Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tindakan mitigasi
Anda dapat menggunakannya AWS IoT Device Defender untuk mengambil tindakan untuk mengurangi masalah yang ditemukan dalam alarm Penemuan Audit atau Deteksi.
catatan
Tindakan mitigasi tidak akan dilakukan pada temuan audit yang ditekan. Untuk informasi selengkapnya tentang penekanan pencarian audit, lihatPenindasan temuan audit.
Tindakan mitigasi audit
AWS IoT Device Defender menyediakan tindakan yang telah ditentukan untuk pemeriksaan audit yang berbeda. Anda mengonfigurasi tindakan tersebut untuk Anda Akun AWS dan kemudian menerapkannya ke serangkaian temuan. Temuan tersebut dapat berupa:
-
Semua temuan dari audit. Opsi ini tersedia di AWS IoT konsol dan dengan menggunakan AWS CLI.
-
Daftar temuan individu. Opsi ini hanya tersedia dengan menggunakan AWS CLI.
-
Satu set temuan yang disaring dari audit.
Tabel berikut mencantumkan jenis pemeriksaan audit dan tindakan mitigasi yang didukung untuk masing-masing:
| Pemeriksaan audit | Tindakan mitigasi yang didukung |
|---|---|
| DICABUT_CA_CERT_CHECK | PUBLIKASI_FINDING_TO_SNS, PERBARUI_CA_SERTIFIKAT |
| INTERMEDIATE_CA_REVOKED_UNTUK_ACTIVE_DEVICE_CERTIFICATES_CHECK | PUBLISH_FINDING_TO_SNS, PERBARU_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_GRUP_BENDA |
| PERANGKAT_SERTIFIKAT_SHARED_CHECK | PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK |
| TIDAK DIAUTENTIFIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK | PUBLIKASI_TEMUKAN_KE_SNS |
| OTENTIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK | PUBLIKASI_TEMUKAN_KE_SNS |
| IOT_POLICY_OVERLY_PERMISSIVE_CHECK | PUBLISH_FINDING_TO_SNS, GANTI_DEFAULT_POLICY_VERSION_ |
| IOT_POLICY_POTENSIAL_MISCONFIGURATION_CHECK | PUBLISH_FINDING_TO_SNS, GANTI_DEFAULT_POLICY_VERSION_ |
| CA_SERTIFIKAT_KEDALUWARSA_PERIKSA | PUBLIKASI_FINDING_TO_SNS, PERBARUI_CA_SERTIFIKAT |
| KONFLIKT_CLIENT_IDS_CHECK | PUBLIKASI_TEMUKAN_KE_SNS |
| PERANGKAT_SERTIFIKAT_KEDALUWARSA_PERIKSA | PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK |
| CERTIFICATE_DEVICE_DICABOT_STILL_ACTIVE_CHECK | PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK |
| LOGING_DISABLED_CHECK | PUBLISH_FINDING_TO_SNS, AKTIFKAN_IOT_LOGGING |
| PERANGKAT_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA | PUBLISH_FINDING_TO_SNS, PERBARUHAN_SERTIFIKAT_PERANGKAT, TAMBAH_BARANG_KE_KELOMPOK |
| CA_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA | PUBLIKASI_FINDING_TO_SNS, PERBARUI_CA_SERTIFIKAT |
| IOT_ROLE_ALIAS_OVERLY_PERMISSIVE_CHECK | PUBLIKASI_TEMUKAN_KE_SNS |
| IOT_ROLE_ALIAS_MEMUNGKINKAN_AKSES_KE_LAYANAN_UNUSED_CHECES_ | PUBLIKASI_TEMUKAN_KE_SNS |
Semua pemeriksaan audit mendukung penerbitan temuan audit ke Amazon SNS sehingga Anda dapat mengambil tindakan khusus sebagai tanggapan atas pemberitahuan tersebut. Setiap jenis pemeriksaan audit dapat mendukung tindakan mitigasi tambahan:
- DICABUT_CA_CERT_CHECK
-
-
Ubah status sertifikat untuk menandainya sebagai tidak aktif di AWS IoT.
-
- PERANGKAT_SERTIFIKAT_SHARED_CHECK
-
-
Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.
-
Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.
-
- TIDAK DIAUTENTIFIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK
-
-
Tidak ada tindakan tambahan yang didukung.
-
- OTENTIKASI_COGNITO_ROLE_OVERLY_PERMISSIVE_CHECK
-
-
Tidak ada tindakan tambahan yang didukung.
-
- IOT_POLICY_OVERLY_PERMISSIVE_CHECK
-
-
Tambahkan versi AWS IoT kebijakan kosong untuk membatasi izin.
-
- IOT_POLICY_POTENSIAL_MISCONFIGURATION_CHECK
-
-
Identifikasi potensi kesalahan konfigurasi dalam AWS IoT kebijakan.
-
- CA_CERT_APPROACHING_EXPIRATION_CHECK
-
-
Ubah status sertifikat untuk menandainya sebagai tidak aktif di AWS IoT.
-
- KONFLIKT_CLIENT_IDS_CHECK
-
-
Tidak ada tindakan tambahan yang didukung.
-
- PERANGKATAN_PERANGKATAN_PENDEKATAN_KEDALUWARSA_PERIKSA
-
-
Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.
-
Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.
-
- PERANGKAT_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA
-
-
Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.
-
Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.
-
- CA_SERTIFIKAT_KUNCI_KUALITAS_PERIKSA
-
-
Ubah status sertifikat untuk menandainya sebagai tidak aktif di AWS IoT.
-
- DICABOT_DEVICE_CERT_CHECK
-
-
Ubah status sertifikat perangkat untuk menandainya sebagai tidak aktif di AWS IoT.
-
Tambahkan perangkat yang menggunakan sertifikat itu ke grup benda.
-
- LOGING_DISABLED_CHECK
-
-
Aktifkan logging.
-
AWS IoT Device Defender mendukung jenis tindakan mitigasi berikut pada temuan Audit:
|
Tipe tindakan |
Catatan |
|---|---|
| TAMBAHKAN_BARANG_KE_KELOMPOK | Anda menentukan grup tempat Anda ingin menambahkan perangkat. Anda juga menentukan apakah keanggotaan dalam satu atau lebih grup dinamis harus diganti jika itu akan melebihi jumlah maksimum grup yang dapat dimiliki benda tersebut. |
| MENGAKTIFKAN_IOT_LOGGING | Anda menentukan tingkat logging dan peran dengan izin untuk logging. Anda tidak dapat menentukan tingkat logging DISABLED. |
| PUBLIKASI_TEMUKAN_KE_SNS | Anda menentukan topik yang harus dipublikasikan temuan tersebut. |
| GANTI_VERSI_KEBIJAKAN_DEFAULT_KEBIJAKAN | Anda menentukan nama templat. Menggantikan versi kebijakan dengan kebijakan default atau kosong. Hanya nilai BLANK_POLICY yang saat ini didukung. |
| UPDATE_CA_SERTIFIKAT | Anda menentukan status baru untuk sertifikat CA. Hanya nilai DEACTIVATE yang saat ini didukung. |
| PERBARUHAN_SERTIFIKAT_PERANGKAT | Anda menentukan status baru untuk sertifikat perangkat. Hanya nilai DEACTIVATE yang saat ini didukung. |
Dengan mengonfigurasi tindakan standar ketika masalah ditemukan selama audit, Anda dapat menanggapi masalah tersebut secara konsisten. Menggunakan tindakan mitigasi yang ditentukan ini juga membantu Anda menyelesaikan masalah dengan lebih cepat dan dengan kemungkinan kesalahan manusia yang lebih kecil.
penting
Menerapkan tindakan mitigasi yang mengubah sertifikat, menambahkan sesuatu ke grup hal baru, atau mengganti kebijakan dapat berdampak pada perangkat dan aplikasi Anda. Misalnya, perangkat mungkin tidak dapat terhubung. Pertimbangkan implikasi dari tindakan mitigasi sebelum Anda menerapkannya. Anda mungkin perlu mengambil tindakan lain untuk memperbaiki masalah sebelum perangkat dan aplikasi Anda dapat berfungsi secara normal. Misalnya, Anda mungkin perlu memberikan sertifikat perangkat yang diperbarui. Tindakan mitigasi dapat membantu Anda membatasi risiko dengan cepat, tetapi Anda tetap harus mengambil tindakan korektif untuk mengatasi masalah yang mendasarinya.
Beberapa tindakan, seperti mengaktifkan kembali sertifikat perangkat, hanya dapat dilakukan secara manual. AWS IoT Device Defender tidak menyediakan mekanisme untuk secara otomatis mengembalikan tindakan mitigasi yang telah diterapkan.
Mendeteksi tindakan mitigasi
AWS IoT Device Defender mendukung jenis tindakan mitigasi berikut pada Detect alarm:
|
Tipe tindakan |
Catatan |
|---|---|
| TAMBAHKAN_BARANG_KE_KELOMPOK | Anda menentukan grup tempat Anda ingin menambahkan perangkat. Anda juga menentukan apakah keanggotaan dalam satu atau lebih grup dinamis harus diganti jika itu akan melebihi jumlah maksimum grup yang dapat dimiliki benda tersebut. |
Bagaimana menentukan dan mengelola tindakan mitigasi
Anda dapat menggunakan AWS IoT konsol atau AWS CLI untuk menentukan dan mengelola tindakan mitigasi untuk Anda Akun AWS.
Buat tindakan mitigasi
Setiap tindakan mitigasi yang Anda tentukan adalah kombinasi dari jenis tindakan yang telah ditentukan sebelumnya dan parameter khusus untuk akun Anda.
Untuk menggunakan AWS IoT konsol untuk membuat tindakan mitigasi
-
Buka halaman Tindakan mitigasi di AWS IoT konsol
. -
Pada halaman T indakan mitigasi, pilih Buat.
-
Pada halaman Buat tindakan mitigasi baru, di Nama tindakan, masukkan nama unik untuk tindakan mitigasi Anda.
-
Di Jenis tindakan, tentukan jenis tindakan yang ingin Anda tentukan.
-
Di Izin, pilih peran IAM di mana izin tindakan diterapkan.
-
Setiap jenis tindakan meminta kumpulan parameter yang berbeda. Masukkan parameter untuk tindakan. Misalnya, jika Anda memilih jenis tindakan Ad d things to thing to thing group, pilih grup tujuan dan pilih atau hapus Ganti grup dinamis.
-
Pilih Buat untuk menyimpan tindakan mitigasi Anda ke AWS akun Anda.
Untuk menggunakan AWS CLI untuk membuat tindakan mitigasi
-
Gunakan CreateMitigationAction perintah untuk membuat tindakan mitigasi Anda. Nama unik yang Anda berikan pada tindakan digunakan saat Anda menerapkan tindakan tersebut ke temuan audit. Pilih nama yang bermakna.
Untuk menggunakan AWS IoT konsol untuk melihat dan memodifikasi tindakan mitigasi
-
Buka halaman Tindakan mitigasi di AWS IoT konsol
. Halaman Tindakan mitigasi menampilkan daftar semua tindakan mitigasi yang ditentukan untuk Anda Akun AWS.
-
Pilih tautan nama tindakan untuk tindakan mitigasi yang ingin Anda ubah.
-
Pilih Edit dan buat perubahan pada tindakan mitigasi. Anda tidak dapat mengubah nama karena nama tindakan mitigasi digunakan untuk mengidentifikasinya.
-
Pilih Perbarui untuk menyimpan perubahan pada tindakan mitigasi ke Anda Akun AWS.
Untuk menggunakan AWS CLI untuk membuat daftar tindakan mitigasi
-
Gunakan ListMitigationAction perintah untuk membuat daftar tindakan mitigasi Anda. Jika Anda ingin mengubah atau menghapus tindakan mitigasi, catat namanya.
Untuk menggunakan AWS CLI untuk memperbarui tindakan mitigasi
-
Gunakan UpdateMitigationAction perintah untuk mengubah tindakan mitigasi Anda.
Untuk menggunakan AWS IoT konsol untuk menghapus tindakan mitigasi
-
Buka halaman Tindakan mitigasi di AWS IoT konsol
. Halaman Tindakan mitigasi menampilkan semua tindakan mitigasi yang ditentukan untuk Anda Akun AWS.
-
Pilih tindakan mitigasi yang ingin Anda hapus, lalu pilih H apus.
-
Di jendela Apakah Anda yakin ingin menghapus, pilih H apus.
Untuk menggunakan AWS CLI untuk menghapus tindakan mitigasi
-
Gunakan UpdateMitigationAction perintah untuk mengubah tindakan mitigasi Anda.
Untuk menggunakan AWS IoT konsol untuk melihat detail tindakan mitigasi
-
Buka halaman Tindakan mitigasi di AWS IoT konsol
. Halaman Tindakan mitigasi menampilkan semua tindakan mitigasi yang ditentukan untuk Anda Akun AWS.
-
Pilih tautan nama tindakan untuk tindakan mitigasi yang ingin Anda lihat.
Untuk menggunakan AWS CLI untuk melihat detail tindakan mitigasi
-
Gunakan DescribeMitigationAction perintah untuk melihat detail tindakan mitigasi Anda.
Menerapkan tindakan mitigasi
Setelah menetapkan serangkaian tindakan mitigasi, Anda dapat menerapkan tindakan tersebut ke temuan dari audit. Saat menerapkan tindakan, Anda memulai tugas tindakan mitigasi audit. Tugas ini mungkin membutuhkan waktu untuk diselesaikan, tergantung pada kumpulan temuan dan tindakan yang Anda terapkan padanya. Misalnya, jika Anda memiliki kumpulan besar perangkat yang sertifikatnya telah kedaluwarsa, mungkin perlu waktu untuk menonaktifkan semua sertifikat tersebut atau memindahkan perangkat tersebut ke grup karantina. Tindakan lain, seperti mengaktifkan logging, dapat diselesaikan dengan cepat.
Anda dapat melihat daftar eksekusi tindakan dan membatalkan eksekusi yang belum selesai. Tindakan yang sudah dilakukan sebagai bagian dari eksekusi tindakan yang dibatalkan tidak dibatalkan tidak dibatalkan. Jika Anda menerapkan beberapa tindakan ke serangkaian temuan dan salah satu tindakan tersebut gagal, tindakan selanjutnya dilewati untuk temuan itu (tetapi masih diterapkan pada temuan lain). Status tugas untuk temuan itu GAGAL. Dis taskStatus etel ke gagal jika satu atau lebih tindakan gagal ketika diterapkan pada temuan. Tindakan diterapkan dalam urutan di mana mereka ditentukan.
Setiap eksekusi tindakan menerapkan serangkaian tindakan ke target. Target itu bisa berupa daftar temuan atau bisa semua temuan dari audit.
Diagram berikut menunjukkan bagaimana Anda dapat menentukan tugas mitigasi audit yang mengambil semua temuan dari satu audit dan menerapkan serangkaian tindakan pada temuan tersebut. Eksekusi tunggal menerapkan satu tindakan untuk satu temuan. Tugas tindakan mitigasi audit menghasilkan ringkasan eksekusi.
Diagram berikut menunjukkan bagaimana Anda dapat menentukan tugas mitigasi audit yang mengambil daftar temuan individu dari satu atau lebih audit dan menerapkan serangkaian tindakan untuk temuan tersebut. Eksekusi tunggal menerapkan satu tindakan untuk satu temuan. Tugas tindakan mitigasi audit menghasilkan ringkasan eksekusi.
Anda dapat menggunakan AWS IoT konsol atau AWS CLI untuk menerapkan tindakan mitigasi.
Untuk menggunakan AWS IoT konsol untuk menerapkan tindakan mitigasi dengan memulai eksekusi tindakan
-
Buka halaman hasil audit di AWS IoT konsol
. -
Pilih nama audit yang ingin Anda terapkan tindakan.
-
Pilih Mulai tindakan mitigasi. Tombol ini tidak tersedia jika semua cek Anda sesuai.
-
Di Mulai tindakan mitigasi baru, nama tugas default ke ID audit, tetapi Anda dapat mengubahnya menjadi sesuatu yang lebih bermakna.
-
Untuk setiap jenis pemeriksaan yang memiliki satu atau lebih temuan yang tidak sesuai dalam audit, Anda dapat memilih satu atau lebih tindakan untuk diterapkan. Hanya tindakan yang valid untuk jenis pemeriksaan yang ditampilkan.
catatan
Jika Anda belum mengonfigurasi tindakan untuk Anda Akun AWS, daftar tindakan kosong. Anda dapat memilih tautan Buat tindakan mitigasi untuk membuat satu atau lebih tindakan mitigasi.
-
Bila Anda telah menentukan semua tindakan yang ingin Anda terapkan, pilih Mulai tugas.
Untuk menggunakan AWS CLI untuk menerapkan tindakan mitigasi dengan memulai eksekusi tindakan mitigasi audit
-
Jika Anda ingin menerapkan tindakan ke semua temuan untuk audit, gunakan ListAuditTasks perintah untuk menemukan ID tugas.
-
Jika Anda ingin menerapkan tindakan ke temuan yang dipilih saja, gunakan ListAuditFindings perintah untuk mendapatkan ID pencarian.
-
Gunakan ListMitigationActions perintah dan catat nama tindakan mitigasi yang ingin Anda terapkan.
-
Gunakan StartAuditMitigationActionsTask perintah untuk menerapkan tindakan ke target. Catat ID tugas. Anda dapat menggunakan ID untuk memeriksa status eksekusi tindakan, meninjau detail, atau membatalkannya.
Untuk menggunakan AWS IoT konsol untuk melihat eksekusi tindakan Anda
-
Buka halaman tugas tindakan di AWS IoT konsol
. Daftar tugas tindakan menunjukkan kapan masing-masing dimulai dan status saat ini.
-
Pilih tautan Nama untuk melihat detail tugas. Rinciannya mencakup semua tindakan yang diterapkan oleh tugas, target mereka, dan statusnya.
Anda dapat menggunakan Tampilkan eksekusi untuk filter untuk fokus pada jenis tindakan atau status tindakan.
-
Untuk melihat detail tugas, di Eksek usi, pilih Tampilkan.
Untuk menggunakan AWS CLI untuk membuat daftar tugas Anda yang dimulai
-
Gunakan ListAuditMitigationActionsTasks untuk melihat tugas tindakan mitigasi audit Anda. Anda dapat menyediakan filter untuk mempersempit hasil. Jika Anda ingin melihat detail tugas, catat ID tugas.
-
Gunakan ListAuditMitigationActionsExecutions untuk melihat detail eksekusi untuk tugas tindakan mitigasi audit tertentu.
-
Gunakan DescribeAuditMitigationActionsTask untuk melihat detail tentang tugas, seperti parameter yang ditentukan saat dimulai.
Untuk menggunakan AWS CLI untuk membatalkan tugas tindakan mitigasi audit yang sedang berjalan
-
Gunakan ListAuditMitigationActionsTasks perintah untuk menemukan ID tugas untuk tugas yang eksekusinya ingin Anda batalkan. Anda dapat menyediakan filter untuk mempersempit hasil.
-
Gunakan ListDetectMitigationActionsExecutions perintah, menggunakan ID tugas, untuk membatalkan tugas tindakan mitigasi audit Anda. Anda tidak dapat membatalkan tugas yang telah diselesaikan. Saat Anda membatalkan tugas, tindakan yang tersisa tidak diterapkan, tetapi tindakan mitigasi yang sudah diterapkan tidak dibatalkan kembali.
Perizinan
Untuk setiap tindakan mitigasi yang Anda tentukan, Anda harus memberikan peran yang digunakan untuk menerapkan tindakan tersebut.
| Tipe tindakan | Templat kebijakan izin |
|---|---|
|
PERBARUHAN_SERTIFIKAT_PERANGKAT |
|
| UPDATE_CA_SERTIFIKAT |
|
| TAMBAHKAN_BARANG_KE_GRUP_BENDA |
|
| GANTI_VERSI_KEBIJAKAN_DEFAULT_KEBIJAKAN |
|
| MENGAKTIFKAN_IOT_LOGGING |
|
| PUBLIKASI_TEMUKAN_KE_SNS |
|
Untuk semua jenis tindakan mitigasi, gunakan templat kebijakan kepercayaan berikut: