View a markdown version of this page

Cuotas - Respuesta de seguridad automatizada en AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cuotas

Las cuotas de servicio (que también se denominan límites) establecen el número máximo de recursos u operaciones de servicio para su cuenta de AWS.

Cuotas para servicios de AWS en esta solución

Asegúrese de tener una cuota suficiente para cada uno de los servicios implementados en esta solución. Para obtener más información, consulte las cuotas de servicio de AWS.

Use los enlaces siguientes para ir a la página de ese servicio. Para ver las cuotas de servicio de todos los servicios de AWS en la documentación sin cambiar de página, consulte la información en la página de puntos finales y cuotas del servicio en el PDF.

Cuotas de AWS CloudFormation

Su cuenta de AWS tiene CloudFormation cuotas de AWS que debe tener en cuenta al lanzar la pila en esta solución. Si comprende estas cuotas, puede evitar errores de limitación que le impidan implementar esta solución correctamente. Para obtener más información, consulte CloudFormation las cuotas de AWS en la guía del CloudFormation usuario de AWS.

CloudWatch Cuotas de Amazon

Su cuenta de AWS tiene CloudWatch cuotas de Amazon vinculadas a las políticas de CloudWatch recursos, que solo permiten 10 políticas de recursos por región por cuenta y no se pueden aumentar. Para obtener más información, consulte las cuotas de Amazon CloudWatch Logs en la guía del CloudWatch usuario de Amazon. Antes de la implementación, compruebe su uso actual para asegurarse de que no superará este umbral al implementar la solución.

AWS Organizations

Las funciones de Lambda de la solución llaman a la API de AWS Organizations para buscar el alias de la cuenta actual e incluirlo en los mensajes publicados en el tema de redes sociales de la solución. Esto permite que los nombres de las cuentas legibles para los humanos estén visibles en las notificaciones de la solución con fines de depuración y seguimiento.

AWS Organizations impone límites a la frecuencia con la que los clientes pueden invocar sus puntos de enlace de API. Si descubre que la solución supera los límites establecidos para su cuenta, puede deshabilitar la función que busca y muestra el alias de la cuenta.

Para ello, navegue hasta la función de Lambda denominada, que SO0111-ASR-sendNotifications se encuentra en la región y la cuenta en las que implementó la pila de administración. A continuación, localice la variable de entorno denominada DISABLE_ACCOUNT_ALIAS_LOOKUP y cambie el valor de «False» a «True». El campo del alias de la cuenta en las notificaciones de la solución ahora será «Desconocido»; sin embargo, esto no afectará a la funcionalidad de la solución.

Límites y valores predeterminados de la solución

Además de las cuotas de servicio de AWS descritas anteriormente, la solución aplica sus propios límites predeterminados que se establecen en la configuración del CDK de AWS. Son configurables y están muy por debajo de las cuotas de servicio de AWS subyacentes. Existen como niveles mínimos de seguridad para contener cargas inesperadas o bucles incontrolables, y no como cuotas ajustadas por usuario. En las tablas siguientes se enumeran los valores que difieren de los valores predeterminados del servicio de AWS correspondiente.

Límite Solución predeterminada Valor predeterminado del servicio de AWS

Acelerador de etapas de Amazon API Gateway (en toda la cuenta)

500 en requests/second forma continua, 1000 ráfagas

10 000 requests/second, 5 000 ráfagas

Límite de velocidad por usuario de AWS WAF (intervalo de 60 segundos)

1000 solicitudes

Sin regla predeterminada

Límite de velocidad por IP de AWS WAF (intervalo de 60 segundos)

2000 solicitudes

Sin regla predeterminada

Límite de velocidad de escritura sensible de AWS WAF (intervalo de 60 segundos)

300 solicitudes

Sin regla predeterminada

nota

Los límites de tarifa por usuario se suman al token de acceso de la persona que llama; las solicitudes sin uno están cubiertas por la regla por IP. Las solicitudes que superan una regla basada en la tarifa de AWS WAF se bloquean y reciben una respuesta HTTP 429 (demasiadas solicitudes) con un cuerpo JSON.

La solución también configura los siguientes umbrales de CloudWatch alarma para garantizar la observabilidad. Estas alarmas notifican a los operadores; no bloquean las solicitudes.

Alarma Threshold

Controla los cambios de estado

5 por minuto

Escribe con sensibilidad

20 por minuto

Se aplican los siguientes valores predeterminados de procesamiento y procesamiento:

Límite Solución predeterminada Valor predeterminado del servicio de AWS

Tiempo de espera de ejecución de Orchestrator (AWS Step Functions)

23 horas

1 año (máximo)

Memoria de la función Lambda del despachador de notificaciones

256 MB

128 MB

Simultaneidad reservada de la función Lambda del despachador de notificaciones

10

Ninguna (sin reserva)

Tiempo de espera de la función Lambda del despachador de notificaciones

30 segundos (60 segundos para la entrega del webhook)

3 segundos

Retención de mensajes de Amazon SQS

14 días

4 días

Período de reutilización de claves de datos de AWS KMS

60 minutos

5 minutos

La solución establece los siguientes límites de retención y exportación de datos (Amazon DynamoDB TTL y Amazon S3):

Elemento Solución predeterminada

Retención de hallazgos

8 días

Retención del historial de remediación

365 días

Retención de archivos de exportación

30 días

Pre-signed Validez de la URL

1 día

Tiempo máximo de exportación por solicitud

26.000 milisegundos

Número máximo de registros por exportación

50 000