Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Automatisierte Bereitstellung — Stacks
Anmerkung
Für Kunden mit mehreren Konten empfehlen wir dringend die Bereitstellung mit StackSets.
Bevor Sie die Lösung auf den Markt bringen, sollten Sie sich mit der Architektur, den Lösungskomponenten, der Sicherheit und dem Design vertraut machen, die in diesem Handbuch behandelt werden. Folgen Sie den schrittweisen Anweisungen in diesem Abschnitt, um die Lösung zu konfigurieren und in Ihrem Konto bereitzustellen.
Zeit für die Bereitstellung: Ungefähr 30 Minuten
Voraussetzungen
Stellen Sie vor der Bereitstellung dieser Lösung sicher, dass sich AWS Security Hub in derselben AWS-Region wie Ihr primäres und sekundäres Konto befindet. Wenn Sie diese Lösung bereits bereitgestellt haben, müssen Sie die vorhandene Lösung deinstallieren. Weitere Informationen finden Sie unter Lösung aktualisieren.
Überblick über die Bereitstellung
Gehen Sie wie folgt vor, um diese Lösung auf AWS bereitzustellen.
(Optional) Schritt 0: Starten Sie einen Integrationsstapel für das Ticketsystem
-
Wenn Sie die Ticketing-Funktion verwenden möchten, stellen Sie zuerst den Ticketing-Integrationsstapel in Ihrem Security Hub-Administratorkonto bereit.
-
Kopieren Sie den Namen der Lambda-Funktion aus diesem Stack und geben Sie ihn als Eingabe für den Admin-Stack ein (siehe Schritt 1).
Schritt 1: Starten Sie den Admin-Stack
-
Starten Sie die
automated-security-response-admin.templateCloudFormation AWS-Vorlage in Ihrem AWS Security Hub-Administratorkonto. -
Wählen Sie aus, welche Sicherheitsstandards installiert werden sollen.
-
Wählen Sie eine vorhandene Orchestrator-Protokollgruppe aus, die Sie verwenden möchten (wählen Sie,
Yesob sieSO0111-ASR-Orchestratorbereits aus einer früheren Installation existiert).
Schritt 2: Installieren Sie die Korrekturrollen in jedem AWS Security Hub-Mitgliedskonto
-
Starten Sie die
automated-security-response-member-roles.templateCloudFormation AWS-Vorlage in einer Region pro Mitgliedskonto. -
Geben Sie die 12-stellige Konto-ID für das AWS Security Hub-Administratorkonto ein.
Schritt 3: Starten Sie den Member-Stack
-
Geben Sie den Namen der CloudWatch Logs-Gruppe an, die für CIS 3.1-3.14-Problembehebungen verwendet werden soll. Es muss sich um den Namen einer CloudWatch Logs-Protokollgruppe handeln, die Protokolle empfängt. CloudTrail
-
Wählen Sie, ob die Wartungsrollen installiert werden sollen. Installieren Sie diese Rollen nur einmal für jedes Konto.
-
Wählen Sie aus, welche Playbooks installiert werden sollen.
-
Geben Sie die Konto-ID des AWS Security Hub-Administratorkontos ein.
Schritt 4: (Optional) Passen Sie die verfügbaren Abhilfemaßnahmen an
-
Entfernen Sie alle Abhilfemaßnahmen pro Mitgliedskonto. Dieser Schritt ist optional.
(Optional) Schritt 0: Starten Sie einen Integrationsstapel für das Ticketsystem
-
Wenn Sie die Ticketing-Funktion verwenden möchten, starten Sie zuerst den entsprechenden Integrations-Stack.
-
Wählen Sie die bereitgestellten Integrationsstacks für Jira oder ServiceNow, oder verwenden Sie sie als Vorlage für die Implementierung Ihrer eigenen benutzerdefinierten Integration.
So stellst du den Jira-Stack bereit:
-
Geben Sie einen Namen für Ihren Stack ein.
-
Geben Sie den URI für Ihre Jira-Instanz an.
-
Geben Sie den Projektschlüssel für das Jira-Projekt an, an das Sie Tickets senden möchten.
-
Erstellen Sie im Secrets Manager ein neues Schlüsselwertgeheimnis, das Ihr Jira und enthält.
UsernamePasswordAnmerkung
Sie können sich dafür entscheiden, einen Jira-API-Schlüssel anstelle Ihres Passworts zu verwenden, indem Sie Ihren Benutzernamen als
Usernameund Ihren API-Schlüssel als angeben.Password -
Füge den ARN dieses Secrets als Eingabe zum Stack hinzu.
Geben Sie einen Stack-Namen, Jira-Projektinformationen und Jira-API-Anmeldeinformationen an.
Jira-Feldkonfiguration:
Informationen zur Anpassung von Jira-Ticketfeldern findest du im Abschnitt Jira Field-Konfiguration in Schritt 0 der Bereitstellung. StackSet
So stellen Sie den Stack bereit: ServiceNow
-
Geben Sie einen Namen für Ihren Stack ein.
-
Geben Sie den URI Ihrer ServiceNow Instanz an.
-
Geben Sie Ihren ServiceNow Tabellennamen an.
-
Erstellen Sie einen API-Schlüssel ServiceNow mit der Berechtigung, die Tabelle zu ändern, in die Sie schreiben möchten.
-
Erstellen Sie im Secrets Manager ein Geheimnis mit dem Schlüssel
API_Keyund geben Sie den geheimen ARN als Eingabe für den Stack an.Geben Sie einen Stack-Namen, ServiceNow Projektinformationen und ServiceNow API-Anmeldeinformationen an.
So erstellen Sie einen benutzerdefinierten Integrationsstapel: Fügen Sie eine Lambda-Funktion hinzu, die die Step Functions des Solution Orchestrator für jede Problembehebung aufrufen können. Die Lambda-Funktion sollte die von Step Functions bereitgestellten Eingaben verwenden, eine Nutzlast gemäß den Anforderungen Ihres Ticketsystems erstellen und eine Anfrage an Ihr System richten, um das Ticket zu erstellen.
-
Schritt 1: Starten Sie den Admin-Stack
Wichtig
Diese Lösung beinhaltet die Datenerfassung. Wir verwenden diese Daten, um besser zu verstehen, wie Kunden diese Lösung und die damit verbundenen Services und Produkte nutzen. AWS ist Eigentümer der im Rahmen dieser Umfrage gesammelten Daten. Die Datenerfassung unterliegt der AWS-Datenschutzerklärung
Diese automatisierte CloudFormation AWS-Vorlage stellt die Automated Security Response auf der AWS-Lösung in der AWS-Cloud bereit. Bevor Sie den Stack starten, müssen Sie Security Hub aktivieren und die Voraussetzungen erfüllen.
Anmerkung
Sie sind für die Kosten der AWS-Services verantwortlich, die beim Ausführen dieser Lösung verwendet werden. Weitere Informationen finden Sie im Abschnitt Kosten in diesem Handbuch und auf der Preisseite für jeden AWS-Service, der in dieser Lösung verwendet wird.
-
Melden Sie sich bei der AWS-Managementkonsole von dem Konto aus an, auf dem der AWS Security Hub derzeit konfiguriert ist, und klicken Sie auf die Schaltfläche unten, um die
automated-security-response-admin.templateCloudFormation AWS-Vorlage zu starten.Sie können auch die Vorlage herunterladen
als Ausgangspunkt für eine eigene Implementierung verwenden. -
Die Vorlage wird standardmäßig in der Region USA Ost (Nord-Virginia) gestartet. Um diese Lösung in einer anderen AWS-Region zu starten, verwenden Sie die Regionsauswahl in der Navigationsleiste der AWS-Managementkonsole.
Anmerkung
Diese Lösung verwendet den AWS Systems Manager, der derzeit nur in bestimmten AWS-Regionen verfügbar ist. Die Lösung funktioniert in allen Regionen, die diesen Service unterstützen. Die aktuelle Verfügbarkeit nach Regionen finden Sie in der regionalen AWS-Serviceliste
. -
Vergewissern Sie sich auf der Seite „Stack erstellen“, dass die richtige Vorlagen-URL im Amazon S3-URL-Textfeld enthalten ist, und wählen Sie dann Weiter aus.
-
Weisen Sie Ihrem Lösungsstapel auf der Seite „Stack-Details angeben“ einen Namen zu. Informationen zu Einschränkungen bei der Benennung von Zeichen finden Sie unter IAM- und STS-Grenzwerte im AWS Identity and Access Management-Benutzerhandbuch.
-
Wählen Sie auf der Seite „Parameter“ die Option Weiter aus.
Parameter Standard Description Laden Sie den SC Admin Stack
yesGeben Sie an, ob die Admin-Komponenten für die automatische Korrektur von SC-Steuerelementen installiert werden sollen.
Laden Sie den AFSBP Admin Stack
noGeben Sie an, ob die Admin-Komponenten für die automatische Korrektur von FSBP-Steuerelementen installiert werden sollen.
Laden Sie den CIS120 Admin Stack
noGeben Sie an, ob die Admin-Komponenten für die automatische Behebung von CIS120-Steuerelementen installiert werden sollen.
Laden Sie den CIS140 Admin Stack
noGeben Sie an, ob die Admin-Komponenten für die automatische Behebung von CIS140-Steuerelementen installiert werden sollen.
Laden Sie den CIS300 Admin Stack
noGeben Sie an, ob die Admin-Komponenten für die automatische Behebung der CIS300-Steuerelemente installiert werden sollen.
Laden Sie den PCI321 Admin Stack
noGeben Sie an, ob die Admin-Komponenten für die automatische Behebung von PCI321-Steuerelementen installiert werden sollen.
Laden Sie den NIST Admin Stack
noGeben Sie an, ob die Admin-Komponenten für die automatische Korrektur von NIST-Steuerelementen installiert werden sollen.
Orchestrator-Protokollgruppe wiederverwenden
noWählen Sie aus, ob eine vorhandene
SO0111-ASR-OrchestratorCloudWatch Protokollgruppe wiederverwendet werden soll oder nicht. Dies vereinfacht die Neuinstallation und Upgrades, ohne dass die Protokolldaten einer früheren Version verloren gehen. Bestehende wiederverwendenOrchestrator Log GroupWählen Sie aus,yesob die aus einer früheren Bereitstellung in diesem KontoOrchestrator Log Groupnoch vorhanden ist, andernfallsno. Wenn Sie ein Stack-Update von einer früheren Version als v2.3.0 durchführen, wählen SienoShouldDeployWebUI
yesStellen Sie die Komponenten der Web-Benutzeroberfläche bereit, einschließlich API Gateway, Lambda-Funktionen und Distribution. CloudFront Wählen Sie „Ja“, um die webbasierte Benutzeroberfläche zur Anzeige der Ergebnisse und des Behebungsstatus zu aktivieren.
AdminUserEmail
(Optionale Eingabe)
E-Mail-Adresse für den ersten Admin-Benutzer. Dieser Benutzer wird vollen Administratorzugriff auf die ASR-Webbenutzeroberfläche haben. Nur erforderlich, wenn die Web-Benutzeroberfläche aktiviert ist.
Verwenden Sie CloudWatch Metriken
yesGeben Sie an, ob CloudWatch Metriken für die Überwachung der Lösung aktiviert werden sollen. Dadurch wird ein CloudWatch Dashboard zum Anzeigen von Metriken erstellt.
Verwenden Sie CloudWatch Metrik-Alarme
yesGeben Sie an, ob CloudWatch Metrikalarme für die Lösung aktiviert werden sollen. Dadurch werden Alarme für bestimmte Metriken erstellt, die von der Lösung erfasst wurden.
RemediationFailureAlarmThreshold
5Geben Sie den Schwellenwert für den Prozentsatz der Fehlschläge bei der Problembehebung pro Kontroll-ID an. Wenn Sie beispielsweise eingeben, erhalten Sie einen Alarm
5, wenn eine Kontroll-ID an einem bestimmten Tag bei mehr als 5% der Behebungen fehlschlägt.Dieser Parameter funktioniert nur, wenn Alarme erstellt werden (siehe Parameter CloudWatch Metrik-Alarme verwenden).
EnableEnhancedCloudWatchMetrics
noWenn
yes, erstellt zusätzliche CloudWatch Metriken, um alle Kontroll-IDs einzeln im CloudWatch Dashboard und als CloudWatch Alarme zu verfolgen.Im Abschnitt Kosten finden Sie Informationen zu den zusätzlichen Kosten, die dadurch entstehen.
TicketGenFunctionName
(Optionale Eingabe)
Optional. Lassen Sie das Feld leer, wenn Sie kein Ticketsystem integrieren möchten. Geben Sie andernfalls den Namen der Lambda-Funktion aus der Stack-Ausgabe von Schritt 0 an, zum Beispiel:.
SO0111-ASR-ServiceNow-TicketGenerator
Anmerkung
Sie müssen automatische Problembehebungen im Admin-Konto manuell aktivieren, nachdem Sie die Stacks der Lösung bereitgestellt oder aktualisiert haben. CloudFormation
-
Wählen Sie auf der Seite Configure stack options (Stack-Optionen konfigurieren) Next (Weiter) aus.
-
Überprüfen und bestätigen Sie die Einstellungen auf der Seite Review. Markieren Sie das Kästchen, um zu bestätigen, dass mit der Vorlage AWS Identity and Access Management (IAM) -Ressourcen erstellt werden.
-
Wählen Sie Stack erstellen aus, um den Stack bereitzustellen.
Sie können den Status des Stacks in der CloudFormation AWS-Konsole in der Spalte Status einsehen. Sie sollten in etwa 15 Minuten den Status CREATE_COMPLETE erhalten.
Schritt 2: Installieren Sie die Korrekturrollen in jedem AWS Security Hub-Mitgliedskonto
Die automated-security-response-member-roles.template StackSet muss für jedes Mitgliedskonto nur in einer Region eingesetzt werden. Es definiert die globalen Rollen, die kontoübergreifende API-Aufrufe über die ASR Orchestrator-Schrittfunktion ermöglichen.
-
Melden Sie sich bei der AWS-Managementkonsole für jedes AWS Security Hub-Mitgliedskonto an (einschließlich des Administratorkontos, das ebenfalls Mitglied ist). Wählen Sie die Schaltfläche, um die
automated-security-response-member-roles.templateCloudFormation AWS-Vorlage zu starten. Sie können auch die Vorlage herunterladenals Ausgangspunkt für eine eigene Implementierung verwenden. -
Die Vorlage wird standardmäßig in der Region USA Ost (Nord-Virginia) gestartet. Um diese Lösung in einer anderen AWS-Region zu starten, verwenden Sie die Regionsauswahl in der Navigationsleiste der AWS-Managementkonsole.
-
Vergewissern Sie sich auf der Seite „Stack erstellen“, dass die richtige Vorlagen-URL im Amazon S3-URL-Textfeld enthalten ist, und wählen Sie dann Weiter aus.
-
Weisen Sie Ihrem Lösungsstapel auf der Seite „Stack-Details angeben“ einen Namen zu. Informationen zu Einschränkungen bei der Benennung von Zeichen finden Sie unter IAM- und STS-Grenzwerte im AWS Identity and Access Management-Benutzerhandbuch.
-
Geben Sie auf der Seite „Parameter“ die folgenden Parameter an und wählen Sie Weiter.
Parameter Standard Description Namespace
<Requires input>Geben Sie eine Zeichenfolge mit bis zu 9 alphanumerischen Kleinbuchstaben ein. Eindeutiger Namespace, der als Suffix zu den IAM-Rollennamen für die Problembehebung hinzugefügt wird. Derselbe Namespace sollte in den Mitgliederrollen und Mitglieds-Stacks verwendet werden. Diese Zeichenfolge sollte für jede Lösungsbereitstellung eindeutig sein, muss aber bei Stack-Updates nicht geändert werden. Der Namespace-Wert muss nicht für jedes Mitgliedskonto eindeutig sein.
Sec Hub-Administratorkonto
<Requires input>Geben Sie die 12-stellige Konto-ID für das AWS Security Hub-Administratorkonto ein. Dieser Wert gewährt Berechtigungen für die Lösungsrolle des Administratorkontos.
-
Wählen Sie auf der Seite Configure stack options (Stack-Optionen konfigurieren) Next (Weiter) aus.
-
Überprüfen und bestätigen Sie die Einstellungen auf der Seite Review. Markieren Sie das Kästchen, um zu bestätigen, dass mit der Vorlage AWS Identity and Access Management (IAM) -Ressourcen erstellt werden.
-
Wählen Sie Stack erstellen aus, um den Stack bereitzustellen.
Sie können den Status des Stacks in der CloudFormation AWS-Konsole in der Spalte Status einsehen. Sie sollten in etwa 5 Minuten den Status CREATE_COMPLETE erhalten. Sie können mit dem nächsten Schritt fortfahren, während dieser Stapel geladen wird.
Schritt 3: Starten Sie den Member-Stack
Wichtig
Diese Lösung beinhaltet die Datenerfassung. Wir verwenden diese Daten, um besser zu verstehen, wie Kunden diese Lösung und die damit verbundenen Services und Produkte nutzen. AWS ist Eigentümer der im Rahmen dieser Umfrage gesammelten Daten. Die Datenerfassung unterliegt der AWS-Datenschutzerklärung
Der automated-security-response-member Stack muss in jedem Security Hub-Mitgliedskonto installiert werden. Dieser Stack definiert die Runbooks für die automatische Problembehebung. Der Administrator jedes Mitgliedskontos kann kontrollieren, welche Abhilfemaßnahmen über diesen Stack verfügbar sind.
Sie können die Vorlage auch als Ausgangspunkt für Ihre eigene Implementierung
+
Anmerkung
Diese Lösung verwendet den AWS Systems Manager, der derzeit in den meisten AWS-Regionen verfügbar ist. Die Lösung funktioniert in allen Regionen, die diese Dienste unterstützen. Die aktuelle Verfügbarkeit nach Regionen finden Sie in der regionalen AWS-Serviceliste
-
Vergewissern Sie sich auf der Seite „Stack erstellen“, dass die richtige Vorlagen-URL im Amazon S3-URL-Textfeld enthalten ist, und wählen Sie dann Weiter aus.
-
Weisen Sie Ihrem Lösungsstapel auf der Seite „Stack-Details angeben“ einen Namen zu. Informationen zu Einschränkungen bei der Benennung von Zeichen finden Sie unter IAM- und STS-Grenzwerte im AWS Identity and Access Management-Benutzerhandbuch.
-
Geben Sie auf der Seite „Parameter“ die folgenden Parameter an und wählen Sie Weiter.
Parameter Standard Description Geben Sie den Namen des ein LogGroup , der für die Erstellung von Metrikfiltern und Alarmen verwendet werden soll
<Requires input>Geben Sie den Namen einer CloudWatch Logs-Gruppe an, in der API-Aufrufe CloudTrail protokolliert werden. Dies wird für CIS 3.1-3.14-Korrekturen verwendet.
SC Member Stack laden
yesGeben Sie an, ob die Mitgliedskomponenten für die automatische Behebung von SC-Steuerelementen installiert werden sollen.
Laden Sie den AFSBP Member Stack
noGeben Sie an, ob die Mitgliedskomponenten für die automatische Korrektur von FSBP-Steuerelementen installiert werden sollen.
Laden Sie den CIS120 Member Stack
noGeben Sie an, ob die Mitgliedskomponenten für die automatische Wiederherstellung der CIS120-Steuerelemente installiert werden sollen.
Laden Sie den CIS140 Member Stack
noGeben Sie an, ob die Mitgliedskomponenten für die automatische Wartung von CIS140-Steuerelementen installiert werden sollen.
Laden Sie den CIS300 Member Stack
noGeben Sie an, ob die Mitgliedskomponenten für die automatische Wiederherstellung der CIS300-Steuerelemente installiert werden sollen.
Laden Sie den PCI321 Member Stack
noGeben Sie an, ob die Mitgliedskomponenten für die automatische Wartung von PCI321-Steuerelementen installiert werden sollen.
Laden Sie den NIST-Mitgliedsstapel
noGeben Sie an, ob die Mitgliedskomponenten für die automatische Korrektur von NIST-Steuerelementen installiert werden sollen.
Erstellen Sie einen S3-Bucket für Redshift Audit Logging
noWählen Sie
yes, ob Sie den S3-Bucket für die RedShift.4 FSBP-Problembehebung erstellen möchten. Einzelheiten zum S3-Bucket und zur Problembehebung finden Sie im Redshift.4 AWS Security Hub-Benutzerhandbuch.Sec Hub-Administratorkonto
<Requires input>Geben Sie die 12-stellige Konto-ID für das AWS Security Hub-Administratorkonto ein.
Namespace
<Requires input>Geben Sie eine Zeichenfolge mit bis zu 9 alphanumerischen Kleinbuchstaben ein. Diese Zeichenfolge wird Teil der IAM-Rollennamen und des Action Log S3-Buckets. Verwenden Sie denselben Wert für die Bereitstellung von Mitglieds-Stacks und die Bereitstellung von Mitgliedsrollen-Stacks. Die Zeichenfolge sollte für jede Lösungsbereitstellung eindeutig sein, muss aber bei Stack-Updates nicht geändert werden.
EnableCloudTrailForASRActionLog
noWählen Sie aus,
yesob Sie die von der Lösung durchgeführten Verwaltungsereignisse im CloudWatch Dashboard überwachen möchten. Die Lösung erstellt in jedem Mitgliedskonto, das Sie auswählen, einen CloudTrail Pfadyes. Sie müssen die Lösung in einer AWS-Organisation bereitstellen, um diese Funktion zu aktivieren. Darüber hinaus können Sie diese Funktion nur in einer einzigen Region innerhalb desselben Kontos aktivieren. Im Abschnitt Kosten finden Sie Informationen zu den zusätzlichen Kosten, die dadurch entstehen. -
Wählen Sie auf der Seite Configure stack options (Stack-Optionen konfigurieren) Next (Weiter) aus.
-
Überprüfen und bestätigen Sie die Einstellungen auf der Seite Review. Markieren Sie das Kästchen, um zu bestätigen, dass mit der Vorlage AWS Identity and Access Management (IAM) -Ressourcen erstellt werden.
-
Wählen Sie Stack erstellen aus, um den Stack bereitzustellen.
Sie können den Status des Stacks in der CloudFormation AWS-Konsole in der Spalte Status einsehen. Sie sollten in etwa 15 Minuten den Status CREATE_COMPLETE erhalten.
Schritt 4: (Optional) Passen Sie die verfügbaren Abhilfemaßnahmen an
Wenn Sie bestimmte Abhilfemaßnahmen aus einem Mitgliedskonto entfernen möchten, können Sie dies tun, indem Sie den verschachtelten Stack für den Sicherheitsstandard aktualisieren. Der Einfachheit halber werden die Optionen für verschachtelte Stacks nicht an den Root-Stack weitergegeben.
-
Melden Sie sich bei der CloudFormation AWS-Konsole an
und wählen Sie den verschachtelten Stack aus. -
Wählen Sie Aktualisieren aus.
-
Wählen Sie Nested Stack aktualisieren und dann Stack aktualisieren aus.
Aktualisieren Sie den verschachtelten Stapel
-
Wählen Sie Aktuelle Vorlage verwenden und dann Weiter.
-
Passen Sie die verfügbaren Abhilfemaßnahmen an. Ändern Sie die Werte für gewünschte Steuerungen in
Availableund für unerwünschte Steuerungen in.Not availableAnmerkung
Wenn Sie eine Problembehebung deaktivieren, wird das Problembehebungs-Runbook der Lösung für den Sicherheitsstandard und die Sicherheitskontrolle entfernt.
-
Wählen Sie auf der Seite Configure stack options (Stack-Optionen konfigurieren) Next (Weiter) aus.
-
Überprüfen und bestätigen Sie die Einstellungen auf der Seite Review. Markieren Sie das Kästchen, um zu bestätigen, dass mit der Vorlage AWS Identity and Access Management (IAM) -Ressourcen erstellt werden.
-
Wählen Sie Stack aktualisieren aus.
Sie können den Status des Stacks in der CloudFormation AWS-Konsole in der Spalte Status einsehen. Sie sollten in etwa 15 Minuten den Status CREATE_COMPLETE erhalten.