Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Déploiement automatique - Stacks
Note
Pour les clients possédant plusieurs comptes, nous recommandons vivement le déploiement avec StackSets.
Avant de lancer la solution, passez en revue les considérations relatives à l'architecture, aux composants de la solution, à la sécurité et à la conception abordées dans ce guide. Suivez les instructions détaillées de cette section pour configurer et déployer la solution sur votre compte.
Temps de déploiement : environ 30 minutes
Conditions préalables
Avant de déployer cette solution, assurez-vous qu'AWS Security Hub se trouve dans la même région AWS que vos comptes principal et secondaire. Si vous avez déjà déployé cette solution, vous devez désinstaller la solution existante. Pour plus d'informations, reportez-vous à la section Mettre à jour la solution.
Vue d'ensemble du déploiement
Suivez les étapes ci-dessous pour déployer cette solution sur AWS.
(Facultatif) Étape 0 : lancement d'une pile d'intégration du système de tickets
-
Si vous avez l'intention d'utiliser la fonctionnalité de billetterie, déployez d'abord la pile d'intégration de billetterie dans votre compte administrateur Security Hub.
-
Copiez le nom de la fonction Lambda à partir de cette pile et fournissez-le en tant qu'entrée à la pile d'administration (voir Étape 1).
Étape 1 : Lancer la pile d'administration
-
Lancez le CloudFormation modèle
automated-security-response-admin.templateAWS dans votre compte administrateur AWS Security Hub. -
Choisissez les normes de sécurité à installer.
-
Choisissez un groupe de journaux Orchestrator existant à utiliser (choisissez
Yess'il existeSO0111-ASR-Orchestratordéjà lors d'une installation précédente).
Étape 2 : installer les rôles de correction dans chaque compte membre d'AWS Security Hub
-
Lancez le CloudFormation modèle
automated-security-response-member-roles.templateAWS dans une région par compte de membre. -
Entrez l'ID de compte à 12 chiffres pour le compte d'administrateur AWS Security Hub.
Étape 3 : Lancer la pile de membres
-
Spécifiez le nom du groupe de CloudWatch journaux à utiliser avec les correctifs CIS 3.1-3.14. Il doit s'agir du nom d'un groupe de CloudWatch journaux qui reçoit CloudTrail des journaux.
-
Choisissez si vous souhaitez installer les rôles de correction. Installez ces rôles une seule fois pour chaque compte.
-
Choisissez les playbooks à installer.
-
Entrez l'ID de compte du compte administrateur AWS Security Hub.
Étape 4 : (Facultatif) Ajustez les mesures correctives disponibles
-
Supprimez toutes les mesures correctives pour chaque compte de membre. Cette étape est facultative.
(Facultatif) Étape 0 : lancement d'une pile d'intégration du système de tickets
-
Si vous avez l'intention d'utiliser la fonction de billetterie, lancez d'abord la pile d'intégration correspondante.
-
Choisissez les piles d'intégration fournies pour Jira ou ServiceNow utilisez-les comme modèle pour implémenter votre propre intégration personnalisée.
Pour déployer la pile Jira :
-
Entrez un nom pour votre stack.
-
Fournissez l'URI de votre instance Jira.
-
Indiquez la clé de projet pour le projet Jira auquel vous souhaitez envoyer des tickets.
-
Créez un nouveau secret clé-valeur dans Secrets Manager qui contient vos fichiers
UsernameJira et.PasswordNote
Vous pouvez choisir d'utiliser une clé d'API Jira à la place de votre mot de passe en indiquant votre nom d'utilisateur
Usernameet votre clé API en tant quePassword. -
Ajoutez l'ARN de ce secret en entrée à la pile.
Fournissez un nom de pile, des informations sur le projet Jira et des informations d'identification de l'API Jira.
Configuration du champ Jira :
Pour plus d'informations sur la personnalisation des champs de ticket Jira, consultez la section Configuration des champs Jira à l'étape 0 du déploiement. StackSet
Pour déployer la ServiceNow pile :
-
Entrez un nom pour votre stack.
-
Indiquez l'URI de votre ServiceNow instance.
-
Entrez le nom ServiceNow de votre table.
-
Créez une clé API ServiceNow avec l'autorisation de modifier la table dans laquelle vous souhaitez écrire.
-
Créez un secret dans Secrets Manager à l'aide de la clé
API_Keyet fournissez l'ARN secret en entrée dans la pile.Fournissez un nom de pile, des informations sur le ServiceNow projet et des informations d'identification d' ServiceNow API.
Pour créer une pile d'intégration personnalisée : incluez une fonction Lambda que l'orchestrateur de solutions Step Functions peut appeler pour chaque correction. La fonction Lambda doit prendre les données fournies par Step Functions, créer une charge utile en fonction des exigences de votre système de billetterie et envoyer une demande à votre système pour créer le ticket.
-
Étape 1 : Lancer la pile d'administration
Important
Cette solution inclut la collecte de données. Nous utilisons ces données pour mieux comprendre la façon dont les clients utilisent cette solution et les services et produits associés. AWS est propriétaire des données recueillies dans le cadre de cette enquête. La collecte de données est soumise à la Politique de confidentialité d'AWS
Ce CloudFormation modèle AWS automatisé déploie la solution Automated Security Response on AWS dans le cloud AWS. Avant de lancer la pile, vous devez activer Security Hub et remplir les conditions préalables.
Note
Le coût des services AWS utilisés lors de l'exécution de cette solution est à votre charge. Pour plus de détails, consultez la section Coût de ce guide, ainsi que la page Web de tarification de chaque service AWS utilisé dans cette solution.
-
Connectez-vous à l'AWS Management Console depuis le compte sur lequel l'AWS Security Hub est actuellement configuré, puis cliquez sur le bouton ci-dessous pour lancer le CloudFormation modèle
automated-security-response-admin.templateAWS.Vous pouvez également télécharger le modèle
comme point de départ pour votre propre implémentation. -
Le modèle est lancé par défaut dans la région de l'Est des États-Unis (Virginie du Nord). Pour lancer cette solution dans une autre région AWS, utilisez le sélecteur de région dans la barre de navigation d'AWS Management Console.
Note
Cette solution utilise AWS Systems Manager, qui n'est actuellement disponible que dans certaines régions AWS. La solution fonctionne dans toutes les régions qui prennent en charge ce service. Pour connaître la disponibilité la plus récente par région, consultez la liste des services régionaux AWS
. -
Sur la page Créer une pile, vérifiez que l'URL du modèle correcte se trouve dans la zone de texte URL Amazon S3, puis choisissez Suivant.
-
Sur la page Spécifier les détails de la pile, attribuez un nom à votre pile de solutions. Pour plus d'informations sur les limites de dénomination des caractères, reportez-vous aux limites IAM et STS dans le guide de l'utilisateur d'AWS Identity and Access Management.
-
Sur la page Paramètres, choisissez Suivant.
Paramètre Par défaut Description Charger la pile d'administration SC
yesSpécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles SC.
Charger la pile d'administration AFSBP
noSpécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles FSBP.
Charger la pile d'administration CIS120
noSpécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles CIS120.
Charger la pile d'administration CIS140
noSpécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles CIS140.
Charger la pile d'administration CIS300
noSpécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles CIS300.
Charger la pile d'administration PCI321
noSpécifiez si vous souhaitez installer les composants d'administration pour la correction automatique des contrôles PCI321.
Charger la pile d'administration NIST
noSpécifiez s'il faut installer les composants d'administration pour la correction automatique des contrôles NIST.
Réutiliser le groupe de journaux Orchestrator
noChoisissez de réutiliser ou non un groupe de
SO0111-ASR-OrchestratorCloudWatch journaux existant. Cela simplifie la réinstallation et les mises à niveau sans perdre les données de journal d'une version précédente. Réutilisez l'existant enOrchestrator Log Groupchoisissantyess'il existeOrchestrator Log Grouptoujours celui d'un déploiement antérieur sur ce compte, sinonno. Si vous effectuez une mise à jour de pile à partir d'une version antérieure à la v2.3.0, choisisseznoShouldDeployWebUI
yesDéployez les composants de l'interface utilisateur Web, notamment API Gateway, les fonctions Lambda et CloudFront la distribution. Choisissez « Oui » pour activer l'interface utilisateur Web permettant d'afficher les résultats et l'état des mesures correctives.
AdminUserEmail
(Entrée facultative)
Adresse e-mail de l'utilisateur administrateur initial. Cet utilisateur bénéficiera d'un accès administratif complet à l'interface utilisateur Web d'ASR. Obligatoire uniquement lorsque l'interface utilisateur Web est activée.
Utiliser CloudWatch les métriques
yesSpécifiez si vous souhaitez activer CloudWatch les métriques pour surveiller la solution. Cela créera un CloudWatch tableau de bord pour visualiser les statistiques.
Utiliser CloudWatch les alarmes Metrics
yesSpécifiez si vous souhaitez activer CloudWatch les alarmes métriques pour la solution. Cela créera des alarmes pour certaines mesures collectées par la solution.
RemediationFailureAlarmThreshold
5Spécifiez le seuil du pourcentage d'échecs de correction par ID de contrôle. Par exemple, si vous entrez
5, vous recevez une alarme si un identifiant de contrôle échoue dans plus de 5 % des mesures correctives au cours d'une journée donnée.Ce paramètre ne fonctionne que si des alarmes sont créées (voir le paramètre Use CloudWatch Metrics Alarms).
EnableEnhancedCloudWatchMetrics
noSi
yes, crée des CloudWatch mesures supplémentaires pour suivre tous les identifiants de contrôle individuellement sur le CloudWatch tableau de bord et sous forme d' CloudWatch alarmes.Consultez la section Coûts pour comprendre les coûts supplémentaires que cela entraîne.
TicketGenFunctionName
(Entrée facultative)
Facultatif. Laissez ce champ vide si vous ne souhaitez pas intégrer de système de billetterie. Sinon, indiquez le nom de la fonction Lambda à partir de la sortie de la pile de l'étape 0, par exemple :
SO0111-ASR-ServiceNow-TicketGenerator.
Note
Vous devez activer manuellement les corrections automatiques dans le compte Admin après avoir déployé ou mis à jour les CloudFormation piles de la solution.
-
Sur la page Configurer les options de pile, choisissez Suivant.
-
Sur la page Vérification, vérifiez et confirmez les paramètres. Cochez la case indiquant que le modèle créera des ressources AWS Identity and Access Management (IAM).
-
Sélectionnez Create stack (Créer une pile) pour déployer la pile.
Vous pouvez consulter l'état de la pile dans la CloudFormation console AWS dans la colonne État. Vous devriez recevoir le statut CREATE_COMPLETE dans 15 minutes environ.
Étape 2 : installer les rôles de remédiation dans chaque compte membre d'AWS Security Hub
Ils ne automated-security-response-member-roles.template StackSet doivent être déployés que dans une seule région pour chaque compte de membre. Il définit les rôles globaux qui autorisent les appels d'API entre comptes à partir de la fonction d'étape ASR Orchestrator.
-
Connectez-vous à l'AWS Management Console pour chaque compte de membre d'AWS Security Hub (y compris le compte administrateur, qui est également membre). Cliquez sur le bouton pour lancer le CloudFormation modèle
automated-security-response-member-roles.templateAWS. Vous pouvez également télécharger le modèlecomme point de départ pour votre propre implémentation. -
Le modèle est lancé par défaut dans la région de l'Est des États-Unis (Virginie du Nord). Pour lancer cette solution dans une autre région AWS, utilisez le sélecteur de région dans la barre de navigation d'AWS Management Console.
-
Sur la page Créer une pile, vérifiez que l'URL du modèle correcte se trouve dans la zone de texte URL Amazon S3, puis choisissez Suivant.
-
Sur la page Spécifier les détails de la pile, attribuez un nom à votre pile de solutions. Pour plus d'informations sur les limites de dénomination des caractères, reportez-vous aux limites IAM et STS dans le guide de l'utilisateur d'AWS Identity and Access Management.
-
Sur la page Paramètres, spécifiez les paramètres suivants et choisissez Suivant.
Paramètre Par défaut Description Namespace
<Requires input>Entrez une chaîne de 9 caractères alphanumériques minuscules au maximum. Espace de noms unique à ajouter en tant que suffixe aux noms de rôles IAM de correction. Le même espace de noms doit être utilisé dans les rôles des membres et les piles de membres. Cette chaîne doit être unique pour chaque déploiement de solution, mais elle n'a pas besoin d'être modifiée lors des mises à jour de la pile. La valeur de l'espace de noms n'a pas besoin d'être unique par compte de membre.
Compte administrateur Sec Hub
<Requires input>Entrez l'ID de compte à 12 chiffres pour le compte d'administrateur AWS Security Hub. Cette valeur accorde des autorisations au rôle de solution du compte administrateur.
-
Sur la page Configurer les options de pile, choisissez Suivant.
-
Sur la page Vérification, vérifiez et confirmez les paramètres. Cochez la case indiquant que le modèle créera des ressources AWS Identity and Access Management (IAM).
-
Sélectionnez Create stack (Créer une pile) pour déployer la pile.
Vous pouvez consulter l'état de la pile dans la CloudFormation console AWS dans la colonne État. Vous devriez recevoir le statut CREATE_COMPLETE dans environ 5 minutes. Vous pouvez passer à l'étape suivante pendant le chargement de cette pile.
Étape 3 : Lancer la pile de membres
Important
Cette solution inclut la collecte de données. Nous utilisons ces données pour mieux comprendre la façon dont les clients utilisent cette solution et les services et produits associés. AWS est propriétaire des données recueillies dans le cadre de cette enquête. La collecte de données est soumise à la Politique de confidentialité d'AWS
La automated-security-response-member pile doit être installée sur chaque compte membre de Security Hub. Cette pile définit les runbooks pour la correction automatique. L'administrateur de chaque compte membre peut contrôler les mesures correctives disponibles via cette pile.
Vous pouvez également télécharger le modèle
+
Note
Cette solution utilise AWS Systems Manager, qui est actuellement disponible dans la plupart des régions AWS. La solution fonctionne dans toutes les régions qui prennent en charge ces services. Pour connaître la disponibilité la plus récente par région, consultez la liste des services régionaux AWS
-
Sur la page Créer une pile, vérifiez que l'URL du modèle correcte se trouve dans la zone de texte URL Amazon S3, puis choisissez Suivant.
-
Sur la page Spécifier les détails de la pile, attribuez un nom à votre pile de solutions. Pour plus d'informations sur les limites de dénomination des caractères, reportez-vous aux limites IAM et STS dans le guide de l'utilisateur d'AWS Identity and Access Management.
-
Sur la page Paramètres, spécifiez les paramètres suivants et choisissez Suivant.
Paramètre Par défaut Description Indiquez le nom LogGroup à utiliser pour créer des filtres métriques et des alarmes
<Requires input>Spécifiez le nom d'un groupe de CloudWatch CloudTrail journaux dans lequel les appels d'API sont enregistrés. Ceci est utilisé pour les corrections CIS 3.1-3.14.
Charger la pile de membres SC
yesSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles SC.
Charger la pile de membres AFSBP
noSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles FSBP.
Charger la pile de membres CIS120
noSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles CIS120.
Charger la pile de membres CIS140
noSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles CIS140.
Charger la pile de membres CIS300
noSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles CIS300.
Charger la pile de membres PCI321
noSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles PCI321.
Charger la pile de membres du NIST
noSpécifiez s'il faut installer les composants membres pour la correction automatique des contrôles NIST.
Créer un compartiment S3 pour la journalisation des audits Redshift
noChoisissez
yesde créer le compartiment S3 pour la RedShift.4 correction du FSBP. Pour plus de détails sur le compartiment S3 et la correction, consultez la Redshift.4 correction dans le guide de l'utilisateur d'AWS Security Hub.Compte administrateur Sec Hub
<Requires input>Entrez l'ID de compte à 12 chiffres pour le compte d'administrateur AWS Security Hub.
Namespace
<Requires input>Entrez une chaîne de 9 caractères alphanumériques minuscules au maximum. Cette chaîne fait partie des noms de rôles IAM et du compartiment Action Log S3. Utilisez la même valeur pour le déploiement de la pile de membres et le déploiement de la pile de rôles des membres. La chaîne doit être unique pour chaque déploiement de solution, mais il n'est pas nécessaire de la modifier lors des mises à jour de la pile.
EnableCloudTrailForASRActionLog
noSélectionnez
yescette option sur le tableau de CloudWatch bord si vous souhaitez surveiller les événements de gestion gérés par la solution. La solution crée une CloudTrail trace dans chaque compte membre que vous sélectionnezyes. Vous devez déployer la solution dans une organisation AWS pour activer cette fonctionnalité. En outre, vous ne pouvez activer cette fonctionnalité que dans une seule région du même compte. Consultez la section Coûts pour comprendre les coûts supplémentaires que cela entraîne. -
Sur la page Configurer les options de pile, choisissez Suivant.
-
Sur la page Vérification, vérifiez et confirmez les paramètres. Cochez la case indiquant que le modèle créera des ressources AWS Identity and Access Management (IAM).
-
Sélectionnez Create stack (Créer une pile) pour déployer la pile.
Vous pouvez consulter l'état de la pile dans la CloudFormation console AWS dans la colonne État. Vous devriez recevoir le statut CREATE_COMPLETE dans 15 minutes environ.
Étape 4 : (Facultatif) Ajustez les mesures correctives disponibles
Si vous souhaitez supprimer des mesures correctives spécifiques d'un compte membre, vous pouvez le faire en mettant à jour la pile imbriquée conformément à la norme de sécurité. Par souci de simplicité, les options de pile imbriquées ne sont pas propagées à la pile racine.
-
Connectez-vous à la CloudFormation console AWS
et sélectionnez la pile imbriquée. -
Choisissez Mettre à jour.
-
Sélectionnez Mettre à jour la pile imbriquée et choisissez Mettre à jour la pile.
Mettre à jour la pile imbriquée
-
Sélectionnez Utiliser le modèle actuel, puis cliquez sur Suivant.
-
Ajustez les mesures correctives disponibles. Remplacez les valeurs des commandes souhaitées par
Availableet des commandes indésirables par.Not availableNote
La désactivation d'une correction supprime le manuel de correction de la solution pour la norme et le contrôle de sécurité.
-
Sur la page Configurer les options de pile, choisissez Suivant.
-
Sur la page Vérification, vérifiez et confirmez les paramètres. Cochez la case indiquant que le modèle créera des ressources AWS Identity and Access Management (IAM).
-
Choisissez Mettre à jour la pile.
Vous pouvez consulter l'état de la pile dans la CloudFormation console AWS dans la colonne État. Vous devriez recevoir le statut CREATE_COMPLETE dans 15 minutes environ.