View a markdown version of this page

Habilite las correcciones totalmente automatizadas - Respuesta de seguridad automatizada en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Habilite las correcciones totalmente automatizadas

El otro modo de funcionamiento de la solución es corregir automáticamente los hallazgos a medida que llegan a Security Hub.

importante

Antes de habilitar las soluciones totalmente automatizadas, confirme que la solución esté configurada en las cuentas y regiones en las que desea que la solución realice cambios automatizados. Para reducir el alcance de las soluciones automatizadas de la solución, consulte Filtrar las soluciones totalmente automatizadas.

nota

Los hallazgos que se suprimen en AWS Security Hub no se corrigen automáticamente, incluso cuando la corrección totalmente automatizada está habilitada para el control correspondiente. Un hallazgo se suprime cuando el estado de su flujo de trabajo es. SUPPRESSED La solución omite los hallazgos suprimidos durante el inicio automático, por lo que suprimir un hallazgo en Security Hub es una forma eficaz de excluir hallazgos específicos de la corrección automática sin dejar el control activado. Los hallazgos suprimidos aún se pueden corregir a petición desde la interfaz de usuario web o mediante una acción personalizada del CSPM de AWS Security Hub.

Límite de reintentos de corrección automática

Cuando se produce un error en una solución totalmente automatizada, AWS Security Hub vuelve a importar la solución que sigue sin resolverse. De lo contrario, la solución volvería a activar la corrección de forma indefinida. Para evitarlo, la solución vuelve a intentar una búsqueda fallida un máximo de 3 veces y espera al menos 15 minutos entre cada intento. Tras el tercer intento, la solución detiene automáticamente el intento de búsqueda y emite la RemediationRetryCapReached métrica de Amazon. CloudWatch El resultado permanece visible en la solución y puede corregirse a petición desde la interfaz de usuario web o mediante la acción personalizada de CSPM de AWS Security Hub. Este límite se aplica por hallazgo y no afecta a otros hallazgos o controles.

Ejemplo: Habilite las soluciones totalmente automatizadas para Lambda.1

Al habilitar las correcciones automáticas, se iniciarán las correcciones en todos los recursos que coincidan con el control que haya habilitado (). Lambda.1

importante

Confirme que desea que se revoque este permiso a todas las funciones Lambda públicas incluidas en el ámbito de la solución. Las correcciones totalmente automatizadas no tendrán un alcance limitado a la función que ha creado. La solución solucionará este control si se detecta en alguna de las cuentas y regiones en las que está instalado.

Cuenta Finalidad Acción en us-east-1 Acción en us-west-2

111111111111

Administrador

Confirme que no desea ninguna función pública

Confirme que no desea ninguna función pública

222222222222

Miembro

Confirme que no desea ninguna función pública

Confirme que no desea ninguna función pública

Busque la tabla de DynamoDB de configuración de remediación

En la cuenta de administrador, consulte la pila Outputs de administración en la consola. CloudFormation Verás un resultado tituladoRemediationConfigurationDynamoDBTable.

Este es el nombre de la tabla de DynamoDB de configuración de remediación, que controla las configuraciones de remediación automatizadas de la solución. Copie el valor de este resultado y busque la tabla de DynamoDB correspondiente en la consola de DynamoDB. https://console.aws.amazon.com/dynamodbv2/

Migración de la v2 a la v4

Si actualizó de la versión 2.x a la versión 4.0.0 o una versión posterior, la solución rellena automáticamente esta tabla con los controles que tenían habilitada la corrección automática en la versión 2. Los elementos escritos durante la migración se han modifiedBy establecido en, por lo que puede distinguir las v2-migration entradas migradas de las ediciones manuales. Para comprobar que la migración se ha realizado correctamente para los controles esperados, consulte la tabla con automatedRemediationEnabled = true y revise el resultado. Todos los controles que se omitieron en la migración (reglas del CIS sin una corrección de ASR en la versión 2 o controles que la versión 3 o posterior no se incluye) deben habilitarse manualmente siguiendo los pasos que se indican a continuación. Consulte Actualizar la solución para obtener más información sobre el resultado de la migración.

Cuenta Finalidad Acción en us-east-1 Acción en us-west-2

111111111111

Administrador

Busque la tabla de DynamoDB de configuración de remediación.

Ninguno

222222222222

Miembro

Ninguno

Ninguno

Modifique la tabla de configuración de soluciones

En la consola de DynamoDB donde se encuentra la tabla de configuración de soluciones, seleccione Explorar los elementos de la tabla.

Cada elemento de la tabla corresponde a un control de Security Hub compatible con la solución. Cada elemento tiene un automatedRemediationEnabled atributo que se puede modificar para permitir soluciones totalmente automatizadas para el control asociado.

Para habilitarlo Lambda.1, en Escanear o consultar elementos, seleccione Consultar. En Clave de partición: Introduce ControlID Lambda.1 y selecciona Ejecutar. Verás que se devuelve un solo elemento correspondiente al Lambda.1 control.

Tabla de DynamoDB que muestra Lambda.1 la configuración de corrección

Ahora, seleccione el Lambda.1 elemento y, a continuación, seleccione Acciones > Editar elemento.

Cuadro de diálogo de edición de elementos de DynamoDB para configurar la corrección

Por último, cambie el valor del automatedRemediationEnabled atributo a Verdadero. Seleccione Guardar y cerrar.

Cuenta Finalidad Acción en us-east-1 Acción en us-west-2

111111111111

Administrador

Modifique la tabla de DynamoDB de la configuración de remediación.

Ninguno

222222222222

Miembro

Ninguno

Ninguno

Configure el recurso

En la cuenta de miembro, vuelva a configurar la función Lambda para permitir el acceso público.

Cuenta Finalidad Acción en us-east-1 Acción en us-west-2

111111111111

Administrador

Ninguno

Ninguno

222222222222

Miembro

Ninguno

Configure la función Lambda para permitir el acceso público

Confirme que la corrección resolvió el hallazgo

Es posible que Config tarde algún tiempo en volver a detectar la configuración insegura. Deberías recibir dos notificaciones de SNS. La primera indicará que se ha iniciado una remediación. La segunda indicará que la remediación se ha realizado correctamente. Tras recibir la segunda notificación, vaya a la consola https://console.aws.amazon.com/lambda/ Lambda de la cuenta de miembro y confirme que se ha revocado el acceso público.

Cuenta Finalidad Acción en us-east-1 Acción en us-west-2

111111111111

Administrador

Ninguno

Ninguno

222222222222

Miembro

Ninguno

Confirme que la corrección se realizó correctamente

(Opcional) Filtre las soluciones totalmente automatizadas

Para limitar el ámbito en el que la solución ejecuta soluciones totalmente automatizadas, aplique filtros de recursos. Los filtros se aplican solo a las correcciones totalmente automatizadas y no afectan a las iniciadas manualmente.

Un filtro de recursos es una definición reutilizable que determina qué hallazgos se corrigen automáticamente. Cada filtro puede combinar los ID de cuenta, las unidades organizativas (OU) de las organizaciones de AWS, los patrones de ARN de los recursos y las etiquetas de los recursos. Los filtros se crean en la página de filtros de la interfaz de usuario web y, a continuación, se aplican a un único control desde la página de controles (o a todos los controles a la vez) mediante el modo Incluir o Excluir.

Para ver el tutorial completo, que incluye cómo crear y aplicar filtros de recursos, cómo aplicarlos a los controles y cómo la solución evalúa los modos de inclusión y exclusión, consulte Crear y aplicar filtros de recursos en la guía del administrador.