View a markdown version of this page

Configuración de las notificaciones - Respuesta de seguridad automatizada en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración de las notificaciones

Además de los temas de Amazon SNS gestionados mediante soluciones que se describen en Ejemplos de notificaciones de SNS, puede crear configuraciones de notificaciones desde la interfaz de usuario web. Cada configuración controla qué eventos se entregan, dónde se entregan y qué contiene cada mensaje. La solución almacena las configuraciones en la cuenta de administrador y las aplica a las conclusiones y correcciones agregadas a esa cuenta y región.

Se requiere una interfaz de usuario web

Las configuraciones de notificaciones se crean y administran desde la interfaz de usuario web. Debe habilitar la interfaz de usuario web (implementar los componentes de la interfaz de usuario web al iniciar o actualizar la pila de administración) para crear y administrar las configuraciones de notificaciones.

Canales de notificación

Cada configuración de notificación envía eventos a través de uno o más canales. La solución admite los siguientes tipos de canales:

Canal Description (Descripción)

Correo electrónico

Envía correos electrónicos a los destinatarios que seleccione. Los destinatarios se pueden elegir por función (contacto principal de la cuenta, contacto de seguridad, contacto de operaciones, operadores de cuentas) o se pueden introducir como direcciones de correo electrónico personalizadas. Los destinatarios de los correos electrónicos personalizados deben confirmar su suscripción antes de recibir los mensajes.

Slack

Publica mensajes en un canal de Slack. Requiere el identificador del canal de Slack y un secreto de AWS Secrets Manager que contenga las credenciales de Slack.

JIRA

Crea un problema de JIRA. Requiere la URL de la instancia de JIRA, la clave del proyecto, el tipo de problema y un secreto de Secrets Manager que contenga las credenciales de JIRA.

ServiceNow

Crea un registro en una ServiceNow tabla. Requiere la URL de la ServiceNow instancia, el nombre de la tabla y un secreto de Secrets Manager que contenga la clave de ServiceNow API.

Amazon SNS

Publica en un tema de Amazon SNS en la cuenta de administrador y la región.

importante

La solución lee las credenciales de Slack, JIRA y los ServiceNow canales de AWS Secrets Manager. El nombre secreto debe empezar por asr/notifications/ (por ejemplo,arn:aws:secretsmanager:us-east-1:111111111111:secret:asr/notifications/servicenow-creds). La URL de la instancia para la JIRA y ServiceNow los canales debe usar HTTPS.

Crea una configuración de notificaciones

  1. Abra la interfaz de usuario web y vaya a la página de notificaciones.

  2. Elija Crear configuración de notificación.

    Cree la configuración de notificaciones.
  3. Información básica: introduzca un nombre de configuración y elija el tipo de notificación:

    1. Hallazgo: notifica cuando se detecten nuevos hallazgos.

    2. Remediación: notifique cuando se ejecuten las correcciones.

  4. Canales de entrega: seleccione uno o más canales e indique su configuración. Se debe habilitar al menos un canal.

    Canales de entrega de notificaciones.
  5. Filtros (opcionales): reduzca los eventos que coincide con la configuración por gravedad, estado de la corrección (solo el tipo de corrección), ID de control o filtros de recursos. Si se deja un filtro establecido en Todos, no se aplica ninguna restricción a esa dimensión.

    Filtros de notificación.
  6. (Opcional) Procesamiento por lotes: habilite una ventana por lotes para agrupar varios eventos en una sola notificación. La duración del período de lotes debe estar dentro de estos rangos: de 5 a 60 minutos, de 1 a 24 horas, de 1 a 365 días.

    Procesamiento por lotes de notificaciones.
  7. Opciones de contenido: elige lo que incluye cada mensaje. Consulta las opciones de contenido de las notificaciones.

    Opciones de contenido de las notificaciones.
  8. Seleccione Enviar.

Opciones de contenido de notificaciones

Las opciones de contenido controlan lo que incluye cada mensaje de notificación. Cada una de las siguientes opciones añade un enlace o un fragmento al mensaje:

Opción Description (Descripción)

includeManualRemediationLink

Agrega un enlace a la página del hallazgo en la interfaz de usuario web, donde un operador puede ejecutar la corrección manualmente.

includeEnableAutomationLink

Agrega un enlace a la página de la interfaz de usuario web para permitir la corrección totalmente automática del control.

includeIaCSnippet

Agrega un fragmento de infraestructura como código para la corrección en los formatos que seleccione (YAML, JSON, Terraform o CDK)CloudFormation . CloudFormation Se aplica a las notificaciones de tipo correctivo.

includeRemediationDeadline

Añade una fecha límite de corrección a cada notificación para obtener una conclusión coincidente. Se aplica a las notificaciones de tipo de búsqueda. Si está habilitada, defina remediationDeadlineDays (1—90). Consulte los plazos de remediación y el cumplimiento de los plazos.

Los enlaces requieren la interfaz de usuario web

Las includeEnableAutomationLink opciones includeManualRemediationLink y añaden enlaces a las páginas de la interfaz de usuario web. La interfaz de usuario web debe estar habilitada para que estos vínculos se resuelvan. Si la interfaz de usuario web no está implementada, no habilite estas opciones.

Plazos de subsanación y cumplimiento de los plazos

Una configuración de notificación del tipo de búsqueda puede adjuntar una fecha límite de corrección a cada conclusión que coincida y, de forma opcional, hacer cumplir esa fecha límite corrigiendo automáticamente las conclusiones atrasadas.

Plazos de remediación

Habilite la opción de includeRemediationDeadline contenido en una configuración de tipo de búsqueda y remediationDeadlineDays establézcala en un valor comprendido entre 1 y 90. Para cada búsqueda que coincida con la configuración, la solución calcula una fecha límite para la corrección (la hora de creación de la búsqueda más el número de días configurados) y la incluye en la notificación.

Por sí solas, las fechas límite son informativas. La fecha límite aparece en la notificación, pero no pasa nada cuando pasa; la solución no pasa por una sentencia pendiente, a menos que también se habilite la ejecución.

Cumplimiento de los plazos

aviso

Cuando se habilita la enforceDeadline opción en una configuración de tipo de búsqueda, los plazos de corrección dejan de ser consultivos y pasan a ser vinculantes. La solución activa automáticamente el Orchestrator para corregir cualquier hallazgo atrasado y sin resolver que coincida con la configuración, sin intervención humana. Esto se aplica independientemente de que el control del hallazgo tenga habilitada la corrección automática o no. Habilite la aplicación únicamente para las configuraciones cuyas conclusiones coincidan con las suyas, y la solución las corrija automáticamente.

Período de gracia mínimo de 24 horas

La solución nunca corrige un fallo que haya pasado menos de 24 horas desde que se considera apto para su ejecución, ni siquiera en el caso de un atraso preexistente cuya fecha límite para su creación ya ha vencido. Este plazo de 24 horas es fijo y no se puede configurar, y es independiente (y adicional) del intervalo de 1 a 90 días. remediationDeadlineDays

Por lo tanto, activar la aplicación de la ley para un trabajo atrasado existente no desencadena una solución masiva en el instante en que se habilita. Cada hallazgo coincidente recibe un aviso de al menos 24 horas antes de que la solución pueda subsanarlo.

Requisitos previos y alcance

  • Finding-type únicamente. La aplicación solo se admite en configuraciones de notificación de tipo de búsqueda, no en configuraciones de tipo de corrección.

  • Fecha límite requerida. La configuración debe estar includeRemediationDeadline habilitada y remediationDeadlineDays establecida en un valor comprendido entre 1 y 90.

  • Se requiere una interfaz de usuario web. Las configuraciones de notificación se crean y administran desde la interfaz de usuario web, por lo que se debe implementar la interfaz de usuario web.

  • Config-boundary alcance. La aplicación se aplica a los hallazgos que coinciden con los filtros de control, gravedad y recursos de la configuración: el límite de configuración de notificación, no el límite de control. No depende de si el control correspondiente tiene habilitada la corrección automática. En la práctica, solo se aplican las conclusiones que aún no se hayan corregido automáticamente.

ServiceNow mapeos de campos personalizados

Las asignaciones de campos personalizadas permiten agregar pares clave-valor al registro creado para una búsqueda. ServiceNow El valor puede incluir variables de plantilla que la solución sustituya del resultado en el momento del envío. La clave es el nombre de la ServiceNow columna de la tabla de destino.

El valor admite las siguientes variables de plantilla:

  • ${FINDING_ID}

  • ${CONTROL_ID}

  • ${SEVERITY}

  • ${ACCOUNT_ID}

  • ${REGION}

  • ${RESOURCE_ARN}

  • ${CONFIG_NAME}

La solución impone las siguientes restricciones a las asignaciones de campos personalizadas:

  • Hasta 20 mapeos por canal.

  • La longitud de la clave es de hasta 64 caracteres; la longitud del valor resuelto es de hasta 256 caracteres.

  • No utilice los siguientes campos gestionados por la solución como claves:short_description,,, descriptionurgency,impact. work_notes

importante

La solución escribe los datos de búsqueda ServiceNow tal como están y no los desinfecta HTML-encode ni los desinfecta. Asigne campos personalizados solo a campos de datos estándar (por ejemplo, campos de cadenas simples). No los asigne a:

  • campos HTML o campos journal/journal de entrada, que pueden representar HTML, o

  • Campos de script (script,script_plain), que se pueden evaluar mediante código del lado del servidor.

Un campo de cadena simple muestra los valores como texto. Los campos HTML y de diario pueden representar marcas. La búsqueda de datos, como un identificador de recursos, puede contener caracteres que la ServiceNow instancia representa como marcadores. El hecho de que los valores almacenados se procesen o se eliminen depende de la configuración de refuerzo de la seguridad de la ServiceNow instancia (por ejemplo, el escape de HTML y el desinfectante de HTML), que es de tu propiedad y debes mantener habilitada. Prefiere las columnas personalizadas definidas por el cliente (normalmente con el prefijo u_ ox_) en lugar de los campos predefinidos y confirma el tipo de campo de destino antes de mapearlo.

Para obtener más información sobre el refuerzo de ServiceNow la seguridad, consulte los siguientes recursos: