel

Sie können bei der Einrichtung des AWS Security Agents oder bei der Erstellung einzelner Ressourcen einen vom Kunden verwalteten Schlüssel angeben. Der KMS-Schlüssel verschlüsselt alle Daten, die zu dieser Ressource und ihren Unterressourcen gehören.

Legen Sie während der Installation einen Standard-KMS-Schlüssel fest (Konsole)

Sie können bei der Erstinstallation des AWS Security Agents einen Standard-KMS-Schlüssel konfigurieren. Dieser Schlüssel wird standardmäßig für neue Agent Spaces und Integrationen verwendet, sofern Sie keinen anderen Schlüssel angeben.

  1. Erweitern Sie auf der Seite AWS Security Agent einrichten den Abschnitt Verschlüsselung — optional.

  2. Wählen Sie Verschlüsselungseinstellungen anpassen (erweitert) aus.

  3. Wählen Sie unter Wählen Sie einen AWS-KMS-Schlüssel aus Ihrem Konto aus, oder geben Sie einen KMS-Schlüssel-ARN ein.

  4. Schließen Sie die verbleibenden Einrichtungsschritte ab und wählen Sie Set up AWS Security Agent.

AWS Der Security Agent validiert den KMS-Schlüssel, um zu bestätigen, dass er existiert, aktiviert ist und symmetrische Verschlüsselung verwendet. Schlägt die Überprüfung fehl, wird die Installation nicht fortgesetzt und Sie erhalten eine Fehlermeldung.

Erstellen Sie einen Agentenbereich mit einem vom Kunden verwalteten Schlüssel (Konsole)

  1. Navigieren Sie in der AWS Security Agent-Konsole zur Seite Agent Spaces.

  2. Wählen Sie Create Agent Space.

  3. Geben Sie einen Namen und optional eine Beschreibung für Ihren Agent Space ein.

  4. Erweitern Sie den Abschnitt Advanced (Erweitert).

  5. Wählen Sie unter Datenverschlüsselung eine der folgenden Optionen aus:

    • Standardschlüssel der Anwendung verwenden — Verwendet den Standard-KMS-Schlüssel, der während der Installation des AWS Security Agents konfiguriert wurde. Diese Option ist standardmäßig ausgewählt, wenn ein Standardschlüssel konfiguriert ist.

    • Einen anderen Schlüssel verwenden — Geben Sie einen anderen KMS-Schlüssel für diesen Agent Space an. Wählen Sie Verschlüsselungseinstellungen anpassen (erweitert) und wählen Sie dann für Wählen Sie einen AWS-KMS-Schlüssel aus Ihrem Konto aus oder geben Sie einen ARN ein.

  6. Wählen Sie Erstellen aus.

Erstellen Sie eine Integration mit einem vom Kunden verwalteten Schlüssel (Konsole)

  1. Navigieren Sie in der AWS Security Agent-Konsole zur Seite Integrationen.

  2. Wählen Sie Integration hinzufügen und wählen Sie Ihren Anbieter aus (z. B. GitHub).

  3. Schließen Sie Schritt 1 ab: Installieren und autorisieren Sie die Anbieteranwendung.

  4. Geben Sie in Schritt 2: Registrierungsdetails einen Registrierungsnamen ein und konfigurieren Sie die Anbietereinstellungen.

  5. Wählen Sie im Abschnitt Datenverschlüsselung die Option Verschlüsselungseinstellungen anpassen (erweitert) aus.

  6. Wählen Sie unter Wählen Sie einen AWS-KMS-Schlüssel aus Ihrem Konto aus, oder geben Sie einen KMS-Schlüssel-ARN ein.

  7. Wählen Sie Connect aus.

Erstellen Sie eine Ressource mit einem vom Kunden verwalteten Schlüssel (AWS CLI oder SDK)

So geben Sie einen vom Kunden verwalteten Schlüssel mithilfe der AWS CLI oder des SDK an:

  • Geben Sie den defaultKmsKeyId Parameter an, wenn Sie aufrufenCreateApplication, um einen Standard-KMS-Schlüssel für Ihre Anwendung festzulegen. Dieser Schlüssel wird als Fallback verwendet, wenn Agent Spaces oder Integrationen ohne expliziten KMS-Schlüssel erstellt werden.

  • Schließen Sie den kmsKeyId Parameter ein, wenn Sie eine CreateAgentSpace bestimmte Ressource aufrufen oder verschlüsseln CreateIntegration möchten. Dies hat Vorrang vor der Standardeinstellung auf Anwendungsebene.

Einzelheiten zu den Parametern finden Sie in der AWS Security Agent API-Referenz.

Wenn Sie keinen KMS-Schlüssel angeben, verwendet der AWS Security Agent den Standard-KMS-Schlüssel auf Anwendungsebene, sofern einer konfiguriert ist. Andernfalls wird die Ressource mit AWS-verwalteten Schlüsseln verschlüsselt.

Schlüsselrotation

AWS Der Security Agent wechselt die Zweigschlüssel automatisch in regelmäßigen Abständen. Durch die Rotation von Zweigschlüsseln wird eine neue aktive Version des Zweigschlüssels erstellt, wobei alle vorherigen Versionen beibehalten werden. Nach der Rotation:

  • Neue Daten werden mit der neuen Version des Zweigschlüssels verschlüsselt.

  • Zuvor verschlüsselte Daten können auch mit der älteren Version des Zweigschlüssels entschlüsselt werden.

  • Eine erneute Verschlüsselung der Daten ist nicht erforderlich.

Die Zweigschlüsselrotation ist von der KMS-Schlüsselrotation getrennt. Sie können die automatische KMS-Schlüsselrotation für Ihren vom Kunden verwalteten Schlüssel unabhängig aktivieren. Weitere Informationen finden Sie unter Rotation von KMS-Schlüsseln im AWS Key Management Service Developer Guide.

Nach der Rotation von Zweigschlüsseln gibt es einen kurzen Zeitraum, in dem zwischengespeicherte Kopien des vorherigen Zweigschlüssels weiterhin für neue Verschlüsselungsvorgänge verwendet werden können. Dieses Fenster wird durch die Gültigkeitsdauer (TTL) des internen Caches bestimmt und hat keinen Einfluss auf die Sicherheit Ihrer Daten.

Überlegungen

Beachten Sie Folgendes, wenn Sie vom Kunden verwaltete Schlüssel mit dem AWS Security Agent verwenden:

  • Vom Kunden verwaltete Schlüssel gelten nur für neue Ressourcen. Bestehende Ressourcen, die vor der Konfiguration eines vom Kunden verwalteten Schlüssels erstellt wurden, verwenden weiterhin die vom AWS Kunden verwaltete Verschlüsselung. Es findet keine Migration vorhandener Daten statt.

  • Vom Kunden verwaltete Schlüssel werden bei der Erstellung angegeben. Sie geben den KMS-Schlüssel an, wenn Sie eine Ressource erstellen. Sie können den KMS-Schlüssel für eine vorhandene Ressource nicht hinzufügen oder ändern.

  • Es werden mehrere KMS-Schlüssel unterstützt. Sie können verschiedene KMS-Schlüssel für verschiedene Ressourcen verwenden. Sie können beispielsweise einen Schlüssel für die Produktion von Agent Spaces und einen anderen Schlüssel für die Entwicklung von Agent Spaces verwenden.

  • Durch das Deaktivieren oder Löschen eines KMS-Schlüssels kann auf Daten nicht zugegriffen werden. Wenn Sie einen KMS-Schlüssel deaktivieren oder das Löschen eines KMS-Schlüssels planen, kann der AWS Security Agent die mit diesem Schlüssel verschlüsselten Daten nicht entschlüsseln. Auf die betroffenen Ressourcen kann erst zugegriffen werden, wenn der Schlüssel wieder aktiviert wird. Durch das Löschen eines KMS-Schlüssels wird der Zugriff auf alle mit diesem Schlüssel verschlüsselten Daten dauerhaft verhindert.

  • Wichtige Richtlinienberechtigungen sind erforderlich. Wenn Sie die erforderlichen Berechtigungen aus Ihrer KMS-Schlüsselrichtlinie entfernen, kann der AWS Security Agent nicht auf verschlüsselte Daten zugreifen. Stellen Sie sicher, dass die Schlüsselrichtlinie Berechtigungen für die Administratorrolle (zur Verwaltung des Dienstes in der AWS Konsole), die Anwendungsrolle (die von der Webanwendung verwendet wird), die Penetrationstest-Servicerolle (die von den Agenten zur Durchführung von Penetrationstests übernommen wird) und den AWS Security Agent Service Principal gewährt, wie unter beschriebenErforderliche KMS-Berechtigungen.

  • AWS Es gelten KMS-Kontingente. Kryptografische Operationen mit Ihrem KMS-Schlüssel werden auf Ihre KMS-Anforderungskontingente angerechnet. AWS Bei normaler Verwendung minimiert die hierarchische Schlüsselbundarchitektur KMS-Aufrufe durch Zwischenspeicherung von Zweigschlüsseln. Weitere Informationen finden Sie unter Kontingente anfordern im AWS Key Management Service Developer Guide.