View a markdown version of this page

Wichtige KMS-Richtlinien für Security Hub-Ticketing-Integrationen - AWS Sicherheits-Hub

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wichtige KMS-Richtlinien für Security Hub-Ticketing-Integrationen

Wenn Sie kundenverwaltete KMS-Schlüssel mit Security Hub-Ticketing-Integrationen verwenden, müssen dem KMS-Schlüssel zusätzliche Richtlinien hinzugefügt werden, damit Security Hub mit dem Schlüssel interagieren kann. Darüber hinaus müssen Richtlinien hinzugefügt werden, die es dem Principal, der den Schlüssel zum Security Hub Connector hinzufügt, ermöglichen, auf den Schlüssel zuzugreifen.

Richtlinie für Security Hub-Berechtigungen

Die folgende Richtlinie beschreibt die Berechtigungen, die Security Hub benötigt, um auf den KMS-Schlüssel zugreifen und ihn verwenden zu können, der mit Ihrem Jira und Ihren ServiceNow Connectors verknüpft ist. Diese Richtlinie muss jedem KMS-Schlüssel hinzugefügt werden, der einem Security Hub-Connector zugeordnet ist.

Die Richtlinie enthält die folgenden Berechtigungen:

  • Erlaubt Security Hub, Tokens, die für die Kommunikation mit Ihren Ticketing-Integrationen verwendet werden, mithilfe des Schlüssels zu schützen, vorübergehend darauf zuzugreifen oder sie zu aktualisieren. Die Berechtigungen sind durch den Bedingungsblock, der den Quell-ARN und den Verschlüsselungskontext überprüft, auf Vorgänge im Zusammenhang mit bestimmten Security Hub-Connectoren beschränkt.

  • Ermöglicht Security Hub, Metadaten über den KMS-Schlüssel zu lesen, indem der DescribeKey Vorgang zugelassen wird. Diese Berechtigung ist erforderlich, damit Security Hub den Status und die Konfiguration des Schlüssels überprüfen kann. Der Zugriff ist durch die Quell-ARN-Bedingung auf bestimmte Security Hub-Konnektoren beschränkt.

{ "Sid": "Allow Security Hub access to the customer managed key", "Effect": "Allow", "Principal": { "Service": "connector.securityhub.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityhub:Region:AccountId:connectorv2/*" }, "StringLike": { "kms:EncryptionContext:aws:securityhub:connectorV2Arn": "arn:aws:securityhub:Region:AccountId:connectorv2/*", "kms:EncryptionContext:aws:securityhub:providerName": "CloudProviderName" } } }, { "Sid": "Allow Security Hub read access to the customer managed key", "Effect": "Allow", "Principal": { "Service": "connector.securityhub.amazonaws.com" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:securityhub:Region:AccountId:connectorv2/*" } } }

Bearbeiten Sie die Richtlinie, indem Sie die folgenden Werte im Richtlinienbeispiel ersetzen:

  • Ersetzen Sie CloudProviderName durch JIRA_CLOUD oder SERVICENOW

  • AccountIdErsetzen Sie es durch die Konto-ID, unter der Sie den Security Hub-Connector erstellen.

  • RegionErsetzen Sie durch Ihre AWS Region (z. B.us-east-1).

IAM-Prinzipalzugriff für den Security Hub-Betrieb

Jeder Principal, der einem Security Hub-Connector vom Kunden verwaltete KMS-Schlüssel zuweist, muss über Berechtigungen verfügen, um Schlüsseloperationen (Beschreiben, Generieren, Entschlüsseln, Neuverschlüsseln und Auflisten von Aliasen) für den Schlüssel, der dem Connector hinzugefügt wird, durchzuführen. Dies gilt für die V2- und V2-APIs. CreateConnector CreateTicket Die folgende Grundsatzerklärung sollte als Teil der Richtlinie für jeden Principal enthalten sein, der mit diesen APIs interagiert.

{ "Sid": "Allow permissions to access key through Security Hub", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountId:role/RoleName" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt", "kms:ReEncrypt*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "securityhub.Region.amazonaws.com" ] }, "StringLike": { "kms:EncryptionContext:aws:securityhub:providerName": "CloudProviderName" } } }, { "Sid": "Allow read permissions to access key through Security Hub", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::AccountId:role/RoleName" }, "Action": [ "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": [ "securityhub.Region.amazonaws.com" ] } } }

Bearbeiten Sie die Richtlinie, indem Sie die folgenden Werte im Richtlinienbeispiel ersetzen:

  • RoleNameErsetzen Sie es durch den Namen der IAM-Rolle, die Security Hub aufruft.

  • Ersetzen Sie CloudProviderName durch JIRA_CLOUD oder SERVICENOW.

  • AccountIdErsetzen Sie es durch die Konto-ID, unter der Sie den Security Hub-Connector erstellen.

  • RegionErsetzen Sie durch Ihre AWS Region (z. B.us-east-1).