View a markdown version of this page

Aktivieren Sie vollautomatische Problembehebungen - Automatisierte Sicherheitsreaktion auf AWS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktivieren Sie vollautomatische Problembehebungen

Der andere Betriebsmodus der Lösung besteht darin, die Ergebnisse automatisch zu korrigieren, sobald sie in Security Hub eintreffen.

Wichtig

Bevor Sie vollautomatische Problembehebungen aktivieren, vergewissern Sie sich, dass die Lösung in den Konten und Regionen konfiguriert ist, in denen die Lösung automatische Änderungen vornehmen soll. Informationen zur Eingrenzung des Umfangs der automatisierten Problembehebungen der Lösung finden Sie unter Filtern vollautomatischer Abhilfemaßnahmen.

Anmerkung

Erkenntnisse, die in AWS Security Hub unterdrückt werden, werden nicht automatisch behoben, auch wenn die vollautomatische Behebung für die entsprechende Kontrolle aktiviert ist. Ein Ergebnis wird unterdrückt, wenn sein Workflow-Status lautet. SUPPRESSED Die Lösung überspringt unterdrückte Ergebnisse bei der automatischen Initiierung. Daher ist das Unterdrücken eines Befundes in Security Hub eine effektive Methode, um bestimmte Ergebnisse von der automatischen Korrektur auszuschließen, während die Kontrolle aktiviert bleibt. Unterdrückte Ergebnisse können weiterhin bei Bedarf über die Web-Benutzeroberfläche oder die benutzerdefinierte CSPM-Aktion von AWS Security Hub behoben werden.

Limit für automatische Problembehebungen und Wiederholungsversuche

Wenn eine vollautomatische Problembehebung fehlschlägt, importiert AWS Security Hub das immer noch fehlgeschlagene Ergebnis erneut, was andernfalls dazu führen würde, dass die Lösung die Korrektur auf unbestimmte Zeit erneut auslöst. Um dies zu verhindern, wiederholt die Lösung eine fehlgeschlagene Suche maximal dreimal und wartet zwischen den Versuchen mindestens 15 Minuten. Nach dem dritten Versuch stoppt die Lösung automatisch die erneute Suche und gibt die Amazon-Metrik aus. RemediationRetryCapReached CloudWatch Das Ergebnis bleibt in der Lösung sichtbar und kann nach wie vor bei Bedarf über die Web-Benutzeroberfläche oder die benutzerdefinierte CSPM-Aktion von AWS Security Hub behoben werden. Dieses Limit gilt pro Befund und wirkt sich nicht auf andere Ergebnisse oder Kontrollen aus.

Beispiel: Aktivieren Sie vollautomatische Problembehebungen für Lambda.1

Wenn Sie automatische Korrekturen aktivieren, werden Abhilfemaßnahmen für alle Ressourcen eingeleitet, die der von Ihnen aktivierten Steuerung entsprechen (). Lambda.1

Wichtig

Bestätigen Sie, dass allen öffentlichen Lambda-Funktionen im Geltungsbereich der Lösung diese Berechtigung entzogen werden soll. Vollautomatische Problembehebungen sind nicht auf die von Ihnen erstellte Funktion beschränkt. Die Lösung behebt dieses Steuerelement, wenn es in einem der Konten und Regionen, in denen es installiert ist, erkannt wird.

Account Zweck Aktion in us-east-1 Aktion in US-West-2

111111111111

Admin.

Bestätigen Sie keine gewünschten öffentlichen Funktionen

Bestätigen Sie keine gewünschten öffentlichen Funktionen

222222222222

Mitglied

Bestätigen Sie keine gewünschten öffentlichen Funktionen

Bestätigen Sie keine gewünschten öffentlichen Funktionen

Suchen Sie die DynamoDB-Tabelle für die Remediation Configuration

Sehen Sie sich im Admin-Konto den Stack Outputs für den Admin-Stack in der Konsole an. CloudFormation Sie werden eine Ausgabe mit dem Titel sehenRemediationConfigurationDynamoDBTable.

Dies ist der Name der DynamoDB-Tabelle für die Wartungskonfiguration, in der die automatisierten Behebungskonfigurationen für die Lösung gesteuert werden. Kopieren Sie den Wert dieser Ausgabe und suchen Sie die entsprechende DynamoDB-Tabelle in der DynamoDB-Konsole. https://console.aws.amazon.com/dynamodbv2/

Migration von v2 nach v4

Wenn Sie ein Upgrade von Version 2.x auf Version 4.0.0 oder höher durchgeführt haben, füllt die Lösung diese Tabelle automatisch mit den Steuerelementen auf, für die die automatische Korrektur in Version 2 aktiviert war. Bei der Migration geschriebene Elemente wurden auf auf modifiedBy gesetztv2-migration, sodass Sie migrierte Einträge von manuellen Änderungen unterscheiden können. Um zu überprüfen, ob die Migration für die erwarteten Steuerelemente erfolgreich war, fragen Sie die Tabelle mit ab automatedRemediationEnabled = true und überprüfen Sie das Ergebnis. Alle Kontrollen, die bei der Migration übersprungen wurden (CIS-Regeln ohne ASR-Anpassung in Version 2 oder Kontrollen, die Version 3+ nicht ausgeliefert wird), müssen mithilfe der folgenden Schritte manuell aktiviert werden. Einzelheiten zum Migrationsergebnis finden Sie unter Lösung aktualisieren.

Account Zweck Aktion in US-East-1 Aktion in US-West-2

111111111111

Admin.

Suchen Sie die DynamoDB-Tabelle für die Remediation Configuration.

Keine

222222222222

Mitglied

Keine

Keine

Ändern Sie die Tabelle mit der Standardisierungskonfiguration

Wählen Sie in der DynamoDB-Konsole, in der Sie die Remediation-Konfigurationstabelle gefunden haben, die Option Explore Table Items aus.

Jedes Element in der Tabelle entspricht einem Security Hub-Steuerelement, das von der Lösung unterstützt wird. Jedes Element hat ein automatedRemediationEnabled Attribut, das geändert werden kann, um vollautomatische Korrekturen für das zugehörige Steuerelement zu ermöglichen.

Wählen Sie zur Aktivierung Lambda.1 unter Elemente scannen oder abfragen die Option Abfragen aus. Geben Sie unter Partitionsschlüssel: ControlID ein Lambda.1 und wählen Sie Ausführen. Es wird ein einzelnes Objekt zurückgegeben, das dem Lambda.1 Steuerelement entspricht.

DynamoDB-Tabelle mit der Behebungskonfiguration Lambda.1

Wählen Sie nun das Lambda.1 Element aus und wählen Sie dann Aktionen > Element bearbeiten.

DynamoDB-Dialogfeld „Objekt bearbeiten“ zur Konfiguration der Problembehebung

Ändern Sie abschließend den automatedRemediationEnabled Attributwert in True. Wählen Sie Speichern und Schließen.

Account Zweck Aktion in us-east-1 Aktion in US-West-2

111111111111

Admin.

Ändern Sie die DynamoDB-Tabelle für die Wartungskonfiguration.

Keine

222222222222

Mitglied

Keine

Keine

Konfigurieren Sie die Ressource

Konfigurieren Sie im Mitgliedskonto die Lambda-Funktion neu, um den öffentlichen Zugriff zu ermöglichen.

Account Zweck Aktion in us-east-1 Aktion in US-West-2

111111111111

Admin.

Keine

Keine

222222222222

Mitglied

Keine

Konfigurieren Sie die Lambda-Funktion so, dass sie den öffentlichen Zugriff ermöglicht

Bestätigen Sie, dass das Problem durch die Behebung behoben wurde

Es kann einige Zeit dauern, bis Config die unsichere Konfiguration erneut erkennt. Sie sollten zwei SNS-Benachrichtigungen erhalten. Die erste Meldung weist darauf hin, dass eine Problembehebung eingeleitet wurde. Die zweite zeigt an, dass die Sanierung erfolgreich war. Navigieren Sie nach Erhalt der zweiten Benachrichtigung im Mitgliedskonto zur Lambda-Konsole und bestätigen Sie, dass der öffentliche Zugriff gesperrt wurde.

Account Zweck Aktion in us-east-1 Aktion in US-West-2

111111111111

Admin.

Keine

Keine

222222222222

Mitglied

Keine

Bestätigen Sie, dass die Wiederherstellung erfolgreich war

(Optional) Filtern Sie vollautomatische Problembehebungen

Um den Umfang zu begrenzen, in dem die Lösung vollautomatische Problembehebungen durchführt, wenden Sie Ressourcenfilter an. Filter gelten nur für vollautomatische Problembehebungen und wirken sich nicht auf manuell eingeleitete Problembehebungen aus.

Ein Ressourcenfilter ist eine wiederverwendbare Definition, die festlegt, welche Ergebnisse automatisch korrigiert werden. Jeder Filter kann Konto-IDs, Organisationseinheiten (OUs) der AWS-Organisationen, Ressourcen-ARN-Muster und Ressourcen-Tags kombinieren. Sie erstellen Filter auf der Seite „Filter“ der Web-Benutzeroberfläche und wenden sie dann auf der Seite „Steuerelemente“ auf ein einzelnes Steuerelement an (oder auf jedes Steuerelement gleichzeitig), indem Sie den Modus „Einschließen“ oder „Ausschließen“ verwenden.

Eine vollständige Anleitung, einschließlich der Erstellung von Filtern, ihrer Anwendung auf Steuerelemente und der Auswertung der Ein- und Ausschlussmodi durch die Lösung, finden Sie im Administratorhandbuch unter Erstellen und Anwenden von Ressourcenfiltern.