View a markdown version of this page

Tindakan mitigasi - AWS Pembela Perangkat IoT

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tindakan mitigasi

Anda dapat menggunakannya AWS IoT Device Defender untuk mengambil tindakan untuk mengurangi masalah yang ditemukan dalam alarm Penemuan Audit atau Deteksi.

catatan

Tindakan mitigasi tidak akan dilakukan pada temuan audit yang ditekan. Untuk informasi selengkapnya tentang penekanan pencarian audit, lihatPenindasan temuan audit.

Tindakan mitigasi audit

AWS IoT Device Defender menyediakan tindakan yang telah ditentukan untuk pemeriksaan audit yang berbeda. Anda mengonfigurasi tindakan tersebut untuk Anda Akun AWS dan kemudian menerapkannya ke serangkaian temuan. Temuan tersebut dapat berupa:

  • Semua temuan dari audit. Opsi ini tersedia di AWS IoT konsol dan dengan menggunakan AWS CLI.

  • Daftar temuan individu. Opsi ini hanya tersedia dengan menggunakan AWS CLI.

  • Satu set temuan yang disaring dari audit.

Tabel berikut mencantumkan jenis pemeriksaan audit dan tindakan mitigasi yang didukung untuk masing-masing:

Pemeriksaan audit hingga pemetaan tindakan mitigasi
Pemeriksaan audit Tindakan mitigasi yang didukung
DICABUT_CA_CERT_CHECK PUBLIKASI_FINDING_TO_SNS, PERBARUI_CA_SERTIFIKAT
INTERMEDIATE_CA_REVOKED_UNTUK_ACTIVE_DEVICE_CERTIFICATES_CHECK PUBLISH_FINDING_TO_SNS, PERBARU_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_GRUP_BENDA
PERANGKAT_SERTIFIKAT_SHARED_CHECK PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK
TIDAK DIAUTENTIFIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK PUBLIKASI_TEMUKAN_KE_SNS
OTENTIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK PUBLIKASI_TEMUKAN_KE_SNS
IOT_POLICY_OVERLY_PERMISSIVE_CHECK PUBLISH_FINDING_TO_SNS, GANTI_DEFAULT_POLICY_VERSION_
IOT_POLICY_POTENSIAL_MISCONFIGURATION_CHECK PUBLISH_FINDING_TO_SNS, GANTI_DEFAULT_POLICY_VERSION_
CA_SERTIFIKAT_KEDALUWARSA_PERIKSA PUBLIKASI_FINDING_TO_SNS, PERBARUI_CA_SERTIFIKAT
KONFLIKT_CLIENT_IDS_CHECK PUBLIKASI_TEMUKAN_KE_SNS
PERANGKAT_SERTIFIKAT_KEDALUWARSA_PERIKSA PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK
CERTIFICATE_DEVICE_DICABOT_STILL_ACTIVE_CHECK PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK
LOGING_DISABLED_CHECK PUBLISH_FINDING_TO_SNS, AKTIFKAN_IOT_LOGGING
PERANGKAT_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK
CA_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA PUBLIKASI_FINDING_TO_SNS, PERBARUI_CA_SERTIFIKAT
IOT_ROLE_ALIAS_OVERLY_PERMISSIVE_CHECK PUBLIKASI_TEMUKAN_KE_SNS
IOT_ROLE_ALIAS_MEMUNGKINKAN_AKSES_KE_LAYANAN_UNUSED_CHECES_ PUBLIKASI_TEMUKAN_KE_SNS

Semua pemeriksaan audit mendukung penerbitan temuan audit ke Amazon SNS sehingga Anda dapat mengambil tindakan khusus sebagai tanggapan atas pemberitahuan tersebut. Setiap jenis pemeriksaan audit dapat mendukung tindakan mitigasi tambahan:

DICABUT_CA_CERT_CHECK
  • Ubah status sertifikat untuk menandainya sebagai tidak aktif di AWS IoT.

PERANGKAT_SERTIFIKAT_SHARED_CHECK
  • Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.

  • Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.

TIDAK DIAUTENTIFIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK
  • Tidak ada tindakan tambahan yang didukung.

OTENTIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK
  • Tidak ada tindakan tambahan yang didukung.

IOT_POLICY_OVERLY_PERMISSIVE_CHECK
  • Tambahkan versi AWS IoT kebijakan kosong untuk membatasi izin.

IOT_POLICY_POTENSIAL_MISCONFIGURATION_CHECK
  • Identifikasi potensi kesalahan konfigurasi dalam AWS IoT kebijakan.

CA_CERT_APPROACHING_EXPIRATION_CHECK
  • Ubah status sertifikat untuk menandainya sebagai tidak aktif di AWS IoT.

KONFLIKT_CLIENT_IDS_CHECK
  • Tidak ada tindakan tambahan yang didukung.

PERANGKATAN_PERANGKATAN_PENDEKATAN_KEDALUWARSA_PERIKSA
  • Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.

  • Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.

PERANGKAT_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA
  • Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.

  • Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.

CA_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA
  • Ubah status sertifikat untuk menandainya sebagai tidak aktif di AWS IoT.

DICABOT_DEVICE_CERT_CHECK
  • Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.

  • Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.

LOGING_DISABLED_CHECK
  • Aktifkan logging.

AWS IoT Device Defender mendukung jenis tindakan mitigasi berikut pada temuan Audit:

Tipe tindakan

Catatan
TAMBAHKAN_BARANG_KE_KELOMPOK Anda menentukan grup tempat Anda ingin menambahkan perangkat. Anda juga menentukan apakah keanggotaan dalam satu atau lebih grup dinamis harus diganti jika itu akan melebihi jumlah maksimum grup yang dapat dimiliki benda tersebut.
MENGAKTIFKAN_IOT_LOGGING Anda menentukan tingkat logging dan peran dengan izin untuk logging. Anda tidak dapat menentukan tingkat logging DISABLED.
PUBLIKASI_TEMUKAN_KE_SNS Anda menentukan topik yang harus dipublikasikan temuan tersebut.
GANTI_VERSI_KEBIJAKAN_DEFAULT_KEBIJAKAN Anda menentukan nama templat. Menggantikan versi kebijakan dengan kebijakan default atau kosong. Hanya nilai BLANK_POLICY yang saat ini didukung.
UPDATE_CA_SERTIFIKAT Anda menentukan status baru untuk sertifikat CA. Hanya nilai DEACTIVATE yang saat ini didukung.
PERBARUHAN_SERTIFIKAT_PERANGKAT Anda menentukan status baru untuk sertifikat perangkat. Hanya nilai DEACTIVATE yang saat ini didukung.

Dengan mengonfigurasi tindakan standar ketika masalah ditemukan selama audit, Anda dapat menanggapi masalah tersebut secara konsisten. Menggunakan tindakan mitigasi yang ditentukan ini juga membantu Anda menyelesaikan masalah dengan lebih cepat dan dengan kemungkinan kesalahan manusia yang lebih kecil.

penting

Menerapkan tindakan mitigasi yang mengubah sertifikat, menambahkan sesuatu ke grup hal baru, atau mengganti kebijakan dapat berdampak pada perangkat dan aplikasi Anda. Misalnya, perangkat mungkin tidak dapat terhubung. Pertimbangkan implikasi dari tindakan mitigasi sebelum Anda menerapkannya. Anda mungkin perlu mengambil tindakan lain untuk memperbaiki masalah sebelum perangkat dan aplikasi Anda dapat berfungsi secara normal. Misalnya, Anda mungkin perlu memberikan sertifikat perangkat yang diperbarui. Tindakan mitigasi dapat membantu Anda membatasi risiko dengan cepat, tetapi Anda tetap harus mengambil tindakan korektif untuk mengatasi masalah yang mendasarinya.

Beberapa tindakan, seperti mengaktifkan kembali sertifikat perangkat, hanya dapat dilakukan secara manual. AWS IoT Device Defender tidak menyediakan mekanisme untuk secara otomatis mengembalikan tindakan mitigasi yang telah diterapkan.

Mendeteksi tindakan mitigasi

AWS IoT Device Defender mendukung jenis tindakan mitigasi berikut pada Detect alarm:

Tipe tindakan

Catatan
TAMBAHKAN_BARANG_KE_KELOMPOK Anda menentukan grup tempat Anda ingin menambahkan perangkat. Anda juga menentukan apakah keanggotaan dalam satu atau lebih grup dinamis harus diganti jika itu akan melebihi jumlah maksimum grup yang dapat dimiliki benda tersebut.

Bagaimana menentukan dan mengelola tindakan mitigasi

Anda dapat menggunakan AWS IoT konsol atau AWS CLI untuk menentukan dan mengelola tindakan mitigasi untuk Anda Akun AWS.

Buat tindakan mitigasi

Setiap tindakan mitigasi yang Anda tentukan adalah kombinasi dari jenis tindakan yang telah ditentukan sebelumnya dan parameter khusus untuk akun Anda.

Untuk menggunakan AWS IoT konsol untuk membuat tindakan mitigasi

  1. Buka halaman Tindakan mitigasi di AWS IoT konsol.

  2. Pada halaman T indakan mitigasi, pilih Buat.

  3. Pada halaman Buat tindakan mitigasi baru, di Nama tindakan, masukkan nama unik untuk tindakan mitigasi Anda.

  4. Di Jenis tindakan, tentukan jenis tindakan yang ingin Anda tentukan.

  5. Di Izin, pilih peran IAM di mana izin tindakan diterapkan.

  6. Setiap jenis tindakan meminta kumpulan parameter yang berbeda. Masukkan parameter untuk tindakan. Misalnya, jika Anda memilih jenis tindakan Ad d things to thing to thing group, pilih grup tujuan dan pilih atau hapus Ganti grup dinamis.

  7. Pilih Buat untuk menyimpan tindakan mitigasi Anda ke AWS akun Anda.

Untuk menggunakan AWS CLI untuk membuat tindakan mitigasi
  • Gunakan CreateMitigationAction perintah untuk membuat tindakan mitigasi Anda. Nama unik yang Anda berikan pada tindakan digunakan saat Anda menerapkan tindakan tersebut ke temuan audit. Pilih nama yang bermakna.

Untuk menggunakan AWS IoT konsol untuk melihat dan memodifikasi tindakan mitigasi
  1. Buka halaman Tindakan mitigasi di AWS IoT konsol.

    Halaman Tindakan mitigasi menampilkan daftar semua tindakan mitigasi yang ditentukan untuk Anda Akun AWS.

  2. Pilih tautan nama tindakan untuk tindakan mitigasi yang ingin Anda ubah.

  3. Pilih Edit dan buat perubahan pada tindakan mitigasi. Anda tidak dapat mengubah nama karena nama tindakan mitigasi digunakan untuk mengidentifikasinya.

  4. Pilih Perbarui untuk menyimpan perubahan pada tindakan mitigasi ke Anda Akun AWS.

Untuk menggunakan AWS CLI untuk membuat daftar tindakan mitigasi
  • Gunakan ListMitigationAction perintah untuk membuat daftar tindakan mitigasi Anda. Jika Anda ingin mengubah atau menghapus tindakan mitigasi, catat namanya.

Untuk menggunakan AWS CLI untuk memperbarui tindakan mitigasi
Untuk menggunakan AWS IoT konsol untuk menghapus tindakan mitigasi
  1. Buka halaman Tindakan mitigasi di AWS IoT konsol.

    Halaman Tindakan mitigasi menampilkan semua tindakan mitigasi yang ditentukan untuk Anda Akun AWS.

  2. Pilih tindakan mitigasi yang ingin Anda hapus, lalu pilih H apus.

  3. Di jendela Apakah Anda yakin ingin menghapus, pilih H apus.

Untuk menggunakan AWS CLI untuk menghapus tindakan mitigasi
Untuk menggunakan AWS IoT konsol untuk melihat detail tindakan mitigasi
  1. Buka halaman Tindakan mitigasi di AWS IoT konsol.

    Halaman Tindakan mitigasi menampilkan semua tindakan mitigasi yang ditentukan untuk Anda Akun AWS.

  2. Pilih tautan nama tindakan untuk tindakan mitigasi yang ingin Anda lihat.

Untuk menggunakan AWS CLI untuk melihat detail tindakan mitigasi

Menerapkan tindakan mitigasi

Setelah menetapkan serangkaian tindakan mitigasi, Anda dapat menerapkan tindakan tersebut ke temuan dari audit. Saat menerapkan tindakan, Anda memulai tugas tindakan mitigasi audit. Tugas ini mungkin membutuhkan waktu untuk diselesaikan, tergantung pada kumpulan temuan dan tindakan yang Anda terapkan padanya. Misalnya, jika Anda memiliki kumpulan besar perangkat yang sertifikatnya telah kedaluwarsa, mungkin perlu waktu untuk menonaktifkan semua sertifikat tersebut atau memindahkan perangkat tersebut ke grup karantina. Tindakan lain, seperti mengaktifkan logging, dapat diselesaikan dengan cepat.

Anda dapat melihat daftar eksekusi tindakan dan membatalkan eksekusi yang belum selesai. Tindakan yang sudah dilakukan sebagai bagian dari eksekusi tindakan yang dibatalkan tidak dibatalkan tidak dibatalkan. Jika Anda menerapkan beberapa tindakan ke serangkaian temuan dan salah satu tindakan tersebut gagal, tindakan selanjutnya dilewati untuk temuan itu (tetapi masih diterapkan pada temuan lain). Status tugas untuk temuan itu GAGAL. Dis taskStatus etel ke gagal jika satu atau lebih tindakan gagal ketika diterapkan pada temuan. Tindakan diterapkan dalam urutan di mana mereka ditentukan.

Setiap eksekusi tindakan menerapkan serangkaian tindakan ke target. Target itu bisa berupa daftar temuan atau bisa semua temuan dari audit.

Diagram berikut menunjukkan bagaimana Anda dapat menentukan tugas mitigasi audit yang mengambil semua temuan dari satu audit dan menerapkan serangkaian tindakan pada temuan tersebut. Eksekusi tunggal menerapkan satu tindakan untuk satu temuan. Tugas tindakan mitigasi audit menghasilkan ringkasan eksekusi.

Gambar konseptual menunjukkan tugas tindakan mitigasi audit.

Diagram berikut menunjukkan bagaimana Anda dapat menentukan tugas mitigasi audit yang mengambil daftar temuan individu dari satu atau lebih audit dan menerapkan serangkaian tindakan untuk temuan tersebut. Eksekusi tunggal menerapkan satu tindakan untuk satu temuan. Tugas tindakan mitigasi audit menghasilkan ringkasan eksekusi.

Gambar konseptual menunjukkan tugas tindakan mitigasi audit.

Anda dapat menggunakan AWS IoT konsol atau AWS CLI untuk menerapkan tindakan mitigasi.

Untuk menggunakan AWS IoT konsol untuk menerapkan tindakan mitigasi dengan memulai eksekusi tindakan
  1. Buka halaman hasil audit di AWS IoT konsol.

  2. Pilih nama audit yang ingin Anda terapkan tindakan.

  3. Pilih Mulai tindakan mitigasi. Tombol ini tidak tersedia jika semua cek Anda sesuai.

  4. Di Mulai tindakan mitigasi baru, nama tugas default ke ID audit, tetapi Anda dapat mengubahnya menjadi sesuatu yang lebih bermakna.

  5. Untuk setiap jenis pemeriksaan yang memiliki satu atau lebih temuan yang tidak sesuai dalam audit, Anda dapat memilih satu atau lebih tindakan untuk diterapkan. Hanya tindakan yang valid untuk jenis pemeriksaan yang ditampilkan.

    catatan

    Jika Anda belum mengonfigurasi tindakan untuk Anda Akun AWS, daftar tindakan kosong. Anda dapat memilih tautan Buat tindakan mitigasi untuk membuat satu atau lebih tindakan mitigasi.

  6. Bila Anda telah menentukan semua tindakan yang ingin Anda terapkan, pilih Mulai tugas.

Untuk menggunakan AWS CLI untuk menerapkan tindakan mitigasi dengan memulai eksekusi tindakan mitigasi audit
  1. Jika Anda ingin menerapkan tindakan ke semua temuan untuk audit, gunakan ListAuditTasks perintah untuk menemukan ID tugas.

  2. Jika Anda ingin menerapkan tindakan ke temuan yang dipilih saja, gunakan ListAuditFindings perintah untuk mendapatkan ID pencarian.

  3. Gunakan ListMitigationActions perintah dan catat nama tindakan mitigasi yang ingin Anda terapkan.

  4. Gunakan StartAuditMitigationActionsTask perintah untuk menerapkan tindakan ke target. Catat ID tugas. Anda dapat menggunakan ID untuk memeriksa status eksekusi tindakan, meninjau detail, atau membatalkannya.

Untuk menggunakan AWS IoT konsol untuk melihat eksekusi tindakan Anda
  1. Buka halaman tugas tindakan di AWS IoT konsol.

    Daftar tugas tindakan menunjukkan kapan masing-masing dimulai dan status saat ini.

  2. Pilih tautan Nama untuk melihat detail tugas. Rinciannya mencakup semua tindakan yang diterapkan oleh tugas, target mereka, dan statusnya.

    Rincian untuk tugas tindakan mitigasi audit.

    Anda dapat menggunakan Tampilkan eksekusi untuk filter untuk fokus pada jenis tindakan atau status tindakan.

  3. Untuk melihat detail tugas, di Eksek usi, pilih Tampilkan.

    Rincian eksekusi untuk tugas tindakan mitigasi audit.
Untuk menggunakan AWS CLI untuk membuat daftar tugas Anda yang dimulai
  1. Gunakan ListAuditMitigationActionsTasks untuk melihat tugas tindakan mitigasi audit Anda. Anda dapat menyediakan filter untuk mempersempit hasil. Jika Anda ingin melihat detail tugas, catat ID tugas.

  2. Gunakan ListAuditMitigationActionsExecutions untuk melihat detail eksekusi untuk tugas tindakan mitigasi audit tertentu.

  3. Gunakan DescribeAuditMitigationActionsTask untuk melihat detail tentang tugas, seperti parameter yang ditentukan saat dimulai.

Untuk menggunakan AWS CLI untuk membatalkan tugas tindakan mitigasi audit yang sedang berjalan
  1. Gunakan ListAuditMitigationActionsTasks perintah untuk menemukan ID tugas untuk tugas yang eksekusinya ingin Anda batalkan. Anda dapat menyediakan filter untuk mempersempit hasil.

  2. Gunakan ListDetectMitigationActionsExecutions perintah, menggunakan ID tugas, untuk membatalkan tugas tindakan mitigasi audit Anda. Anda tidak dapat membatalkan tugas yang telah diselesaikan. Saat Anda membatalkan tugas, tindakan yang tersisa tidak diterapkan, tetapi tindakan mitigasi yang sudah diterapkan tidak dibatalkan kembali.

Perizinan

Untuk setiap tindakan mitigasi yang Anda tentukan, Anda harus memberikan peran yang digunakan untuk menerapkan tindakan tersebut.

Izin untuk tindakan mitigasi
Tipe tindakan Templat kebijakan izin

PERBARUHAN_SERTIFIKAT_PERANGKAT

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "iot:UpdateCertificate" ], "Resource":[ "*" ] } ] }
UPDATE_CA_SERTIFIKAT
JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "iot:UpdateCACertificate" ], "Resource":[ "*" ] } ] }
TAMBAHKAN_BARANG_KE_GRUP_BENDA
JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "iot:ListPrincipalThings", "iot:AddThingToThingGroup" ], "Resource":[ "*" ] } ] }
GANTI_VERSI_KEBIJAKAN_DEFAULT_KEBIJAKAN
JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "iot:CreatePolicyVersion" ], "Resource":[ "*" ] } ] }
MENGAKTIFKAN_IOT_LOGGING
JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iot:SetV2LoggingOptions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::123456789012:role/IoTLoggingRole" } ] }
PUBLIKASI_TEMUKAN_KE_SNS
JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "sns:Publish" ], "Resource":[ "arn:aws:sns:us-east-1:123456789012:example-topic" ] } ] }

Untuk semua jenis tindakan mitigasi, gunakan templat kebijakan kepercayaan berikut:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "iot.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:iot:*:123456789012::*" }, "StringEquals": { "aws:SourceAccount": "123456789012:" } } } ] }