View a markdown version of this page

Despliegue automatizado: Stacks - Respuesta de seguridad automatizada en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Despliegue automatizado: Stacks

nota

Para los clientes con varias cuentas, recomendamos encarecidamente la implementación con StackSets.

Antes de lanzar la solución, revise la arquitectura, los componentes de la solución y las consideraciones de seguridad y diseño que se describen en esta guía. Siga las instrucciones paso a paso de esta sección para configurar e implementar la solución en su cuenta.

Tiempo de implementación: aproximadamente 30 minutos

Requisitos previos

Antes de implementar esta solución, asegúrese de que AWS Security Hub esté en la misma región de AWS que sus cuentas principales y secundarias. Si ya ha implementado esta solución, debe desinstalar la solución existente. Para obtener más información, consulte Actualizar la solución.

Descripción general de la implementación

Siga los pasos siguientes para implementar esta solución en AWS.

Paso 0 (opcional): lanzar una pila de integración del sistema de tickets

  • Si tiene la intención de utilizar la función de venta de entradas, primero implemente la pila de integración de entradas en su cuenta de administrador de Security Hub.

  • Copie el nombre de la función de Lambda de esta pila y envíelo como entrada a la pila de administración (consulte el paso 1).

Paso 1: Inicie la pila de administración

  • Inicie la CloudFormation plantilla de automated-security-response-admin.template AWS en su cuenta de administrador de AWS Security Hub.

  • Elija los estándares de seguridad que desea instalar.

  • Elige un grupo de registros de Orchestrator existente para usarlo (elige Yes si SO0111-ASR-Orchestrator ya existe en una instalación anterior).

Paso 2: Instale las funciones de corrección en cada cuenta de miembro de AWS Security Hub

  • Lance la CloudFormation plantilla de automated-security-response-member-roles.template AWS en una región por cuenta de miembro.

  • Introduzca el identificador de cuenta de 12 dígitos de la cuenta de administrador de AWS Security Hub.

Paso 3: lanzar la pila de miembros

  • Especifique el nombre del grupo de CloudWatch registros que se utilizará en las soluciones del CIS 3.1-3.14. Debe ser el nombre del grupo de CloudWatch registros que reciba los registros. CloudTrail

  • Elija si desea instalar las funciones de corrección. Instale estas funciones solo una vez para cada cuenta.

  • Elige qué libros de jugadas deseas instalar.

  • Introduzca el identificador de la cuenta de administrador de AWS Security Hub.

Paso 4: (opcional) Ajustar las soluciones disponibles

  • Elimine cualquier solución en función de cada cuenta de miembro. Este paso es opcional.

(Opcional) Paso 0: lanzar una pila de integración del sistema de tickets

  1. Si tiene la intención de utilizar la función de venta de entradas, inicie primero la pila de integración correspondiente.

  2. Elige los paquetes de integración proporcionados para Jira o ServiceNow utilízalos como modelo para implementar tu propia integración personalizada.

    Para implementar la pila de Jira:

    1. Introduce un nombre para tu pila.

    2. Proporciona el URI a tu instancia de Jira.

    3. Introduce la clave del proyecto de Jira al que quieres enviar las entradas.

    4. Crea un nuevo secreto clave-valor en Secrets Manager que contenga tu Jira y. Username Password

      nota

      Puedes optar por usar una clave de API de Jira en lugar de tu contraseña indicando tu nombre de usuario como Username y tu clave de API como. Password

    5. Añade el ARN de este secreto como entrada a la pila.

      Introduce el nombre de la pila, la información del proyecto de Jira y las credenciales de la API de Jira.

      Configuración de la pila de integración del sistema de tickets de Jira

      Configuración de Jira Field:

      Para obtener información sobre la personalización de los campos de los tickets de Jira, consulta la sección Configuración de campos de Jira en el paso 0 de la implementación. StackSet

      Para implementar la pila: ServiceNow

    6. Introduzca un nombre para la pila.

    7. Proporciona el URI de tu ServiceNow instancia.

    8. Proporcione el nombre ServiceNow de la tabla.

    9. Crea una clave de API ServiceNow con permiso para modificar la tabla en la que quieres escribir.

    10. Crea un secreto en Secrets Manager con la clave API_Key y proporciona el ARN secreto como entrada a la pila.

      Proporcione el nombre de la pila, la información ServiceNow del proyecto y las credenciales de ServiceNow la API.

      ServiceNow configuración de pila de integración del sistema de tickets

      Para crear una pila de integración personalizada: incluye una función de Lambda a la que el orquestador de soluciones Step Functions pueda llamar para cada corrección. La función Lambda debe tomar la información proporcionada por Step Functions, crear una carga útil de acuerdo con los requisitos de su sistema de venta de entradas y solicitar a su sistema la creación del ticket.

Paso 1: Lanza la pila de administración

importante

Esta solución incluye la recopilación de datos. Utilizamos estos datos para comprender mejor cómo utilizan los clientes esta solución, así como los servicios y productos relacionados. Los datos recopilados a través de esta encuesta son propiedad de AWS. La recopilación de datos está sujeta al aviso de privacidad de AWS.

Esta CloudFormation plantilla automatizada de AWS implementa la solución Automated Security Response on AWS en la nube de AWS. Antes de lanzar la pila, debe habilitar Security Hub y completar los requisitos previos.

nota

Usted es responsable del coste de los servicios de AWS utilizados al ejecutar esta solución. Para obtener más información, consulte la sección de costos de esta guía y consulte la página web de precios de cada servicio de AWS utilizado en esta solución.

  1. Inicie sesión en la consola de administración de AWS desde la cuenta en la que está configurado actualmente el AWS Security Hub y elija el botón que aparece a continuación para lanzar la CloudFormation plantilla de automated-security-response-admin.template AWS.

    automated-security-response-admin-template launch button

    También puede descargar la plantilla para usarla como punto de partida para su propia implementación.

  2. La plantilla se lanza en la región Este de EE. UU. (Norte de Virginia) de forma predeterminada. Para lanzar esta solución en otra región de AWS, utilice el selector de regiones de la barra de navegación de la consola de administración de AWS.

    nota

    Esta solución utiliza AWS Systems Manager, que actualmente solo está disponible en regiones específicas de AWS. La solución funciona en todas las regiones que admiten este servicio. Para conocer la disponibilidad más actualizada por región, consulte la lista de servicios regionales de AWS.

  3. En la página Crear pila, compruebe que la URL de la plantilla correcta esté en el cuadro de texto URL de Amazon S3 y, a continuación, seleccione Siguiente.

  4. En la página Especificar los detalles de la pila, especifique un nombre para la pila. Para obtener información sobre las limitaciones de caracteres para nombrar, consulte los límites de IAM y STS en la Guía del usuario de AWS Identity and Access Management.

  5. En la página de parámetros, elija Siguiente.

    Parámetro Predeterminado Description (Descripción)

    Cargue SC Admin Stack

    yes

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles de SC.

    Cargue la pila de administración de AFSBP

    no

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles del FSBP.

    Cargue la pila de administración del CIS120

    no

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles del CIS120.

    Cargue la pila de administración del CIS140

    no

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles del CIS140.

    Cargue la pila de administración del CIS300

    no

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles del CIS300.

    Cargue la pila de administración PCI321

    no

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles PCI321.

    Cargue la pila de administración del NIST

    no

    Especifique si desea instalar los componentes de administración para la corrección automática de los controles del NIST.

    Reutilice el grupo de registros de Orchestrator

    no

    Seleccione si desea reutilizar o no un grupo de SO0111-ASR-Orchestrator CloudWatch registros existente. Esto simplifica la reinstalación y las actualizaciones sin perder los datos de registro de una versión anterior. Reutilice la existente, Orchestrator Log Group elija yes si Orchestrator Log Group aún existe la de una implementación anterior en esta cuenta; de lo contrario, elija si aún existe. no Si está realizando una actualización de pila desde una versión anterior a la 2.3.0, elija no

    ShouldDeployWebUI

    yes

    Implemente los componentes de la interfaz de usuario web, incluidas API Gateway, las funciones de Lambda y la distribución. CloudFront Elija «sí» para habilitar la interfaz de usuario basada en la web para ver los hallazgos y el estado de la corrección.

    AdminUserEmail

    (Entrada opcional)

    Dirección de correo electrónico del usuario administrador inicial. Este usuario tendrá acceso administrativo completo a la interfaz de usuario web de ASR. Solo es necesario cuando la interfaz de usuario web está habilitada.

    Usa CloudWatch métricas

    yes

    Especifique si desea habilitar CloudWatch Metrics para supervisar la solución. Esto creará un CloudWatch panel para ver las métricas.

    Usa CloudWatch Metrics & Alarms

    yes

    Especifique si desea habilitar CloudWatch Metrics Alarms para la solución. Esto creará alarmas para ciertas métricas recopiladas por la solución.

    RemediationFailureAlarmThreshold

    5

    Especifique el umbral del porcentaje de errores de reparación por ID de control. Por ejemplo, si ingresa5, recibirá una alarma si un ID de control no logra solucionar más del 5% de las correcciones en un día determinado.

    Este parámetro solo funciona si se crean alarmas (consulte el parámetro Usar alarmas CloudWatch métricas).

    EnableEnhancedCloudWatchMetrics

    no

    Siyes, crea CloudWatch métricas adicionales para rastrear todos los ID de control de forma individual en el CloudWatch tablero y como CloudWatch alarmas.

    Consulte la sección de costos para comprender el costo adicional en el que esto implica.

    TicketGenFunctionName

    (Entrada opcional)

    Opcional. Déjelo en blanco si no desea integrar un sistema de venta de entradas. De lo contrario, proporcione el nombre de la función Lambda de la salida de la pila del paso 0, por ejemplo:. SO0111-ASR-ServiceNow-TicketGenerator

nota

Debe habilitar manualmente las correcciones automáticas en la cuenta de administrador después de implementar o actualizar las pilas de CloudFormation la solución.

  1. En la página Configurar opciones de pila, elija Siguiente.

  2. En la página Revisar, revise y confirme la configuración. Seleccione la casilla para reconocer que la plantilla creará recursos de AWS Identity and Access Management (AWS IAM).

  3. Elija Create stack (Crear pila) para implementar la pila.

Puede ver el estado de la pila en la CloudFormation consola de AWS, en la columna Estado. Debería recibir el estado CREATE_COMPLETE en aproximadamente 15 minutos.

Paso 2: Instale las funciones de corrección en cada cuenta de miembro de AWS Security Hub

automated-security-response-member-roles.template StackSet Deben implementarse en una sola región para cada cuenta de miembro. Define las funciones globales que permiten realizar llamadas a la API entre cuentas desde la función escalonada de ASR Orchestrator.

  1. Inicie sesión en la consola de administración de AWS para cada cuenta de miembro de AWS Security Hub (incluida la cuenta de administrador, que también es miembro). Elija el botón para lanzar la CloudFormation plantilla de automated-security-response-member-roles.template AWS. También puede descargar la plantilla para usarla como punto de partida para su propia implementación.

    Launch solution

  2. La plantilla se lanza en la región Este de EE. UU. (Norte de Virginia) de forma predeterminada. Para lanzar esta solución en otra región de AWS, utilice el selector de regiones de la barra de navegación de la consola de administración de AWS.

  3. En la página Create stack, compruebe que la URL de la plantilla correcta esté en el cuadro de texto URL de Amazon S3 y, a continuación, seleccione Siguiente.

  4. En la página Especificar los detalles de la pila, especifique un nombre para la pila. Para obtener información sobre las limitaciones de caracteres para nombrar, consulte los límites de IAM y STS en la Guía del usuario de AWS Identity and Access Management.

  5. En la página de parámetros, especifique los siguientes parámetros y seleccione Siguiente.

    Parámetro Predeterminado Description (Descripción)

    Namespace

    <Requires input>

    Introduzca una cadena de hasta 9 caracteres alfanuméricos en minúscula. Un espacio de nombres único que se añadirá como sufijo a los nombres de las funciones de IAM de remediación. Se debe usar el mismo espacio de nombres en los roles de los miembros y en las pilas de miembros. Esta cadena debe ser única para la implementación de cada solución, pero no es necesario cambiarla durante las actualizaciones de la pila. No es necesario que el valor del espacio de nombres sea único para cada cuenta de miembro.

    Cuenta de administrador de Sec Hub

    <Requires input>

    Introduzca el identificador de cuenta de 12 dígitos de la cuenta de administrador de AWS Security Hub. Este valor otorga permisos para la función de solución de la cuenta de administrador.

  6. En la página Configurar opciones de pila, elija Siguiente.

  7. En la página Revisar, revise y confirme la configuración. Seleccione la casilla para reconocer que la plantilla creará recursos de AWS Identity and Access Management (AWS IAM).

  8. Elija Create stack (Crear pila) para implementar la pila.

    Puede ver el estado de la pila en la CloudFormation consola de AWS, en la columna Estado. Debería recibir el estado CREATE_COMPLETE en aproximadamente 5 minutos. Puede continuar con el siguiente paso mientras se carga esta pila.

Paso 3: Lanza la pila de miembros

importante

Esta solución incluye la recopilación de datos. Utilizamos estos datos para comprender mejor cómo utilizan los clientes esta solución, así como los servicios y productos relacionados. Los datos recopilados a través de esta encuesta son propiedad de AWS. La recopilación de datos está sujeta al aviso de privacidad de AWS.

La automated-security-response-member pila debe instalarse en cada cuenta de miembro de Security Hub. Esta pila define los manuales de ejecución para la corrección automática. El administrador de cada cuenta de miembro puede controlar qué soluciones están disponibles a través de esta pila.

  1. Inicie sesión en la consola de administración de AWS para cada cuenta de miembro de AWS Security Hub (incluida la cuenta de administrador, que también es miembro). Elija el botón para lanzar la CloudFormation plantilla de automated-security-response-member.template AWS.

    automated-security-response-member.template, Launch solution

También puede descargar la plantilla como punto de partida para su propia implementación. La plantilla se lanza en la región Este de EE. UU. (Norte de Virginia) de forma predeterminada. Para lanzar esta solución en otra región de AWS, utilice el selector de regiones de la barra de navegación de la consola de administración de AWS.

+

nota

Esta solución utiliza AWS Systems Manager, que actualmente está disponible en la mayoría de las regiones de AWS. La solución funciona en todas las regiones que admiten estos servicios. Para conocer la disponibilidad más actualizada por región, consulte la lista de servicios regionales de AWS.

  1. En la página Crear pila, compruebe que la URL de la plantilla correcta esté en el cuadro de texto URL de Amazon S3 y, a continuación, seleccione Siguiente.

  2. En la página Especificar los detalles de la pila, especifique un nombre para la pila. Para obtener información sobre las limitaciones de caracteres para nombrar, consulte los límites de IAM y STS en la Guía del usuario de AWS Identity and Access Management.

  3. En la página de parámetros, especifique los siguientes parámetros y seleccione Siguiente.

    Parámetro Predeterminado Description (Descripción)

    Introduzca el nombre del LogGroup que se utilizará para crear alarmas y filtros métricos

    <Requires input>

    Especifique el nombre de un grupo de CloudWatch registros en el que se CloudTrail registren las llamadas a la API. Se usa para las correcciones del CIS 3.1-3.14.

    Cargue la pila de miembros de SC

    yes

    Especifique si desea instalar los componentes integrantes para la corrección automática de los controles del SC.

    Cargue la pila de miembros de AFSBP

    no

    Especifique si desea instalar los componentes integrantes para la corrección automática de los controles del FSBP.

    Cargue la pila de miembros del CIS120

    no

    Especifique si desea instalar los componentes miembros para la corrección automática de los controles del CIS120.

    Cargue la pila de miembros del CIS140

    no

    Especifique si desea instalar los componentes miembros para la corrección automática de los controles del CIS140.

    Cargue la pila de miembros del CIS300

    no

    Especifique si desea instalar los componentes miembros para la corrección automática de los controles del CIS300.

    Cargue la pila de miembros del PCI321

    no

    Especifique si desea instalar los componentes miembros para la corrección automática de los controles del PCI321.

    Cargue la pila de miembros del NIST

    no

    Especifique si desea instalar los componentes miembros para la corrección automática de los controles del NIST.

    Cree un bucket de S3 para el registro de auditoría de Redshift

    no

    Elija yes crear el bucket S3 para la corrección del FSBP RedShift.4 . Para obtener más información sobre el bucket de S3 y la corrección, consulte la Redshift.4 corrección en la guía del usuario de AWS Security Hub.

    Cuenta de administrador de Sec Hub

    <Requires input>

    Introduzca el identificador de cuenta de 12 dígitos de la cuenta de administrador de AWS Security Hub.

    Namespace

    <Requires input>

    Introduzca una cadena de hasta 9 caracteres alfanuméricos en minúscula. Esta cadena pasa a formar parte de los nombres de las funciones de IAM y del bucket de Action Log S3. Utilice el mismo valor para el despliegue de la pila de miembros y para el despliegue de la pila de roles de los miembros. La cadena debe ser única para la implementación de cada solución, pero no es necesario cambiarla durante las actualizaciones de la pila.

    EnableCloudTrailForASRActionLog

    no

    Seleccione yes si desea supervisar los eventos de administración realizados por la solución en el CloudWatch panel de control. La solución crea un CloudTrail registro en cada cuenta de miembro que seleccioneyes. Debe implementar la solución en una organización de AWS para habilitar esta función. Además, solo puede habilitar esta función en una sola región de la misma cuenta. Consulte la sección Costos para comprender el costo adicional en el que incurre.

  4. En la página Configurar opciones de pila, elija Siguiente.

  5. En la página Revisar, revise y confirme la configuración. Seleccione la casilla para reconocer que la plantilla creará recursos de AWS Identity and Access Management (AWS IAM).

  6. Elija Create stack (Crear pila) para implementar la pila.

Puede ver el estado de la pila en la CloudFormation consola de AWS, en la columna Estado. Debería recibir el estado CREATE_COMPLETE en aproximadamente 15 minutos.

Paso 4: (Opcional) Ajustar las soluciones disponibles

Si quieres eliminar soluciones específicas de una cuenta de miembro, puedes hacerlo actualizando la pila anidada según el estándar de seguridad. Para simplificar, las opciones de la pila anidada no se propagan a la pila raíz.

  1. Inicie sesión en la CloudFormation consola de AWS y seleccione la pila anidada.

  2. Elija Actualizar.

  3. Seleccione Actualizar pila anidada y elija Actualizar pila.

    Actualiza la pila anidada

    Cuadro de diálogo para actualizar la pila anidada
  4. Seleccione Usar la plantilla actual y elija Siguiente.

  5. Ajuste las soluciones disponibles. Cambie los valores de los controles deseados a Available y los no deseados a. Not available

    nota

    Al desactivar una corrección, se elimina el manual de correcciones de la solución para el control y el estándar de seguridad.

  6. En la página Configurar opciones de pila, elija Siguiente.

  7. En la página Revisar, revise y confirme la configuración. Seleccione la casilla para reconocer que la plantilla creará recursos de AWS Identity and Access Management (AWS IAM).

  8. Seleccione Actualizar pila.

Puede ver el estado de la pila en la CloudFormation consola de AWS, en la columna Estado. Debería recibir el estado CREATE_COMPLETE en aproximadamente 15 minutos.