Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menonaktifkan kontrol di seluruh standar
Sebaiknya nonaktifkan kontrol CSPM AWS Security Hub di seluruh standar untuk menjaga keselarasan di seluruh organisasi Anda. Jika Anda menonaktifkan kontrol hanya dalam standar tertentu, Anda akan terus menerima temuan untuk kontrol jika diaktifkan di standar lain.
Cross-standard penonaktifan di beberapa akun dan Wilayah
Untuk menonaktifkan kontrol keamanan di beberapa Akun AWS dan Wilayah AWS, Anda harus menggunakan konfigurasi pusat.
Saat Anda menggunakan konfigurasi pusat, administrator yang didelegasikan dapat membuat kebijakan konfigurasi CSPM Security Hub yang menonaktifkan kontrol tertentu di seluruh standar yang diaktifkan. Anda kemudian dapat mengaitkan kebijakan konfigurasi dengan akun tertentu, OU, atau root. Kebijakan konfigurasi berlaku di Wilayah asal Anda (juga disebut Wilayah agregasi) dan semua Wilayah yang ditautkan.
Kebijakan konfigurasi menawarkan penyesuaian. Misalnya, Anda dapat memilih untuk menonaktifkan semua AWS CloudTrail kontrol dalam satu OU, dan Anda dapat memilih untuk menonaktifkan semua kontrol IAM di OU lain. Tingkat perincian tergantung pada tujuan yang Anda inginkan untuk cakupan keamanan di organisasi Anda. Untuk petunjuk tentang membuat kebijakan konfigurasi yang menonaktifkan kontrol tertentu di seluruh standar, lihatMembuat dan mengaitkan kebijakan konfigurasi.
Administrator yang didelegasikan dapat membuat kebijakan konfigurasi untuk mengelola kontrol di semua standar kecuali Service-Managed Standar: AWS Control Tower. Kontrol untuk standar ini harus dikonfigurasi dalam AWS Control Tower layanan.
Jika Anda ingin beberapa akun mengonfigurasi kontrol mereka sendiri daripada administrator yang didelegasikan, administrator yang didelegasikan dapat menetapkan akun tersebut sebagai pengelola sendiri. Self-managed akun harus mengkonfigurasi kontrol secara terpisah di setiap Wilayah.
Cross-standard penonaktifan dalam satu akun dan Wilayah
Jika Anda tidak menggunakan konfigurasi pusat atau merupakan akun yang dikelola sendiri, Anda tidak dapat menggunakan kebijakan konfigurasi untuk menonaktifkan kontrol secara terpusat di beberapa akun dan Wilayah. Namun, Anda dapat menonaktifkan kontrol dalam satu akun dan Wilayah.
- Security Hub CSPM console
-
Untuk menonaktifkan kontrol di seluruh standar dalam satu akun dan Wilayah
Buka konsol CSPM AWS Security Hub di. https://console.aws.amazon.com/securityhub/
-
Pilih Kontrol dari panel navigasi.
-
Pilih opsi di sebelah kontrol.
-
Pilih N onaktifkan Kontrol. Opsi ini tidak muncul untuk kontrol yang sudah dinonaktifkan.
-
Pilih alasan untuk menonaktifkan kontrol, dan konfirmasikan dengan memilih Non aktifkan.
-
Ulangi di setiap Wilayah di mana Anda ingin menonaktifkan kontrol.
- Security Hub CSPM API
-
Untuk menonaktifkan kontrol di seluruh standar dalam satu akun dan Wilayah
-
Memanggil ListStandardsControlAssociations API. Berikan ID kontrol keamanan.
Contoh permintaan:
{
"SecurityControlId": "IAM.1"
}
-
Memanggil BatchUpdateStandardsControlAssociations API. Berikan ARN standar apa pun di mana kontrol diaktifkan. Untuk mendapatkan ARN standar, jalankan DescribeStandards.
-
Atur AssociationStatus parameter sama denganDISABLED. Jika Anda mengikuti langkah-langkah ini untuk kontrol yang sudah dinonaktifkan, API mengembalikan respons kode status HTTP 200.
Contoh permintaan:
{
"StandardsControlAssociationUpdates": [{"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}, {"SecurityControlId": "IAM.1", "StandardsArn": "arn:aws:securityhub:::standards/aws-foundational-security-best-practices/v/1.0.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}}]
}
-
Ulangi di setiap Wilayah di mana Anda ingin menonaktifkan kontrol.
- AWS CLI
-
Untuk menonaktifkan kontrol di seluruh standar dalam satu akun dan Wilayah
-
Jalankan perintah list-standards-control-associations. Berikan ID kontrol keamanan.
aws securityhub --region us-east-1 list-standards-control-associations --security-control-id CloudTrail.1
-
Jalankan perintah batch-update-standards-control-associations. Berikan ARN standar apa pun di mana kontrol diaktifkan. Untuk mendapatkan ARN standar, jalankan describe-standards perintah.
-
Atur AssociationStatus parameter sama denganDISABLED. Jika Anda mengikuti langkah-langkah ini untuk kontrol yang sudah dinonaktifkan, perintah mengembalikan respons kode status HTTP 200.
aws securityhub --region us-east-1 batch-update-standards-control-associations --standards-control-association-updates '[{"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.2.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}, {"SecurityControlId": "CloudTrail.1", "StandardsArn": "arn:aws:securityhub:::standards/cis-aws-foundations-benchmark/v/1.4.0", "AssociationStatus": "DISABLED", "UpdatedReason": "Not applicable to environment"}]'
-
Ulangi di setiap Wilayah di mana Anda ingin menonaktifkan kontrol.