View a markdown version of this page

Activez des mesures correctives entièrement automatisées - Réponse de sécurité automatisée sur AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activez des mesures correctives entièrement automatisées

L'autre mode de fonctionnement de la solution consiste à corriger automatiquement les résultats lorsqu'ils arrivent dans Security Hub.

Important

Avant d'activer les corrections entièrement automatisées, assurez-vous que la solution est configurée dans les comptes et les régions où vous souhaitez que la solution apporte des modifications automatisées. Pour réduire la portée des mesures correctives automatisées de la solution, consultez la section Filtrage des mesures correctives entièrement automatisées.

Note

Les résultats supprimés dans AWS Security Hub ne sont pas automatiquement corrigés, même lorsque la correction entièrement automatique est activée pour le contrôle correspondant. Une découverte est supprimée lorsque l'état de son flux de travail est définiSUPPRESSED. La solution ignore les résultats supprimés lors du lancement automatique. La suppression d'une découverte dans Security Hub est donc un moyen efficace d'exclure des résultats spécifiques de la correction automatique tout en laissant le contrôle activé. Les résultats supprimés peuvent toujours être corrigés à la demande à partir de l'interface utilisateur Web ou de l'action personnalisée AWS Security Hub CSPM.

Limite de nouvelles tentatives de correction automatique

Lorsqu'une correction entièrement automatique échoue, AWS Security Hub réimporte le résultat qui échoue toujours, ce qui obligerait la solution à déclencher à nouveau la correction pour une durée indéfinie. Pour éviter cela, la solution réessaie une recherche qui a échoué au maximum 3 fois, en attendant au moins 15 minutes entre les tentatives. Après la troisième tentative, la solution arrête automatiquement de tenter de nouveau cette découverte et émet la métrique RemediationRetryCapReached Amazon CloudWatch . La découverte reste visible dans la solution et peut toujours être corrigée à la demande à partir de l'interface utilisateur Web ou de l'action personnalisée AWS Security Hub CSPM. Cette limite s'applique par résultat et n'affecte pas les autres résultats ou contrôles.

Exemple : activer des mesures correctives entièrement automatisées pour Lambda.1

L'activation des corrections automatiques lancera des corrections sur toutes les ressources correspondant au contrôle que vous activez ()Lambda.1.

Important

Confirmez que vous souhaitez que cette autorisation soit révoquée pour toutes les fonctions Lambda publiques comprises dans le cadre de la solution. Les corrections entièrement automatisées ne seront pas limitées à la fonction que vous avez créée. La solution corrigera ce contrôle s'il est détecté dans l'un des comptes et des régions dans lesquels il est installé.

Compte Objectif L'action dans l'est des États-Unis Action in Us-West-2

111111111111

Admin

Ne confirmez aucune fonction publique souhaitée

Ne confirmez aucune fonction publique souhaitée

222222222222

Membre

Ne confirmez aucune fonction publique souhaitée

Ne confirmez aucune fonction publique souhaitée

Localisez la table DynamoDB de configuration de la correction

Dans le compte administrateur, consultez Outputs la pile d'administration dans la CloudFormation console. Vous verrez une sortie intituléeRemediationConfigurationDynamoDBTable.

Il s'agit du nom de la table DynamoDB de configuration de correction, qui contrôle les configurations de correction automatisées pour la solution. Copiez la valeur de cette sortie et localisez la table DynamoDB correspondante dans la console DynamoDB.

Migration de la v2 vers la v4

Si vous êtes passé de la version 2.x à la version 4.0.0 ou ultérieure, la solution renseigne automatiquement ce tableau avec les contrôles pour lesquels la correction automatique était activée dans la version v2. Les éléments écrits lors de la migration ont été modifiedBy définis surv2-migration, ce qui vous permet de distinguer les entrées migrées des modifications manuelles. Pour vérifier que la migration a réussi pour les contrôles que vous attendez, interrogez la table avec automatedRemediationEnabled = true et examinez le résultat. Tous les contrôles que la migration a ignorés (règles CIS sans correction ASR dans la v2, ou contrôles v3+ non fournis) doivent être activés manuellement en suivant les étapes ci-dessous. Reportez-vous à la section Mettre à jour la solution pour plus de détails sur le résultat de la migration.

Compte Objectif L'action aux États-Unis - Est-1 Action in Us-West-2

111111111111

Admin

Localisez le tableau DynamoDB de configuration de la correction.

Aucune

222222222222

Membre

Aucune

Aucune

Modifier le tableau de configuration des mesures correctives

Dans la console DynamoDB où vous avez trouvé le tableau de configuration de la correction, choisissez Explorer les éléments du tableau.

Chaque élément du tableau correspond à un contrôle Security Hub pris en charge par la solution. Chaque élément possède un automatedRemediationEnabled attribut qui peut être modifié pour permettre des corrections entièrement automatisées pour le contrôle associé.

Pour l'activer Lambda.1, sous Numériser ou interroger des éléments, choisissez Requête. Sous Clé de partition : ControlID entrez Lambda.1 et choisissez Exécuter. Vous verrez un seul article renvoyé correspondant au Lambda.1 contrôle.

Tableau DynamoDB indiquant Lambda.1 la configuration de la correction

Maintenant, sélectionnez l'Lambda.1élément, puis choisissez Actions > Modifier l'élément.

Boîte de dialogue DynamoDB Edit Item pour la configuration de la correction

Enfin, remplacez la valeur de automatedRemediationEnabled l'attribut par True. Choisissez Enregistrer et fermer.

Compte Objectif L'action aux États-Unis - Est-1 Action in Us-West-2

111111111111

Admin

Modifiez le tableau DynamoDB de configuration de la correction.

Aucune

222222222222

Membre

Aucune

Aucune

Configurer la ressource

Dans le compte du membre, reconfigurez la fonction Lambda pour autoriser l'accès public.

Compte Objectif L'action dans le sud-est des États-Unis Action in Us-West-2

111111111111

Admin

Aucune

Aucune

222222222222

Membre

Aucune

Configurer la fonction Lambda pour autoriser l'accès public

Confirmez que la correction a résolu le problème

Config peut mettre un certain temps à détecter à nouveau la configuration non sécurisée. Vous devriez recevoir deux notifications SNS. Le premier indiquera qu'une correction a été initiée. Le second indiquera que la correction a réussi. Après avoir reçu la deuxième notification, accédez à la console Lambda dans le compte du membre et confirmez que l'accès public a été révoqué.

Compte Objectif L'action dans l'est des États-Unis Action in Us-West-2

111111111111

Admin

Aucune

Aucune

222222222222

Membre

Aucune

Confirmez que la correction a réussi

(Facultatif) Filtrez les mesures correctives entièrement automatisées

Pour limiter la portée dans laquelle la solution exécute des corrections entièrement automatisées, appliquez des filtres de ressources. Les filtres s'appliquent uniquement aux mesures correctives entièrement automatisées et n'ont aucune incidence sur les mesures correctives initiées manuellement.

Un filtre de ressources est une définition réutilisable qui répertorie les résultats qui sont automatiquement corrigés. Chaque filtre peut combiner des identifiants de compte, des unités organisationnelles (OU) AWS Organizations, des modèles d'ARN de ressources et des balises de ressources. Vous créez des filtres sur la page Filtres de l'interface utilisateur Web, puis vous les appliquez à un seul contrôle depuis la page Contrôles (ou à tous les contrôles à la fois) en mode Inclure ou Exclure.

Pour la procédure complète, y compris la création de filtres, leur application aux contrôles et la manière dont la solution évalue les modes d'inclusion et d'exclusion, consultez la section Création et application de filtres de ressources dans le guide de l'administrateur.