Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Habilite las correcciones totalmente automatizadas
El otro modo de funcionamiento de la solución es corregir automáticamente los hallazgos a medida que llegan a Security Hub.
importante
Antes de habilitar las soluciones totalmente automatizadas, confirme que la solución esté configurada en las cuentas y regiones en las que desea que la solución realice cambios automatizados. Para reducir el alcance de las soluciones automatizadas de la solución, consulte Filtrar las soluciones totalmente automatizadas.
nota
Los hallazgos que se suprimen en AWS Security Hub no se corrigen automáticamente, incluso cuando la corrección totalmente automatizada está habilitada para el control correspondiente. Un hallazgo se suprime cuando el estado de su flujo de trabajo es. SUPPRESSED La solución omite los hallazgos suprimidos durante el inicio automático, por lo que suprimir un hallazgo en Security Hub es una forma eficaz de excluir hallazgos específicos de la corrección automática sin dejar el control activado. Los hallazgos suprimidos aún se pueden corregir a petición desde la interfaz de usuario web o mediante una acción personalizada del CSPM de AWS Security Hub.
Límite de reintentos de corrección automática
Cuando se produce un error en una solución totalmente automatizada, AWS Security Hub vuelve a importar la solución que sigue sin resolverse. De lo contrario, la solución volvería a activar la corrección de forma indefinida. Para evitarlo, la solución vuelve a intentar una búsqueda fallida un máximo de 3 veces y espera al menos 15 minutos entre cada intento. Tras el tercer intento, la solución detiene automáticamente el intento de búsqueda y emite la RemediationRetryCapReached métrica de Amazon. CloudWatch El resultado permanece visible en la solución y puede corregirse a petición desde la interfaz de usuario web o mediante la acción personalizada de CSPM de AWS Security Hub. Este límite se aplica por hallazgo y no afecta a otros hallazgos o controles.
Ejemplo: Habilite las soluciones totalmente automatizadas para Lambda.1
Al habilitar las correcciones automáticas, se iniciarán las correcciones en todos los recursos que coincidan con el control que haya habilitado (). Lambda.1
importante
Confirme que desea que se revoque este permiso a todas las funciones Lambda públicas incluidas en el ámbito de la solución. Las correcciones totalmente automatizadas no tendrán un alcance limitado a la función que ha creado. La solución solucionará este control si se detecta en alguna de las cuentas y regiones en las que está instalado.
| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 |
|---|---|---|---|
|
|
Administrador |
Confirme que no desea ninguna función pública |
Confirme que no desea ninguna función pública |
|
|
Miembro |
Confirme que no desea ninguna función pública |
Confirme que no desea ninguna función pública |
Busque la tabla de DynamoDB de configuración de remediación
En la cuenta de administrador, consulte la pila Outputs de administración en la consola. CloudFormation RemediationConfigurationDynamoDBTable.
Este es el nombre de la tabla de DynamoDB de configuración de remediación, que controla las configuraciones de remediación automatizadas de la solución. Copie el valor de este resultado y busque la tabla de DynamoDB correspondiente en la consola de DynamoDB. https://console.aws.amazon.com/dynamodbv2/
Migración de la v2 a la v4
Si actualizó de la versión 2.x a la versión 4.0.0 o una versión posterior, la solución rellena automáticamente esta tabla con los controles que tenían habilitada la corrección automática en la versión 2. Los elementos escritos durante la migración se han modifiedBy establecido en, por lo que puede distinguir las v2-migration entradas migradas de las ediciones manuales. Para comprobar que la migración se ha realizado correctamente para los controles esperados, consulte la tabla con automatedRemediationEnabled = true y revise el resultado. Todos los controles que se omitieron en la migración (reglas del CIS sin una corrección de ASR en la versión 2 o controles que la versión 3 o posterior no se incluye) deben habilitarse manualmente siguiendo los pasos que se indican a continuación. Consulte Actualizar la solución para obtener más información sobre el resultado de la migración.
| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 |
|---|---|---|---|
|
|
Administrador |
Busque la tabla de DynamoDB de configuración de remediación. |
Ninguno |
|
|
Miembro |
Ninguno |
Ninguno |
Modifique la tabla de configuración de soluciones
En la consola de DynamoDB
Cada elemento de la tabla corresponde a un control de Security Hub compatible con la solución. Cada elemento tiene un automatedRemediationEnabled atributo que se puede modificar para permitir soluciones totalmente automatizadas para el control asociado.
Para habilitarlo Lambda.1, en Escanear o consultar elementos, seleccione Consultar. En Clave de partición: Introduce ControlID Lambda.1 y selecciona Ejecutar. Verás que se devuelve un solo elemento correspondiente al Lambda.1 control.
Ahora, seleccione el Lambda.1 elemento y, a continuación, seleccione Acciones > Editar elemento.
Por último, cambie el valor del automatedRemediationEnabled atributo a Verdadero. Seleccione Guardar y cerrar.
| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 |
|---|---|---|---|
|
|
Administrador |
Modifique la tabla de DynamoDB de la configuración de remediación. |
Ninguno |
|
|
Miembro |
Ninguno |
Ninguno |
Configure el recurso
En la cuenta de miembro, vuelva a configurar la función Lambda para permitir el acceso público.
| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 |
|---|---|---|---|
|
|
Administrador |
Ninguno |
Ninguno |
|
|
Miembro |
Ninguno |
Configure la función Lambda para permitir el acceso público |
Confirme que la corrección resolvió el hallazgo
Es posible que Config tarde algún tiempo en volver a detectar la configuración insegura. Deberías recibir dos notificaciones de SNS. La primera indicará que se ha iniciado una remediación. La segunda indicará que la remediación se ha realizado correctamente. Tras recibir la segunda notificación, vaya a la consola https://console.aws.amazon.com/lambda/
| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 |
|---|---|---|---|
|
|
Administrador |
Ninguno |
Ninguno |
|
|
Miembro |
Ninguno |
Confirme que la corrección se realizó correctamente |
(Opcional) Filtre las soluciones totalmente automatizadas
Para limitar el ámbito en el que la solución ejecuta soluciones totalmente automatizadas, aplique filtros de recursos. Los filtros se aplican solo a las correcciones totalmente automatizadas y no afectan a las iniciadas manualmente.
Un filtro de recursos es una definición reutilizable que determina qué hallazgos se corrigen automáticamente. Cada filtro puede combinar los ID de cuenta, las unidades organizativas (OU) de las organizaciones de AWS, los patrones de ARN de los recursos y las etiquetas de los recursos. Los filtros se crean en la página de filtros de la interfaz de usuario web y, a continuación, se aplican a un único control desde la página de controles (o a todos los controles a la vez) mediante el modo Incluir o Excluir.
Para ver el tutorial completo, que incluye cómo crear y aplicar filtros de recursos, cómo aplicarlos a los controles y cómo la solución evalúa los modos de inclusión y exclusión, consulte Crear y aplicar filtros de recursos en la guía del administrador.