View a markdown version of this page

Décider où déployer chaque pile - Réponse de sécurité automatisée sur AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Décider où déployer chaque pile

Les trois modèles seront désignés par les noms suivants et contiendront les ressources suivantes :

  • Pile d'administration : fonction d'étape de l'orchestrateur, règles relatives aux événements et action personnalisée de Security Hub.

  • Pile de membres : documents SSM Automation de remédiation.

  • Pile de rôles des membres : rôles IAM pour les mesures correctives.

La pile d'administration doit être déployée une seule fois, dans un seul compte et dans une seule région. Il doit être déployé dans le compte et la région que vous avez configurés comme destination d'agrégation pour les résultats de Security Hub pour votre organisation. Si vous souhaitez utiliser la fonctionnalité Action Log pour surveiller les événements de gestion, vous devez déployer la pile d'administration sur le compte de gestion de votre organisation ou sur un compte d'administrateur délégué.

La solution fonctionne sur les résultats de Security Hub. Elle ne pourra donc pas fonctionner sur les résultats d'un compte et d'une région spécifiques si ce compte ou cette région n'a pas été configuré pour regrouper les résultats dans le compte administrateur et la région de Security Hub.

Important

Si vous utilisez AWS Security Hub (non CSPM), vous êtes responsable de vous assurer que vos comptes membres intégrés à AWS Security Hub CSPM sont également intégrés à AWS Security Hub (non CSPM). Les régions agrégées dans AWS Security Hub CSPM doivent également correspondre aux régions agrégées dans AWS Security Hub (non-CSPM).

Par exemple, une organisation possède des comptes opérant dans des régions us-east-1 et us-west-2 possède un compte en 111111111111 tant qu'administrateur délégué de Security Hub dans la régionus-east-1. Comptes 222222222222 et 333333333333 doivent être des comptes membres de Security Hub pour le compte d'administrateur délégué111111111111. Les trois comptes doivent être configurés pour agréger les résultats de us-west-2 àus-east-1. La pile d'administration doit être déployée pour créer un compte 111111111111us-east-1.

Pour plus de détails sur la recherche d'agrégation, consultez la documentation relative aux comptes d'administrateur délégué Security Hub et à l'agrégation https://docs.aws.amazon.com/securityhub/latest/userguide/finding-aggregation.html interrégionale.

La pile d'administration doit d'abord terminer le déploiement avant de déployer les piles de membres afin qu'une relation de confiance puisse être créée entre les comptes des membres et le compte du hub.

La pile de membres doit être déployée sur chaque compte et chaque région dans lesquels vous souhaitez corriger les résultats. Cela peut inclure le compte administrateur délégué Security Hub dans lequel vous avez précédemment déployé la pile d'administration ASR. Les documents d'automatisation doivent être exécutés dans les comptes des membres afin d'utiliser le niveau gratuit pour SSM Automation.

À l'aide de l'exemple précédent, si vous souhaitez corriger les résultats concernant tous les comptes et toutes les régions, la pile de membres doit être déployée sur les trois comptes (111111111111222222222222, et333333333333) et les deux régions (us-east-1etus-west-2).

La pile de rôles des membres doit être déployée sur chaque compte, mais elle contient des ressources globales (rôles IAM) qui ne peuvent être déployées qu'une seule fois pour chaque compte. La région dans laquelle vous déployez la pile des rôles membres n'a pas d'importance. Par souci de simplicité, déployez la pile des rôles des membres dans la même région que celle dans laquelle la pile d'administration est déployée.

À l'aide de l'exemple précédent, déployez la pile des rôles des membres sur les trois comptes (111111111111222222222222, et333333333333) deus-east-1.

Décider comment déployer chaque pile

Les options de déploiement d'une pile sont les suivantes :

  • CloudFormation StackSet (autorisations autogérées)

  • CloudFormation StackSet (autorisations gérées par les services)

  • CloudFormation Pile

StackSets avec des autorisations gérées par les services sont les plus pratiques car elles ne nécessitent pas le déploiement de vos propres rôles et peuvent être déployées automatiquement sur de nouveaux comptes au sein de l'organisation. Malheureusement, cette méthode ne prend pas en charge les piles imbriquées, utilisées à la fois dans la pile d'administration et dans la pile de membres. La seule pile qui peut être déployée de cette façon est la pile des rôles des membres.

Sachez que lors d'un déploiement sur l'ensemble de l'organisation, le compte de gestion de l'organisation n'est pas inclus. Par conséquent, si vous souhaitez corriger les problèmes rencontrés dans le compte de gestion de l'organisation, vous devez effectuer le déploiement sur ce compte séparément.

La pile de membres doit être déployée sur chaque compte et chaque région, mais ne peut pas être déployée StackSets avec des autorisations gérées par les services car elle contient des piles imbriquées. Déployez cette pile StackSets avec des autorisations autogérées.

La pile d'administration n'est déployée qu'une seule fois, elle peut donc être déployée en tant que CloudFormation pile simple ou en tant que pile StackSet avec des autorisations autogérées sur un seul compte et une seule région.

Résultats des contrôles consolidés

Les comptes de votre organisation peuvent être configurés en activant ou en désactivant la fonctionnalité des résultats de contrôle consolidés de Security Hub. Consultez les résultats des contrôles consolidés dans le guide de l'utilisateur d'AWS Security Hub.

Important

Lorsque cette fonctionnalité est activée, vous devez utiliser la version 2.0.0 ou ultérieure de la solution et activer le playbook « SC » (Security Control) à la fois dans les piles Admin et Member. Ces piles déploient les documents d'automatisation nécessaires pour travailler avec des identifiants de contrôle consolidés. Vous n'avez pas besoin de déployer des piles pour des normes individuelles (telles que AWS FSBP) lorsque vous utilisez des résultats de contrôle consolidés.

Déploiement en Chine

La solution prend en charge le déploiement dans les régions chinoises, mais vous devez utiliser les boutons de lancement suivants pour un déploiement en un clic dans les régions chinoises, plutôt que les boutons de lancement fournis dans d'autres sections de ce guide. L'utilisation des boutons « Lancer la solution » fournis dans les sections à venir de ce guide ne fonctionnera pas si vous effectuez un déploiement dans des régions de Chine. Vous pouvez toujours télécharger les modèles à partir de n'importe quel lien vers un bucket S3 et déployer les piles en chargeant le fichier modèle.

  • automated-security-response-admin.template  :

automated-security-response-admin-template launch button

  • automated-security-response-member-roles.template  :

automated-security-response-member-roles-template launch button

  • automated-security-response-member.template  :

automated-security-response-member-template launch button

GovCloud déploiement (États-Unis)

La solution prend en charge le déploiement dans les régions GovCloud (États-Unis), mais vous devez utiliser les boutons de lancement suivants pour un déploiement en un clic dans les régions GovCloud (États-Unis), plutôt que les boutons de lancement fournis dans d'autres sections de ce guide. L'utilisation des boutons « Lancer la solution » fournis dans les sections à venir de ce guide ne fonctionnera pas si vous effectuez un déploiement dans des régions GovCloud (États-Unis). Vous pouvez toujours télécharger les modèles à partir de n'importe quel lien vers un bucket S3 et déployer les piles en chargeant le fichier modèle.

  • automated-security-response-admin.template  :

automated-security-response-admin-template launch button

  • automated-security-response-member-roles.template  :

automated-security-response-member-roles-template launch button

  • automated-security-response-member.template  :

automated-security-response-member-template launch button