Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktivieren Sie vollautomatische Problembehebungen
Der andere Betriebsmodus der Lösung besteht darin, die Ergebnisse automatisch zu korrigieren, sobald sie in Security Hub eintreffen.
Wichtig
Bevor Sie vollautomatische Problembehebungen aktivieren, vergewissern Sie sich, dass die Lösung in den Konten und Regionen konfiguriert ist, in denen die Lösung automatische Änderungen vornehmen soll. Informationen zur Eingrenzung des Umfangs der automatisierten Problembehebungen der Lösung finden Sie unter Filtern vollautomatischer Abhilfemaßnahmen.
Anmerkung
Erkenntnisse, die in AWS Security Hub unterdrückt werden, werden nicht automatisch behoben, auch wenn die vollautomatische Behebung für die entsprechende Kontrolle aktiviert ist. Ein Ergebnis wird unterdrückt, wenn sein Workflow-Status lautet. SUPPRESSED Die Lösung überspringt unterdrückte Ergebnisse bei der automatischen Initiierung. Daher ist das Unterdrücken eines Befundes in Security Hub eine effektive Methode, um bestimmte Ergebnisse von der automatischen Korrektur auszuschließen, während die Kontrolle aktiviert bleibt. Unterdrückte Ergebnisse können weiterhin bei Bedarf über die Web-Benutzeroberfläche oder die benutzerdefinierte CSPM-Aktion von AWS Security Hub behoben werden.
Limit für automatische Problembehebungen und Wiederholungsversuche
Wenn eine vollautomatische Problembehebung fehlschlägt, importiert AWS Security Hub das immer noch fehlgeschlagene Ergebnis erneut, was andernfalls dazu führen würde, dass die Lösung die Korrektur auf unbestimmte Zeit erneut auslöst. Um dies zu verhindern, wiederholt die Lösung eine fehlgeschlagene Suche maximal dreimal und wartet zwischen den Versuchen mindestens 15 Minuten. Nach dem dritten Versuch stoppt die Lösung automatisch die erneute Suche und gibt die Amazon-Metrik aus. RemediationRetryCapReached CloudWatch Das Ergebnis bleibt in der Lösung sichtbar und kann nach wie vor bei Bedarf über die Web-Benutzeroberfläche oder die benutzerdefinierte CSPM-Aktion von AWS Security Hub behoben werden. Dieses Limit gilt pro Befund und wirkt sich nicht auf andere Ergebnisse oder Kontrollen aus.
Beispiel: Aktivieren Sie vollautomatische Problembehebungen für Lambda.1
Wenn Sie automatische Korrekturen aktivieren, werden Abhilfemaßnahmen für alle Ressourcen eingeleitet, die der von Ihnen aktivierten Steuerung entsprechen (). Lambda.1
Wichtig
Bestätigen Sie, dass allen öffentlichen Lambda-Funktionen im Geltungsbereich der Lösung diese Berechtigung entzogen werden soll. Vollautomatische Problembehebungen sind nicht auf die von Ihnen erstellte Funktion beschränkt. Die Lösung behebt dieses Steuerelement, wenn es in einem der Konten und Regionen, in denen es installiert ist, erkannt wird.
| Account | Zweck | Aktion in us-east-1 | Aktion in US-West-2 |
|---|---|---|---|
|
|
Admin. |
Bestätigen Sie keine gewünschten öffentlichen Funktionen |
Bestätigen Sie keine gewünschten öffentlichen Funktionen |
|
|
Mitglied |
Bestätigen Sie keine gewünschten öffentlichen Funktionen |
Bestätigen Sie keine gewünschten öffentlichen Funktionen |
Suchen Sie die DynamoDB-Tabelle für die Remediation Configuration
Sehen Sie sich im Admin-Konto den Stack Outputs für den Admin-Stack in der Konsole an. CloudFormation RemediationConfigurationDynamoDBTable.
Dies ist der Name der DynamoDB-Tabelle für die Wartungskonfiguration, in der die automatisierten Behebungskonfigurationen für die Lösung gesteuert werden. Kopieren Sie den Wert dieser Ausgabe und suchen Sie die entsprechende DynamoDB-Tabelle in der DynamoDB-Konsole. https://console.aws.amazon.com/dynamodbv2/
Migration von v2 nach v4
Wenn Sie ein Upgrade von Version 2.x auf Version 4.0.0 oder höher durchgeführt haben, füllt die Lösung diese Tabelle automatisch mit den Steuerelementen auf, für die die automatische Korrektur in Version 2 aktiviert war. Bei der Migration geschriebene Elemente wurden auf auf modifiedBy gesetztv2-migration, sodass Sie migrierte Einträge von manuellen Änderungen unterscheiden können. Um zu überprüfen, ob die Migration für die erwarteten Steuerelemente erfolgreich war, fragen Sie die Tabelle mit ab automatedRemediationEnabled = true und überprüfen Sie das Ergebnis. Alle Kontrollen, die bei der Migration übersprungen wurden (CIS-Regeln ohne ASR-Anpassung in Version 2 oder Kontrollen, die Version 3+ nicht ausgeliefert wird), müssen mithilfe der folgenden Schritte manuell aktiviert werden. Einzelheiten zum Migrationsergebnis finden Sie unter Lösung aktualisieren.
| Account | Zweck | Aktion in US-East-1 | Aktion in US-West-2 |
|---|---|---|---|
|
|
Admin. |
Suchen Sie die DynamoDB-Tabelle für die Remediation Configuration. |
Keine |
|
|
Mitglied |
Keine |
Keine |
Ändern Sie die Tabelle mit der Standardisierungskonfiguration
Wählen Sie in der DynamoDB-Konsole,
Jedes Element in der Tabelle entspricht einem Security Hub-Steuerelement, das von der Lösung unterstützt wird. Jedes Element hat ein automatedRemediationEnabled Attribut, das geändert werden kann, um vollautomatische Korrekturen für das zugehörige Steuerelement zu ermöglichen.
Wählen Sie zur Aktivierung Lambda.1 unter Elemente scannen oder abfragen die Option Abfragen aus. Geben Sie unter Partitionsschlüssel: ControlID ein Lambda.1 und wählen Sie Ausführen. Es wird ein einzelnes Objekt zurückgegeben, das dem Lambda.1 Steuerelement entspricht.
Wählen Sie nun das Lambda.1 Element aus und wählen Sie dann Aktionen > Element bearbeiten.
Ändern Sie abschließend den automatedRemediationEnabled Attributwert in True. Wählen Sie Speichern und Schließen.
| Account | Zweck | Aktion in us-east-1 | Aktion in US-West-2 |
|---|---|---|---|
|
|
Admin. |
Ändern Sie die DynamoDB-Tabelle für die Wartungskonfiguration. |
Keine |
|
|
Mitglied |
Keine |
Keine |
Konfigurieren Sie die Ressource
Konfigurieren Sie im Mitgliedskonto die Lambda-Funktion neu, um den öffentlichen Zugriff zu ermöglichen.
| Account | Zweck | Aktion in us-east-1 | Aktion in US-West-2 |
|---|---|---|---|
|
|
Admin. |
Keine |
Keine |
|
|
Mitglied |
Keine |
Konfigurieren Sie die Lambda-Funktion so, dass sie den öffentlichen Zugriff ermöglicht |
Bestätigen Sie, dass das Problem durch die Behebung behoben wurde
Es kann einige Zeit dauern, bis Config die unsichere Konfiguration erneut erkennt. Sie sollten zwei SNS-Benachrichtigungen erhalten. Die erste Meldung weist darauf hin, dass eine Problembehebung eingeleitet wurde. Die zweite zeigt an, dass die Sanierung erfolgreich war. Navigieren Sie nach Erhalt der zweiten Benachrichtigung im Mitgliedskonto zur
| Account | Zweck | Aktion in us-east-1 | Aktion in US-West-2 |
|---|---|---|---|
|
|
Admin. |
Keine |
Keine |
|
|
Mitglied |
Keine |
Bestätigen Sie, dass die Wiederherstellung erfolgreich war |
(Optional) Filtern Sie vollautomatische Problembehebungen
Um den Umfang zu begrenzen, in dem die Lösung vollautomatische Problembehebungen durchführt, wenden Sie Ressourcenfilter an. Filter gelten nur für vollautomatische Problembehebungen und wirken sich nicht auf manuell eingeleitete Problembehebungen aus.
Ein Ressourcenfilter ist eine wiederverwendbare Definition, die festlegt, welche Ergebnisse automatisch korrigiert werden. Jeder Filter kann Konto-IDs, Organisationseinheiten (OUs) der AWS-Organisationen, Ressourcen-ARN-Muster und Ressourcen-Tags kombinieren. Sie erstellen Filter auf der Seite „Filter“ der Web-Benutzeroberfläche und wenden sie dann auf der Seite „Steuerelemente“ auf ein einzelnes Steuerelement an (oder auf jedes Steuerelement gleichzeitig), indem Sie den Modus „Einschließen“ oder „Ausschließen“ verwenden.
Eine vollständige Anleitung, einschließlich der Erstellung von Filtern, ihrer Anwendung auf Steuerelemente und der Auswertung der Ein- und Ausschlussmodi durch die Lösung, finden Sie im Administratorhandbuch unter Erstellen und Anwenden von Ressourcenfiltern.