Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Activez des mesures correctives entièrement automatisées
L'autre mode de fonctionnement de la solution consiste à corriger automatiquement les résultats lorsqu'ils arrivent dans Security Hub.
Important
Avant d'activer les corrections entièrement automatisées, assurez-vous que la solution est configurée dans les comptes et les régions où vous souhaitez que la solution apporte des modifications automatisées. Pour réduire la portée des mesures correctives automatisées de la solution, consultez la section Filtrage des mesures correctives entièrement automatisées.
Note
Les résultats supprimés dans AWS Security Hub ne sont pas automatiquement corrigés, même lorsque la correction entièrement automatique est activée pour le contrôle correspondant. Une découverte est supprimée lorsque l'état de son flux de travail est définiSUPPRESSED. La solution ignore les résultats supprimés lors du lancement automatique. La suppression d'une découverte dans Security Hub est donc un moyen efficace d'exclure des résultats spécifiques de la correction automatique tout en laissant le contrôle activé. Les résultats supprimés peuvent toujours être corrigés à la demande à partir de l'interface utilisateur Web ou de l'action personnalisée AWS Security Hub CSPM.
Limite de nouvelles tentatives de correction automatique
Lorsqu'une correction entièrement automatique échoue, AWS Security Hub réimporte le résultat qui échoue toujours, ce qui obligerait la solution à déclencher à nouveau la correction pour une durée indéfinie. Pour éviter cela, la solution réessaie une recherche qui a échoué au maximum 3 fois, en attendant au moins 15 minutes entre les tentatives. Après la troisième tentative, la solution arrête automatiquement de tenter de nouveau cette découverte et émet la métrique RemediationRetryCapReached Amazon CloudWatch . La découverte reste visible dans la solution et peut toujours être corrigée à la demande à partir de l'interface utilisateur Web ou de l'action personnalisée AWS Security Hub CSPM. Cette limite s'applique par résultat et n'affecte pas les autres résultats ou contrôles.
Exemple : activer des mesures correctives entièrement automatisées pour Lambda.1
L'activation des corrections automatiques lancera des corrections sur toutes les ressources correspondant au contrôle que vous activez ()Lambda.1.
Important
Confirmez que vous souhaitez que cette autorisation soit révoquée pour toutes les fonctions Lambda publiques comprises dans le cadre de la solution. Les corrections entièrement automatisées ne seront pas limitées à la fonction que vous avez créée. La solution corrigera ce contrôle s'il est détecté dans l'un des comptes et des régions dans lesquels il est installé.
| Compte | Objectif | L'action dans l'est des États-Unis | Action in Us-West-2 |
|---|---|---|---|
|
|
Admin |
Ne confirmez aucune fonction publique souhaitée |
Ne confirmez aucune fonction publique souhaitée |
|
|
Membre |
Ne confirmez aucune fonction publique souhaitée |
Ne confirmez aucune fonction publique souhaitée |
Localisez la table DynamoDB de configuration de la correction
Dans le compte administrateur, consultez Outputs la pile d'administration dans la CloudFormation consoleRemediationConfigurationDynamoDBTable.
Il s'agit du nom de la table DynamoDB de configuration de correction, qui contrôle les configurations de correction automatisées pour la solution. Copiez la valeur de cette sortie et localisez la table DynamoDB correspondante dans la console DynamoDB.
Migration de la v2 vers la v4
Si vous êtes passé de la version 2.x à la version 4.0.0 ou ultérieure, la solution renseigne automatiquement ce tableau avec les contrôles pour lesquels la correction automatique était activée dans la version v2. Les éléments écrits lors de la migration ont été modifiedBy définis surv2-migration, ce qui vous permet de distinguer les entrées migrées des modifications manuelles. Pour vérifier que la migration a réussi pour les contrôles que vous attendez, interrogez la table avec automatedRemediationEnabled = true et examinez le résultat. Tous les contrôles que la migration a ignorés (règles CIS sans correction ASR dans la v2, ou contrôles v3+ non fournis) doivent être activés manuellement en suivant les étapes ci-dessous. Reportez-vous à la section Mettre à jour la solution pour plus de détails sur le résultat de la migration.
| Compte | Objectif | L'action aux États-Unis - Est-1 | Action in Us-West-2 |
|---|---|---|---|
|
|
Admin |
Localisez le tableau DynamoDB de configuration de la correction. |
Aucune |
|
|
Membre |
Aucune |
Aucune |
Modifier le tableau de configuration des mesures correctives
Dans la console DynamoDB
Chaque élément du tableau correspond à un contrôle Security Hub pris en charge par la solution. Chaque élément possède un automatedRemediationEnabled attribut qui peut être modifié pour permettre des corrections entièrement automatisées pour le contrôle associé.
Pour l'activer Lambda.1, sous Numériser ou interroger des éléments, choisissez Requête. Sous Clé de partition : ControlID entrez Lambda.1 et choisissez Exécuter. Vous verrez un seul article renvoyé correspondant au Lambda.1 contrôle.
Maintenant, sélectionnez l'Lambda.1élément, puis choisissez Actions > Modifier l'élément.
Enfin, remplacez la valeur de automatedRemediationEnabled l'attribut par True. Choisissez Enregistrer et fermer.
| Compte | Objectif | L'action aux États-Unis - Est-1 | Action in Us-West-2 |
|---|---|---|---|
|
|
Admin |
Modifiez le tableau DynamoDB de configuration de la correction. |
Aucune |
|
|
Membre |
Aucune |
Aucune |
Configurer la ressource
Dans le compte du membre, reconfigurez la fonction Lambda pour autoriser l'accès public.
| Compte | Objectif | L'action dans le sud-est des États-Unis | Action in Us-West-2 |
|---|---|---|---|
|
|
Admin |
Aucune |
Aucune |
|
|
Membre |
Aucune |
Configurer la fonction Lambda pour autoriser l'accès public |
Confirmez que la correction a résolu le problème
Config peut mettre un certain temps à détecter à nouveau la configuration non sécurisée. Vous devriez recevoir deux notifications SNS. Le premier indiquera qu'une correction a été initiée. Le second indiquera que la correction a réussi. Après avoir reçu la deuxième notification, accédez à la console Lambda
| Compte | Objectif | L'action dans l'est des États-Unis | Action in Us-West-2 |
|---|---|---|---|
|
|
Admin |
Aucune |
Aucune |
|
|
Membre |
Aucune |
Confirmez que la correction a réussi |
(Facultatif) Filtrez les mesures correctives entièrement automatisées
Pour limiter la portée dans laquelle la solution exécute des corrections entièrement automatisées, appliquez des filtres de ressources. Les filtres s'appliquent uniquement aux mesures correctives entièrement automatisées et n'ont aucune incidence sur les mesures correctives initiées manuellement.
Un filtre de ressources est une définition réutilisable qui répertorie les résultats qui sont automatiquement corrigés. Chaque filtre peut combiner des identifiants de compte, des unités organisationnelles (OU) AWS Organizations, des modèles d'ARN de ressources et des balises de ressources. Vous créez des filtres sur la page Filtres de l'interface utilisateur Web, puis vous les appliquez à un seul contrôle depuis la page Contrôles (ou à tous les contrôles à la fois) en mode Inclure ou Exclure.
Pour la procédure complète, y compris la création de filtres, leur application aux contrôles et la manière dont la solution évalue les modes d'inclusion et d'exclusion, consultez la section Création et application de filtres de ressources dans le guide de l'administrateur.