View a markdown version of this page

Déploiement automatique - StackSets - Réponse de sécurité automatisée sur AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Déploiement automatique - StackSets

Note

Nous vous recommandons de déployer avec StackSets. Toutefois, pour les déploiements sur un seul compte ou à des fins de test ou d'évaluation, envisagez l'option de déploiement Déploiement automatique - Stacks des piles.

Avant de lancer la solution, passez en revue les considérations relatives à l'architecture, aux composants de la solution, à la sécurité et à la conception abordées dans ce guide. Suivez les instructions détaillées de cette section pour configurer et déployer la solution dans vos organisations AWS.

Temps de déploiement : environ 30 minutes par compte, selon StackSet les paramètres.

Conditions préalables

AWS Organizations vous aide à gérer et à gouverner de manière centralisée votre environnement et vos ressources AWS multicomptes. StackSets fonctionnent de manière optimale avec AWS Organizations.

Si vous avez déjà déployé la version 1.3.x ou une version antérieure de cette solution, vous devez désinstaller la solution existante. Pour plus d'informations, reportez-vous à la section Mettre à jour la solution.

Avant de déployer cette solution, passez en revue votre déploiement d'AWS Security Hub :

  • Votre organisation AWS doit disposer d'un compte administrateur délégué Security Hub.

  • Security Hub doit être configuré pour regrouper les résultats entre les régions. Pour plus d'informations, reportez-vous à la section Agrégation des résultats entre les régions dans le guide de l'utilisateur d'AWS Security Hub.

  • Vous devez activer Security Hub pour votre organisation dans chaque région où vous utilisez AWS.

Cette procédure suppose que vous possédez plusieurs comptes utilisant AWS Organizations et que vous avez délégué un compte administrateur AWS Organizations et un compte administrateur AWS Security Hub.

Cette solution fonctionne à la fois avec AWS Security Hub et AWS Security Hub CSPM.

Vue d'ensemble du déploiement

Note

StackSets le déploiement de cette solution utilise une combinaison de services gérés et d'autogestion. StackSets Self-managed StackSets doivent être utilisés actuellement car ils utilisent des piles imbriquées, qui ne sont pas encore prises en charge avec la gestion des services. StackSets

StackSets Déployez-le à partir d'un compte d'administrateur délégué dans vos organisations AWS.

Planification

Utilisez le formulaire suivant pour faciliter le StackSets déploiement. Préparez vos données, puis copiez et collez les valeurs pendant le déploiement.

AWS Organizations admin account ID: _______________
Security Hub admin account ID: _______________
CloudTrail Logs Group: ______________________________
Member account IDs (comma-separated list):
___________________,
___________________,
___________________,
___________________,
___________________
AWS Organizations OUs (comma-separated list):
___________________,
___________________,
___________________,
___________________,
___________________

(Facultatif) Étape 0 : Déploiement de la pile d'intégration de la billetterie

  • Si vous avez l'intention d'utiliser la fonctionnalité de billetterie, déployez d'abord la pile d'intégration de billetterie dans votre compte administrateur Security Hub.

  • Copiez le nom de la fonction Lambda à partir de cette pile et fournissez-le en tant qu'entrée à la pile d'administration (voir Étape 1).

Étape 1 : Lancez la pile d'administration dans le compte administrateur délégué de Security Hub

  • À l'aide d'une solution autogérée StackSet, lancez le CloudFormation modèle automated-security-response-admin.template AWS sur votre compte administrateur AWS Security Hub dans la même région que votre administrateur Security Hub. Ce modèle utilise des piles imbriquées.

  • Choisissez les normes de sécurité à installer. Par défaut, seul SC est sélectionné (recommandé).

  • Choisissez un groupe de journaux Orchestrator existant à utiliser. Choisissez Yes s'il existe SO0111-ASR-Orchestrator déjà lors d'une installation précédente.

  • Choisissez d'activer ou non l'interface utilisateur Web de la solution. Si vous choisissez d'activer cette fonctionnalité, vous devez également saisir une adresse e-mail pour qu'un rôle d'administrateur soit attribué.

  • Choisissez vos préférences pour la collecte de CloudWatch mesures relatives à la santé opérationnelle de la solution.

Pour plus d'informations sur l'autogestion StackSets, consultez la section Octroyer des autorisations autogérées dans le guide de l' CloudFormation utilisateur AWS.

Étape 2 : installer les rôles de remédiation dans chaque compte membre d'AWS Security Hub

Attendez que l'étape 1 soit terminée, car le modèle de l'étape 2 fait référence aux rôles IAM créés par l'étape 1.

  • À l'aide d'un service géré StackSet, lancez le CloudFormation modèle automated-security-response-member-roles.template AWS dans une seule région pour chaque compte de vos organisations AWS.

  • Choisissez d'installer ce modèle automatiquement lorsqu'un nouveau compte rejoint l'organisation.

  • Entrez l'ID de compte de votre compte administrateur AWS Security Hub.

  • Entrez une valeur namespace qui sera utilisée pour éviter les conflits de noms de ressources avec un déploiement précédent ou simultané sur le même compte. Entrez une chaîne de 9 caractères alphanumériques minuscules au maximum.

Étape 3 : Lancez la liste des membres dans chaque compte de membre AWS Security Hub et dans chaque région

  • En utilisant l'autogestion StackSets, lancez le CloudFormation modèle automated-security-response-member.template AWS dans toutes les régions où vous disposez de ressources AWS dans chaque compte de votre organisation AWS géré par le même administrateur Security Hub.

    Note

    Jusqu'à ce que le StackSets support géré par les services soit imbriqué, vous devez effectuer cette étape pour tous les nouveaux comptes qui rejoignent l'organisation.

  • Choisissez les playbooks Security Standard à installer.

  • Indiquez le nom d'un groupe de CloudTrail journaux (utilisé par certaines mesures correctives).

  • Entrez l'ID de compte de votre compte administrateur AWS Security Hub.

  • Entrez une valeur namespace qui sera utilisée pour éviter les conflits de noms de ressources avec un déploiement précédent ou simultané sur le même compte. Entrez une chaîne de 9 caractères alphanumériques minuscules au maximum. Cela doit correspondre à la namespace valeur que vous avez sélectionnée pour la pile Member Roles. De plus, la valeur de l'espace de noms n'a pas besoin d'être unique par compte de membre.

(Facultatif) Étape 0 : lancement d'une pile d'intégration du système de tickets

  1. Si vous avez l'intention d'utiliser la fonction de billetterie, lancez d'abord la pile d'intégration correspondante.

  2. Choisissez les piles d'intégration fournies pour Jira ou ServiceNow utilisez-les comme modèle pour implémenter votre propre intégration personnalisée.

    Pour déployer la pile Jira :

    1. Entrez un nom pour votre stack.

    2. Fournissez l'URI de votre instance Jira.

    3. Indiquez la clé de projet pour le projet Jira auquel vous souhaitez envoyer des tickets.

    4. Créez un nouveau secret clé-valeur dans AWS Secrets Manager qui contient vos fichiers Username Jira et. Password

      Note

      Vous pouvez choisir d'utiliser une clé d'API Jira à la place de votre mot de passe en indiquant votre nom d'utilisateur Username et votre clé API en tant quePassword.

    5. Ajoutez l'ARN de ce secret en entrée à la pile.

      Fournissez un nom de pile, des informations sur le projet Jira et des informations d'identification de l'API Jira.

      Configuration de la pile d'intégration du système de tickets Jira

      Configuration du champ Jira :

      Après avoir déployé la pile Jira, vous pouvez personnaliser les champs de ticket Jira en définissant la variable d'JIRA_FIELDS_MAPPINGenvironnement sur la fonction Lambda. Cette chaîne JSON remplace les champs de ticket Jira par défaut et doit suivre la structure des champs de l'API Jira.

      Valeurs par défaut lorsqu'il JIRA_FIELDS_MAPPING est vide ou que les champs ne sont pas spécifiés :

      • priorité  : {"id": "3"} (Priorité moyenne)

      • type de problème  : {"id": "10006"} (Tâche)

      • AccountId  : récupéré automatiquement à l'aide du point de terminaison de l'API GET /rest/api/2/myself

        Exemple de configuration avec des champs personnalisés :

        { "reporter": {"accountId": "123456:494dcbff-1b80-482c-a89d-56ae81c145a4"}, "priority": {"id": "1"}, "issuetype": {"id": "10006"}, "assignee": {"accountId": "123456:another-user-id"}, "customfield_10001": "custom value" }

        Identifiants de champs Jira courants :

      • Identifiants de priorité  : 1 (le plus élevé), 2 (élevé), 3 (moyen), 4 (faible), 5 (le plus bas)

      • ID du type de problème  : varie selon le projet Jira (par exemple, 10006 pour Task)

      • ID de compte  : Format 123456:494dcbff-1b80-482c-a89d-56ae81c145a4

        Vous pouvez trouver vos identifiants de champs Jira et vos identifiants de compte à l'aide de l'API Jira REST :

      • GET /rest/api/2/myselfpour l'identifiant de compte

      • GET /rest/api/2/prioritypour les identifiants de priorité

      • GET /rest/api/2/project/{projectKey}pour les identifiants de type de problème

        Pour plus d'informations, consultez le format POST de l'issue de l'API Jira REST v2.

        Pour déployer la ServiceNow pile, procédez comme suit  :

    6. Entrez un nom pour votre stack.

    7. Indiquez l'URI de votre ServiceNow instance.

    8. Entrez le nom ServiceNow de votre table.

    9. Créez une clé API ServiceNow avec l'autorisation de modifier la table dans laquelle vous souhaitez écrire.

    10. Créez un secret dans Secrets Manager à l'aide de la clé API_Key et fournissez l'ARN secret en entrée dans la pile.

      Fournissez un nom de pile, des informations sur le ServiceNow projet et des informations d'identification d' ServiceNow API.

      ServiceNow configuration de la pile d'intégration du système de tickets

      Pour créer une pile d'intégration personnalisée  : incluez une fonction Lambda que l'orchestrateur de solutions Step Functions peut appeler pour chaque correction. La fonction Lambda doit prendre les données fournies par Step Functions, créer une charge utile en fonction des exigences de votre système de billetterie et envoyer une demande à votre système pour créer le ticket.

Étape 1 : Lancez la pile d'administration dans le compte administrateur délégué de Security Hub

  1. Lancez la pile https://solutions-reference.s3.amazonaws.com/automated-security-response-on-aws/latest/automated-security-response-admin.template d'automated-security-response-admin.templateadministration avec votre compte administrateur Security Hub. Généralement, un par organisation dans une seule région. Comme cette pile utilise des piles imbriquées, vous devez déployer ce modèle de manière autogérée. StackSet

Parameters

Paramètre Par défaut Description

Charger la pile d'administration SC

yes

Spécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles SC.

Charger la pile d'administration AFSBP

no

Spécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles FSBP.

Charger la pile d'administration CIS120

no

Spécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles CIS120.

Charger la pile d'administration CIS140

no

Spécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles CIS140.

Charger la pile d'administration CIS300

no

Spécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles CIS300.

Charger la pile d'administration PCI321

no

Spécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles PCI321.

Charger la pile d'administration NIST

no

Spécifiez s'il faut installer les composants d'administration pour la correction automatique des contrôles NIST.

Réutiliser le groupe de journaux Orchestrator

no

Choisissez de réutiliser ou non un groupe de SO0111-ASR-Orchestrator CloudWatch journaux existant. Cela simplifie la réinstallation et les mises à niveau sans perdre les données de journal d'une version précédente. Réutilisez l'existant en Orchestrator Log Group choisissant yes s'il existe Orchestrator Log Group toujours celui d'un déploiement antérieur sur ce compte, sinonno. Si vous effectuez une mise à jour de pile à partir d'une version antérieure à la v2.3.0, choisissez no

ShouldDeployWebUI

yes

Déployez les composants de l'interface utilisateur Web, notamment API Gateway, les fonctions Lambda et CloudFront la distribution. Choisissez « Oui » pour activer l'interface utilisateur Web permettant d'afficher les résultats et l'état des mesures correctives. Si vous choisissez de désactiver cette fonctionnalité, vous pouvez toujours configurer des mesures correctives automatisées et exécuter des mesures correctives à la demande à l'aide de l'action personnalisée Security Hub CSPM.

AdminUserEmail

(Entrée facultative)

Adresse e-mail de l'administrateur initial. Cet utilisateur bénéficiera d'un accès administratif complet à l'interface utilisateur Web d'ASR. Obligatoire uniquement lorsque l'interface utilisateur Web est activée.

Utiliser CloudWatch les métriques

yes

Spécifiez si vous souhaitez activer CloudWatch les métriques pour surveiller la solution. Cela créera un CloudWatch tableau de bord pour visualiser les statistiques.

Utiliser CloudWatch les alarmes Metrics

yes

Spécifiez si vous souhaitez activer CloudWatch les alarmes métriques pour la solution. Cela créera des alarmes pour certaines mesures collectées par la solution.

RemediationFailureAlarmThreshold

5

Spécifiez le seuil du pourcentage d'échecs de correction par ID de contrôle. Par exemple, si vous entrez5, vous recevez une alarme si un identifiant de contrôle échoue dans plus de 5 % des mesures correctives au cours d'une journée donnée.

Ce paramètre ne fonctionne que si des alarmes sont créées (voir le paramètre Use CloudWatch Metrics Alarms).

EnableEnhancedCloudWatchMetrics

no

Siyes, crée des CloudWatch mesures supplémentaires pour suivre tous les identifiants de contrôle individuellement sur le CloudWatch tableau de bord et sous forme d' CloudWatch alarmes.

Consultez la section Coûts pour comprendre les coûts supplémentaires que cela entraîne.

TicketGenFunctionName

(Entrée facultative)

Facultatif. Laissez ce champ vide si vous ne souhaitez pas intégrer de système de billetterie. Sinon, indiquez le nom de la fonction Lambda à partir de la sortie de la pile de l'étape 0, par exemple :SO0111-ASR-ServiceNow-TicketGenerator.

Configuration des StackSet options

Page de configuration StackSet des options
  1. Pour le paramètre Numéros de compte, entrez l'ID de compte du compte administrateur AWS Security Hub.

  2. Pour le paramètre Spécifier les régions, sélectionnez uniquement la région dans laquelle l'administrateur de Security Hub est activé. Attendez la fin de cette étape avant de passer à l'étape 2.

    Vous pouvez consulter l'état de l' StackSet opération dans la CloudFormation console AWS sur la page de StackSet détails. Vous devriez recevoir le statut de l'opération RÉUSSIE dans environ 15 minutes.

Étape 2 : installer les rôles de remédiation dans chaque compte membre d'AWS Security Hub

Utilisez un service géré StackSets pour déployer le modèle de rôles des membres,. automated-security-response-member-roles.template Il StackSet doit être déployé dans une région par compte de membre. Il définit les rôles globaux qui autorisent les appels d'API entre comptes à partir de la fonction d'étape ASR Orchestrator.

Parameters

Paramètre Par défaut Description

Namespace

<Requires input>

Entrez une chaîne de 9 caractères alphanumériques minuscules au maximum. Espace de noms unique à ajouter en tant que suffixe aux noms de rôles IAM de correction. Le même espace de noms doit être utilisé dans les rôles des membres et les piles de membres. Cette chaîne doit être unique pour chaque déploiement de solution, mais elle n'a pas besoin d'être modifiée lors des mises à jour de la pile. La valeur de l'espace de noms n'a pas besoin d'être unique par compte de membre.

Compte administrateur Sec Hub

<Requires input>

Entrez l'ID de compte à 12 chiffres pour le compte d'administrateur AWS Security Hub. Cette valeur accorde des autorisations au rôle de solution du compte administrateur.

  1. Déployez sur l'ensemble de l'organisation (standard) ou sur des unités organisationnelles, conformément aux politiques de votre organisation.

  2. Activez le déploiement automatique pour que les nouveaux comptes des organisations AWS reçoivent ces autorisations.

  3. Pour le paramètre Spécifier les régions, sélectionnez une seule région. Les rôles IAM sont mondiaux. Vous pouvez passer à l'étape 3 pendant le StackSet déploiement.

    Vous pouvez consulter l'état de l' StackSet opération dans la CloudFormation console AWS sur la page de StackSet détails. Vous devriez recevoir le statut de l'opération RÉUSSIE dans environ 5 minutes.

    Spécifiez StackSet les détails

    Spécifier la page de StackSet détails

Étape 3 : Lancez la liste des membres dans chaque compte de membre AWS Security Hub et dans chaque région

Étant donné que la pile de membres utilise des piles imbriquées, vous devez effectuer le déploiement en tant que système autogéré. StackSet Cela ne prend pas en charge le déploiement automatique sur de nouveaux comptes au sein de l'organisation AWS.

Parameters

Paramètre Par défaut Description

Indiquez le nom LogGroup à utiliser pour créer des filtres métriques et des alarmes

<Requires input>

Spécifiez le nom d'un groupe de CloudWatch CloudTrail journaux dans lequel les appels d'API sont enregistrés. Ceci est utilisé pour les corrections CIS 3.1-3.14.

Charger la pile de membres SC

yes

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles SC.

Charger la pile de membres AFSBP

no

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles FSBP.

Charger la pile de membres CIS120

no

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles CIS120.

Charger la pile de membres CIS140

no

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles CIS140.

Charger la pile de membres CIS300

no

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles CIS300.

Charger la pile de membres PCI321

no

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles PCI321.

Charger la pile de membres du NIST

no

Spécifiez s'il faut installer les composants membres pour la correction automatique des contrôles NIST.

Créer un compartiment S3 pour la journalisation des audits Redshift

no

Choisissez yes de créer le compartiment S3 pour la RedShift.4 correction du FSBP. Pour plus de détails sur le compartiment S3 et la correction, consultez la Redshift.4 correction dans le guide de l'utilisateur d'AWS Security Hub.

Compte administrateur Sec Hub

<Requires input>

Entrez l'ID de compte à 12 chiffres pour le compte d'administrateur AWS Security Hub.

Namespace

<Requires input>

Entrez une chaîne de 9 caractères alphanumériques minuscules au maximum. Cette chaîne fait partie des noms de rôles IAM et du compartiment Action Log S3. Utilisez la même valeur pour le déploiement de la pile de membres et le déploiement de la pile de rôles des membres. La chaîne doit être unique pour chaque déploiement de solution, mais il n'est pas nécessaire de la modifier lors des mises à jour de la pile.

EnableCloudTrailForASRActionLog

no

Sélectionnez yes cette option sur le tableau de CloudWatch bord si vous souhaitez surveiller les événements de gestion gérés par la solution. La solution crée une CloudTrail trace dans chaque compte membre que vous sélectionnezyes. Vous devez déployer la solution dans une organisation AWS pour activer cette fonctionnalité. En outre, vous ne pouvez activer cette fonctionnalité que dans une seule région du même compte. Consultez la section Coûts pour comprendre les coûts supplémentaires que cela entraîne.

Comptes

Page de configuration du déploiement des comptes

Lieux de déploiement  : vous pouvez spécifier une liste de numéros de compte ou d'unités organisationnelles.

Spécifiez les régions  : sélectionnez toutes les régions dans lesquelles vous souhaitez corriger les résultats. Vous pouvez ajuster les options de déploiement en fonction du nombre de comptes et de régions. La simultanéité des régions peut être parallèle.

Vous pouvez consulter l'état de l' StackSet opération dans la CloudFormation console AWS sur la page de StackSet détails. Vous devriez recevoir un statut d'opération RÉUSSIE pour chaque combinaison de compte et de région. La durée du déploiement varie en fonction du nombre de comptes et de régions sélectionnés.