View a markdown version of this page

Entscheiden, wo die einzelnen Stacks eingesetzt werden sollen - Automatisierte Sicherheitsreaktion auf AWS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Entscheiden, wo die einzelnen Stacks eingesetzt werden sollen

Die drei Vorlagen werden mit den folgenden Namen bezeichnet und enthalten die folgenden Ressourcen:

  • Admin-Stack: Orchestrator-Schrittfunktion, Ereignisregeln und benutzerdefinierte Security Hub-Aktion.

  • Mitgliederstapel: SSM Automation-Dokumente zur Problembehebung.

  • Rollenstapel für Mitglieder: IAM-Rollen für Problembehebungen.

Der Admin-Stack muss einmal in einem einzigen Konto und einer einzigen Region bereitgestellt werden. Er muss in dem Konto und der Region bereitgestellt werden, die Sie als Aggregationsziel für Security Hub-Ergebnisse für Ihr Unternehmen konfiguriert haben. Wenn Sie die Aktionsprotokollfunktion zur Überwachung von Verwaltungsereignissen verwenden möchten, müssen Sie den Admin-Stack im Verwaltungskonto Ihrer Organisation oder in einem delegierten Administratorkonto bereitstellen.

Die Lösung arbeitet auf der Grundlage von Security Hub-Ergebnissen und kann daher nicht mit Ergebnissen aus einem bestimmten Konto und einer bestimmten Region arbeiten, wenn dieses Konto oder diese Region nicht so konfiguriert wurde, dass Ergebnisse im Security Hub-Administratorkonto und in der Region zusammengefasst werden.

Wichtig

Wenn Sie AWS Security Hub (ohne CSPM) verwenden, sind Sie dafür verantwortlich, dass Ihre Mitgliedskonten, die bei AWS Security Hub CSPM integriert sind, auch bei AWS Security Hub (nicht CSPM) integriert sind. In AWS Security Hub CSPM aggregierte Regionen sollten auch den in AWS Security Hub (nicht CSPM) aggregierten Regionen entsprechen.

Beispielsweise verfügt eine Organisation über Konten, die in Regionen betrieben werdenus-west-2, us-east-1 und mit einem Konto 111111111111 als delegierter Security Hub-Administrator in Region. us-east-1 Konten 222222222222 und 333333333333 müssen Security Hub-Mitgliedskonten für das delegierte Administratorkonto sein. 111111111111 Alle drei Konten müssen so konfiguriert sein, dass Ergebnisse von us-west-2 bis us-east-1 aggregiert werden. Der Admin-Stack muss für das Konto bereitgestellt 111111111111 werdenus-east-1.

Weitere Informationen zur Suche nach Aggregation finden Sie in der Dokumentation für delegierte Administratorkonten von Security Hub und für regionsübergreifende Aggregation.

Der Admin-Stack muss zuerst die Bereitstellung abschließen, bevor die Mitglieds-Stacks bereitgestellt werden, sodass eine Vertrauensbeziehung zwischen den Mitgliedskonten und dem Hub-Konto hergestellt werden kann.

Der Mitglieds-Stack muss für jedes Konto und jede Region bereitgestellt werden, in der Sie die Ergebnisse korrigieren möchten. Dies kann das delegierte Administratorkonto von Security Hub einschließen, in dem Sie zuvor den ASR-Admin-Stack bereitgestellt haben. Die Automatisierungsdokumente müssen in den Mitgliedskonten ausgeführt werden, um das kostenlose Kontingent für SSM Automation nutzen zu können.

Wenn Sie anhand des vorherigen Beispiels die Ergebnisse aus allen Konten und Regionen korrigieren möchten, muss der Mitglieds-Stack für alle drei Konten (111111111111222222222222, und333333333333) und beide Regionen (und) bereitgestellt werden. us-east-1 us-west-2

Der Mitgliederrollenstapel muss für jedes Konto bereitgestellt werden, er enthält jedoch globale Ressourcen (IAM-Rollen), die für jedes Konto nur einmal bereitgestellt werden können. Es spielt keine Rolle, in welcher Region Sie den Mitgliederrollenstapel bereitstellen. Stellen Sie den Mitgliederrollenstapel der Einfachheit halber also in derselben Region bereit, in der der Admin-Stack bereitgestellt wird.

Stellen Sie anhand des vorherigen Beispiels den Mitgliederrollenstapel für alle drei Konten (111111111111222222222222, und333333333333) in bereitus-east-1.

Entscheiden Sie, wie die einzelnen Stacks bereitgestellt werden sollen

Es gibt folgende Optionen für die Bereitstellung eines Stacks

  • CloudFormation StackSet (selbstverwaltete Berechtigungen)

  • CloudFormation StackSet (vom Dienst verwaltete Berechtigungen)

  • CloudFormation Stapel

StackSets mit dienstverwalteten Berechtigungen sind am praktischsten, da sie nicht die Bereitstellung Ihrer eigenen Rollen erfordern und automatisch für neue Konten in der Organisation bereitgestellt werden können. Leider unterstützt diese Methode keine verschachtelten Stacks, die sowohl im Admin-Stack als auch im Member-Stack verwendet werden. Der einzige Stack, der auf diese Weise bereitgestellt werden kann, ist der Stack für Mitgliederrollen.

Beachten Sie, dass bei der Bereitstellung für die gesamte Organisation das Verwaltungskonto der Organisation nicht enthalten ist. Wenn Sie also die Ergebnisse im Verwaltungskonto der Organisation korrigieren möchten, müssen Sie die Bereitstellung für dieses Konto separat durchführen.

Der Mitglieds-Stack muss für jedes Konto und jede Region bereitgestellt werden, kann aber nicht StackSets mit dienstverwalteten Berechtigungen bereitgestellt werden, da er verschachtelte Stacks enthält. Stellen Sie diesen Stack StackSets mit selbstverwalteten Berechtigungen bereit.

Der Admin-Stack wird nur einmal bereitgestellt, sodass er als einfacher CloudFormation Stack oder StackSet mit selbstverwalteten Berechtigungen in einem einzelnen Konto und einer Region bereitgestellt werden kann.

Konsolidierte Kontrollergebnisse

Die Konten in Ihrem Unternehmen können so konfiguriert werden, dass die Funktion für konsolidierte Kontrollergebnisse von Security Hub aktiviert oder deaktiviert wird. Weitere Informationen finden Sie im AWS Security Hub-Benutzerhandbuch.

Wichtig

Wenn diese Funktion aktiviert ist, müssen Sie die Lösungsversion 2.0.0 oder höher verwenden und das Playbook „SC“ (Security Control) sowohl im Admin- als auch im Member-Stack aktivieren. Diese Stacks stellen die Automatisierungsdokumente bereit, die für die Arbeit mit konsolidierten Kontroll-IDs erforderlich sind. Sie müssen keine Stacks für einzelne Standards (wie AWS FSBP) bereitstellen, wenn Sie konsolidierte Kontrollergebnisse verwenden.

Einsatz in China

Die Lösung unterstützt zwar die Bereitstellung in Regionen Chinas. Für die Bereitstellung in chinesischen Regionen müssen Sie jedoch die folgenden Startschaltflächen verwenden, um die Bereitstellung mit einem Klick durchzuführen, und nicht die Startschaltflächen in anderen Abschnitten dieses Handbuchs. Die Verwendung der Schaltflächen „Lösung starten“ in den nächsten Abschnitten dieses Handbuchs funktioniert nicht, wenn Sie die Bereitstellung in Regionen Chinas durchführen. Sie können die Vorlagen weiterhin von einem beliebigen S3-Bucket-Link herunterladen und die Stacks bereitstellen, indem Sie die Vorlagendatei hochladen.

  • automated-security-response-admin.template:

automated-security-response-admin-template launch button

  • automated-security-response-member-roles.template:

automated-security-response-member-roles-template launch button

  • automated-security-response-member.template:

automated-security-response-member-template launch button

GovCloud Einsatz (USA)

Die Lösung unterstützt zwar die Bereitstellung in Regionen GovCloud (USA), Sie müssen jedoch die folgenden Startschaltflächen verwenden, um die Bereitstellung in Regionen GovCloud (USA) mit einem Klick durchzuführen, und nicht die Startschaltflächen in anderen Abschnitten dieses Handbuchs. Die Verwendung der Schaltflächen „Lösung starten“ in den nächsten Abschnitten dieses Handbuchs funktioniert nicht, wenn Sie die Bereitstellung in Regionen GovCloud (USA) durchführen. Sie können die Vorlagen weiterhin von einem beliebigen S3-Bucket-Link herunterladen und die Stacks bereitstellen, indem Sie die Vorlagendatei hochladen.

  • automated-security-response-admin.template:

automated-security-response-admin-template launch button

  • automated-security-response-member-roles.template:

automated-security-response-member-roles-template launch button

  • automated-security-response-member.template:

automated-security-response-member-template launch button