

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Habilite las correcciones totalmente automatizadas
<a name="enable-fully-automated-remediations"></a>

El otro modo de funcionamiento de la solución es corregir automáticamente los hallazgos a medida que llegan a Security Hub.

**importante**  
Antes de habilitar las soluciones totalmente automatizadas, confirme que la solución esté configurada en las cuentas y regiones en las que desea que la solución realice cambios automatizados. Para reducir el alcance de las soluciones automatizadas de la solución, consulte [ Filtrar las soluciones totalmente automatizadas. ](#filter-remediations)

**nota**  
Los hallazgos que se suprimen en AWS Security Hub no se corrigen automáticamente, incluso cuando la corrección totalmente automatizada está habilitada para el control correspondiente. Un hallazgo se suprime cuando el estado de su flujo de trabajo es. `SUPPRESSED` La solución omite los hallazgos suprimidos durante el inicio automático, por lo que suprimir un hallazgo en Security Hub es una forma eficaz de excluir hallazgos específicos de la corrección automática sin dejar el control activado. Los hallazgos suprimidos aún se pueden corregir a petición desde la interfaz de usuario web o mediante una acción personalizada del CSPM de AWS Security Hub.

**Límite de reintentos de corrección automática**  
Cuando se produce un error en una solución totalmente automatizada, AWS Security Hub vuelve a importar la solución que sigue sin resolverse. De lo contrario, la solución volvería a activar la corrección de forma indefinida. Para evitarlo, la solución vuelve a intentar una búsqueda fallida un máximo de 3 veces y espera al menos 15 minutos entre cada intento. Tras el tercer intento, la solución detiene automáticamente el intento de búsqueda y emite la `RemediationRetryCapReached` métrica de Amazon. CloudWatch El resultado permanece visible en la solución y puede corregirse a petición desde la interfaz de usuario web o mediante la acción personalizada de CSPM de AWS Security Hub. Este límite se aplica por hallazgo y no afecta a otros hallazgos o controles.

## Ejemplo: Habilite las soluciones totalmente automatizadas para Lambda.1
<a name="enable-remediations-example"></a>

Al habilitar las correcciones automáticas, se iniciarán las correcciones en todos los recursos que coincidan con el control que haya habilitado (). Lambda.1

**importante**  
Confirme que desea que se revoque este permiso a todas las funciones Lambda públicas incluidas en el ámbito de la solución. Las correcciones totalmente automatizadas no tendrán un alcance limitado a la función que ha creado. La solución solucionará este control si se detecta en alguna de las cuentas y regiones en las que está instalado.


| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Confirme que no desea ninguna función pública | Confirme que no desea ninguna función pública | 
|  `222222222222`  | Miembro | Confirme que no desea ninguna función pública | Confirme que no desea ninguna función pública | 

## Busque la tabla de DynamoDB de configuración de remediación
<a name="locate-config-table"></a>

En la cuenta de administrador, consulte la pila `Outputs` de administración en la consola. [ CloudFormation ](https://console.aws.amazon.com/cloudformation/) Verás un resultado titulado`RemediationConfigurationDynamoDBTable`.

Este es el nombre de la tabla de DynamoDB de configuración de remediación, que controla las configuraciones de remediación automatizadas de la solución. Copie el valor de este resultado y busque la tabla de DynamoDB correspondiente en la consola de DynamoDB. [https://console.aws.amazon.com/dynamodbv2/](https://console.aws.amazon.com/dynamodbv2/)

**Migración de la v2 a la v4**  
Si actualizó de la versión 2.x a la versión 4.0.0 o una versión posterior, la solución rellena automáticamente esta tabla con los controles que tenían habilitada la corrección automática en la versión 2. Los elementos escritos durante la migración se han `modifiedBy` establecido en, por lo que puede distinguir las `v2-migration` entradas migradas de las ediciones manuales. Para comprobar que la migración se ha realizado correctamente para los controles esperados, consulte la tabla con `automatedRemediationEnabled = true` y revise el resultado. Todos los controles que se omitieron en la migración (reglas del CIS sin una corrección de ASR en la versión 2 o controles que la versión 3 o posterior no se incluye) deben habilitarse manualmente siguiendo los pasos que se indican a continuación. Consulte [ Actualizar la solución para obtener más información sobre el ](update-the-solution.md) resultado de la migración.


| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Busque la tabla de DynamoDB de configuración de remediación. | Ninguno | 
|  `222222222222`  | Miembro | Ninguno | Ninguno | 

## Modifique la tabla de configuración de soluciones
<a name="edit-table-item"></a>

En la consola de [ DynamoDB ](https://console.aws.amazon.com/dynamodbv2/) donde se encuentra la tabla de configuración de soluciones, seleccione ** Explorar los elementos de la tabla. **

Cada elemento de la tabla corresponde a un control de Security Hub compatible con la solución. Cada elemento tiene un `automatedRemediationEnabled` atributo que se puede modificar para permitir soluciones totalmente automatizadas para el control asociado.

Para habilitarlo Lambda.1, en ** Escanear o consultar elementos, ** seleccione ** Consultar**. En Clave de ** partición: ** Introduce ControlID `Lambda.1` y selecciona ** Ejecutar**. Verás que se devuelve un solo elemento correspondiente al Lambda.1 control.

![Tabla de DynamoDB que muestra Lambda.1 la configuración de corrección](https://docs.aws.amazon.com/es_es/solutions/latest/automated-security-response-on-aws/images/remediation-configuration-table.png)


Ahora, seleccione el `Lambda.1` elemento y, a continuación, seleccione ** Acciones > Editar elemento. **

![Cuadro de diálogo de edición de elementos de DynamoDB para configurar la corrección](https://docs.aws.amazon.com/es_es/solutions/latest/automated-security-response-on-aws/images/remediation-config-edit-item.png)


Por último, cambie el valor del `automatedRemediationEnabled` atributo a Verdadero. ** ** Seleccione ** Guardar y cerrar**.


| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Modifique la tabla de DynamoDB de la configuración de remediación. | Ninguno | 
|  `222222222222`  | Miembro | Ninguno | Ninguno | 

## Configure el recurso
<a name="configure-the-resource"></a>

En la cuenta de miembro, vuelva a configurar la función Lambda para permitir el acceso público.


| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Ninguno | Ninguno | 
|  `222222222222`  | Miembro | Ninguno | Configure la función Lambda para permitir el acceso público | 

## Confirme que la corrección resolvió el hallazgo
<a name="confirm-the-remediation-resolved-finding2"></a>

Es posible que Config tarde algún tiempo en volver a detectar la configuración insegura. Deberías recibir dos notificaciones de SNS. La primera indicará que se ha iniciado una remediación. La segunda indicará que la remediación se ha realizado correctamente. Tras recibir la segunda notificación, vaya a la consola [https://console.aws.amazon.com/lambda/](https://console.aws.amazon.com/lambda/) Lambda de la cuenta de miembro y confirme que se ha revocado el acceso público.


| Cuenta | Finalidad | Acción en us-east-1 | Acción en us-west-2 | 
| --- | --- | --- | --- | 
|  `111111111111`  | Administrador | Ninguno | Ninguno | 
|  `222222222222`  | Miembro | Ninguno | Confirme que la corrección se realizó correctamente | 

## (Opcional) Filtre las soluciones totalmente automatizadas
<a name="filter-remediations"></a>

Para limitar el ámbito en el que la solución ejecuta soluciones totalmente automatizadas, aplique filtros de ** recursos. ** Los filtros se aplican solo a las correcciones totalmente automatizadas y no afectan a las iniciadas manualmente.

Un filtro de recursos es una definición reutilizable que determina qué hallazgos se corrigen automáticamente. Cada filtro puede combinar los ID de cuenta, las unidades organizativas (OU) de las organizaciones de AWS, los patrones de ARN de los recursos y las etiquetas de los recursos. Los filtros se crean en la ** página de ** filtros de la interfaz de usuario web y, a continuación, se aplican a un único control desde la ** página de ** controles (o a todos los controles a la vez) mediante el ** modo ** ** Incluir ** o Excluir.

Para ver el tutorial completo, que incluye cómo crear y aplicar filtros de recursos, cómo aplicarlos a los controles y cómo la solución evalúa los modos de inclusión y exclusión, consulte [ Crear y aplicar filtros de recursos ](manage-automated-remediation.md#manage-resource-filters) en la guía del * administrador. *