Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Syntaxe et exemples de politiques du Security Hub
Les politiques de Security Hub suivent une syntaxe JSON standardisée qui définit la manière dont Security Hub est activé et configuré au sein de votre organisation. La compréhension de la structure des politiques vous aide à créer des politiques efficaces répondant à vos exigences de sécurité.
Considérations
Avant de créer des politiques Security Hub, comprenez les points essentiels suivants concernant la syntaxe des politiques :
-
Les deux
enable_in_regionsdisable_in_regionslistes sont obligatoires dans la politique, bien qu'elles puissent être vides. -
Lors du traitement de politiques efficaces,
disable_in_regionsa la priorité sur.enable_in_regions -
Les politiques relatives aux enfants peuvent modifier les politiques parentales à l'aide d'opérateurs d'héritage, sauf si elles sont explicitement limitées.
-
La
ALL_SUPPORTEDdésignation inclut à la fois les régions actuelles et futures. -
Les noms de région doivent être valides et disponibles dans Security Hub.
-
La
featurescarte est facultative et n'est disponible que dans AWS les régions commerciales (régions autres que la Chine AWS GovCloud (US) Regions et les régions de Chine). Il n'est pas disponible dans les régions AWS GovCloud (US) Regions ou en Chine. -
Les deux,
enable_in_regionsainsi quedisable_in_regionsles listes au sein d'une fonctionnalité, sont obligatoires, bien qu'elles puissent être vides. -
Lors du traitement de politiques efficaces,
disable_in_regionsla priorité est accordée à une fonctionnalité, de la même manière que pour les listes de niveau supérieur.enable_in_regions -
Une fonctionnalité est configurée uniquement dans les régions où Security Hub est activé par la même politique efficace. La désactivation de Security Hub dans une région désactive également ses fonctionnalités dans cette région.
-
Les régions qui n'apparaissent ni dans la liste
enable_in_regionsni dans ladisable_in_regionsliste d'une fonctionnalité ne sont pas gérées par la politique. -
Lorsque la
featurescarte, ou une entité qu'elle contient, est omise, cette entité n'est pas gérée par la politique.
Structure politique de base
Une politique Security Hub utilise cette structure de base :
{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }
Une politique Security Hub peut également inclure une features carte facultative pour gérer les fonctionnalités optionnelles du Security Hub, telles que l'analyse du réseau, au sein de votre organisation. La features carte n'est disponible que dans AWS les régions commerciales.
{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }
Composants de politique
Les politiques du Security Hub contiennent les éléments clés suivants :
securityhub-
Le conteneur de premier niveau pour les paramètres de politique.
Obligatoire pour toutes les politiques du Security Hub.
enable_in_regions-
Liste des régions dans lesquelles Security Hub doit être activé.
Peut contenir des noms de région spécifiques ou
ALL_SUPPORTED.Ce champ est obligatoire mais peut être vide.
Lors de l'utilisation
ALL_SUPPORTED, inclut les futures régions. disable_in_regions-
Liste des régions dans lesquelles Security Hub doit être désactivé.
Peut contenir des noms de région spécifiques ou
ALL_SUPPORTED.Ce champ est obligatoire mais peut être vide.
A priorité sur le
enable_in_regionscas où les régions apparaissent dans les deux listes. - Opérateurs d'héritage
-
@ @assign - Remplace les valeurs héritées.
@ @append - Ajoute de nouvelles valeurs aux valeurs existantes.
@ @remove - Supprime des valeurs spécifiques des paramètres hérités.
features-
Le conteneur pour les paramètres des fonctionnalités de Security Hub opt-in.
Facultatif et disponible uniquement dans AWS les régions commerciales.
En cas d'omission, toutes les fonctionnalités ne sont pas gérées par la politique.
Chaque fonctionnalité est configurée par son propre bloc enfant, tel que
network_scanning. network_scanning-
Contrôle la fonction de numérisation du réseau sur la
featurescarte.Facultatif. Lorsqu'elle est omise, l'analyse du réseau n'est pas gérée par la politique.
Contient les siennes
enable_in_regionsetdisable_in_regionsdes listes. enable_in_regions(à l'intérieurnetwork_scanning)-
Liste des régions dans lesquelles l'analyse du réseau doit être activée.
Peut contenir des noms de région spécifiques ou
ALL_SUPPORTED.Ce champ est obligatoire mais peut être vide.
Lors de l'utilisation
ALL_SUPPORTED, inclut toutes les régions dans lesquelles Security Hub est activé par cette politique.L'analyse du réseau est activée uniquement dans les régions où Security Hub est également activé par cette politique.
disable_in_regions(à l'intérieurnetwork_scanning)-
Liste des régions dans lesquelles l'analyse du réseau doit être désactivée.
Peut contenir des noms de région spécifiques ou
ALL_SUPPORTED.Ce champ est obligatoire mais peut être vide.
A priorité sur le
enable_in_regionscas où les régions apparaissent dans les deux listes.
Exemples de politiques relatives au Security Hub
Les exemples suivants illustrent les configurations de politique courantes du Security Hub.
L'exemple ci-dessous active Security Hub dans toutes les régions actuelles et futures. En l'utilisant ALL_SUPPORTED dans la enable_in_regions liste et en la laissant disable_in_regions vide, cette politique garantit une couverture de sécurité complète à mesure que de nouvelles régions seront disponibles.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
Cet exemple désactive Security Hub dans toutes les régions, y compris les futures régions, car la disable_in_regions liste a priorité sur. enable_in_regions
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }
L'exemple suivant montre comment les politiques relatives aux enfants peuvent modifier les paramètres des politiques parentes à l'aide d'opérateurs d'héritage. Cette approche permet un contrôle granulaire tout en préservant la structure globale des politiques. La politique relative aux enfants ajoute une nouvelle région enable_in_regions et en supprime unedisable_in_regions.
{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }
Cet exemple montre comment activer Security Hub dans plusieurs régions spécifiques sans utiliserALL_SUPPORTED. Cela permet de contrôler avec précision les régions dans lesquelles Security Hub est activé, tout en laissant les régions non spécifiées non gérées par la politique.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
L'exemple suivant montre comment gérer les exigences de conformité régionales en activant Security Hub dans la plupart des régions tout en le désactivant explicitement dans des emplacements spécifiques. La disable_in_regions liste a priorité, ce qui garantit que Security Hub reste désactivé dans ces régions, quels que soient les autres paramètres de politique.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }
L'exemple suivant active Security Hub dans deux régions et active l'analyse du réseau dans ces mêmes régions. La features carte n'est disponible que dans AWS
les régions commerciales.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
Cet exemple active Security Hub dans trois régions, mais n'autorise l'analyse du réseau que dans deux d'entre elles. Danseu-west-1, Security Hub est activé alors que l'analyse du réseau n'est pas gérée par la politique, car cette région ne figure dans aucune des listes de fonctionnalités.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
L'exemple suivant active l'analyse réseau us-east-1 et la désactive dansus-west-2. En raison disable_in_regions de la priorité, l'analyse du réseau reste désactivée us-west-2 même lorsqu'une région apparaît dans les deux listes.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }
Cet exemple permet de maintenir Security Hub activé dans toutes les régions actuelles et futures tout en désactivant l'analyse du réseau dans toutes les régions, car la disable_in_regions liste est prioritaire.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }
Cet exemple active Security Hub dans toutes les régions actuelles et futures et laisse l'analyse du réseau non gérée par la politique en utilisant des listes de fonctionnalités vides. Cela a le même effet que d'omettre la features carte.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
L'exemple suivant montre comment une politique enfant peut étendre les régions d'analyse réseau d'une politique parent à l'aide d'opérateurs d'héritage. La politique relative aux enfants ajoute une région à la enable_in_regions liste héritée@@append, de la même manière que l'héritage fonctionne sur les listes de régions de niveau supérieur.
{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }