View a markdown version of this page

Penyebaran otomatis - Tumpukan - Respon Keamanan Otomatis di AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penyebaran otomatis - Tumpukan

catatan

Untuk pelanggan multi-akun, kami sangat menyarankan penerapan dengan StackSets.

Sebelum meluncurkan solusi, tinjau arsitektur, komponen solusi, keamanan, dan pertimbangan desain yang dibahas dalam panduan ini. Ikuti petunjuk langkah demi langkah di bagian ini untuk mengonfigurasi dan menerapkan solusi ke akun Anda.

Waktu penerapan: Sekitar 30 menit

Prasyarat

Sebelum menerapkan solusi ini, pastikan AWS Security Hub berada di Wilayah AWS yang sama dengan akun primer dan sekunder Anda. Jika sebelumnya Anda telah menerapkan solusi ini, Anda harus menghapus instalasi solusi yang ada. Untuk informasi selengkapnya, lihat Memperbarui solusi.

Ikhtisar penerapan

Gunakan langkah-langkah berikut untuk menerapkan solusi ini di AWS.

(Opsional) Langkah 0: Luncurkan tumpukan integrasi sistem tiket

  • Jika Anda berniat menggunakan fitur tiket, gunakan tumpukan integrasi tiket ke akun admin Hub Keamanan Anda terlebih dahulu.

  • Salin nama fungsi Lambda dari tumpukan ini dan berikan sebagai input ke tumpukan admin (lihat Langkah 1).

Langkah 1: Luncurkan tumpukan admin

  • Luncur automated-security-response-admin.template kan CloudFormation template AWS ke akun admin AWS Security Hub Anda.

  • Pilih standar keamanan mana yang akan dipasang.

  • Pilih grup log Orchestrator yang ada untuk digunakan (pilih Yes jika SO0111-ASR-Orchestrator sudah ada dari instalasi sebelumnya).

Langkah 2: Instal peran remediasi ke setiap akun anggota AWS Security Hub

  • Luncur automated-security-response-member-roles.template kan CloudFormation template AWS ke satu Wilayah per akun anggota.

  • Masukkan ID akun 12 digit untuk akun admin AWS Security Hub.

Langkah 3: Luncurkan tumpukan anggota

  • Tentukan nama grup CloudWatch Logs yang akan digunakan dengan remediasi CIS 3.1-3.14. Itu harus nama grup log CloudWatch log yang menerima CloudTrail log.

  • Pilih apakah akan menginstal peran remediasi. Instal peran ini hanya sekali untuk setiap akun.

  • Pilih playbook mana yang akan diinstal.

  • Masukkan ID akun akun admin AWS Security Hub.

Langkah 4: (Opsional) Sesuaikan remediasi yang tersedia

  • Hapus semua remediasi berdasarkan akun per anggota. Langkah ini bersifat opsional.

(Opsional) Langkah 0: Luncurkan tumpukan integrasi sistem tiket

  1. Jika Anda berniat menggunakan fitur tiket, luncurkan tumpukan integrasi masing-masing terlebih dahulu.

  2. Pilih tumpukan integrasi yang disediakan untuk Jira atau ServiceNow, atau gunakan sebagai cetak biru untuk mengimplementasikan integrasi kustom Anda sendiri.

    Untuk menerapkan tumpukan Jira:

    1. Masukkan nama untuk tumpukan Anda.

    2. Berikan URI ke instance Jira Anda.

    3. Berikan kunci proyek untuk proyek Jira yang ingin Anda kirim tiket.

    4. Buat rahasia nilai kunci baru di Secrets Manager yang menyimpan J Username ira dan. Password

      catatan

      Anda dapat memilih untuk menggunakan kunci Jira API sebagai pengganti kata sandi Anda dengan memberikan nama pengguna Anda sebagai Username dan kunci API Anda sebagai. Password

    5. Tambahkan ARN rahasia ini sebagai input ke tumpukan.

      Berikan nama tumpukan, informasi proyek Jira, dan kredenSIAL Jira API.

      Konfigurasi tumpukan integrasi sistem tiket Jira

      Konfigur asi Lapangan Jira:

      Untuk informasi tentang menyesuaikan bidang tiket Jira, lihat bagian Konfigurasi Lapangan Jira di Langkah 0 penerapan. StackSet

      Untuk menerapkan ServiceNow tumpukan:

    6. Masukkan nama untuk tumpukan Anda.

    7. Berikan URI ServiceNow instans Anda.

    8. Berikan nama ServiceNow tabel Anda.

    9. Buat kunci API ServiceNow dengan izin untuk memodifikasi tabel yang ingin Anda tulis.

    10. Buat rahasia di Secrets Manager dengan kunci API_Key dan berikan ARN rahasia sebagai input ke tumpukan.

      Berikan nama tumpukan, informasi ServiceNow proyek, dan kreden ServiceNow SIAL API.

      ServiceNow konfigurasi tumpukan integrasi sistem tiket

      Untuk membuat tumpukan integrasi kustom: Sertakan fungsi Lambda yang dapat dipanggil oleh Orchestrator Solution Step Functions untuk setiap remediasi. Fungsi Lambda harus mengambil input yang disediakan oleh Step Functions, membuat muatan sesuai dengan persyaratan sistem tiket Anda, dan membuat permintaan ke sistem Anda untuk membuat tiket.

Langkah 1: Luncurkan tumpukan admin

penting

Solusi ini termasuk pengumpulan data. Kami menggunakan data ini untuk lebih memahami bagaimana pelanggan menggunakan solusi ini dan layanan serta produk terkait. AWS memiliki data yang dikumpulkan melalui survei ini. Pengumpulan data tunduk pada Pember itahuan Privasi AWS.

CloudFormation Template AWS otomatis ini menerapkan solusi Respon Keamanan Otomatis pada AWS di AWS Cloud. Sebelum Anda meluncurkan tumpukan, Anda harus mengaktifkan Hub Keamanan dan menyelesaikan prasyarat.

catatan

Anda bertanggung jawab atas biaya layanan AWS yang digunakan saat menjalankan solusi ini. Untuk detail selengkapnya, lihat bagian Biaya dalam panduan ini, dan lihat halaman web penetapan harga untuk setiap layanan AWS yang digunakan dalam solusi ini.

  1. Masuk ke Konsol Manajemen AWS dari akun tempat AWS Security Hub saat ini dikonfigurasi, dan pilih tombol di bawah ini untuk meluncurkan CloudFormation template automated-security-response-admin.template AWS.

    automated-security-response-admin-template launch button

    Anda juga dapat mengunduh template sebagai titik awal untuk implementasi Anda sendiri.

  2. Template diluncurkan di Wilayah AS Timur (Virginia Utara) secara default. Untuk meluncurkan solusi ini di Wilayah AWS yang berbeda, gunakan pemilih Wilayah di bilah navigasi AWS Management Console.

    catatan

    Solusi ini menggunakan AWS Systems Manager yang saat ini hanya tersedia di Wilayah AWS tertentu. Solusinya bekerja di semua Wilayah yang mendukung layanan ini. Untuk ketersediaan terbaru berdasarkan Wilayah, lihat Daftar Layanan Regional AWS.

  3. Pada halaman Buat tumpukan, verifikasi bahwa URL template yang benar ada di kotak teks URL Amazon S3, lalu pilih Ber ikutnya.

  4. Pada halaman T entukan detail tumpukan, tetapkan nama untuk tumpukan solusi Anda. Untuk informasi tentang pembatasan karakter penamaan, lihat batas IAM dan STS di Panduan Pengguna AWS Identity and Access Management.

  5. Pada halaman Parameter, pilih Ber ikutnya.

    Parameter Default Deskripsi

    Muat Tumpukan Admin SC

    yes

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol SC.

    Muat Tumpukan Admin AFSBP

    no

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol FSBP.

    Muat CIS120 Admin Stack

    no

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol CIS120.

    Muat CIS140 Admin Stack

    no

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol CIS140.

    Muat CIS300 Admin Stack

    no

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol CIS300.

    Muat Tumpukan Admin PCI321

    no

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol PCI321.

    Muat Tumpukan Admin NIST

    no

    Tentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol NIST.

    Gunakan kembali Grup Log Orchestrator

    no

    Pilih apakah akan menggunakan kembali grup SO0111-ASR-Orchestrator CloudWatch Log yang ada atau tidak. Ini menyederhanakan penginstalan ulang dan peningkatan tanpa kehilangan data log dari versi sebelumnya. Gunakan kembali Orchestrator Log Group pilihan yang ada yes jika Orchestrator Log Group masih ada dari penerapan sebelumnya di akun ini, jika tidakno. Jika Anda melakukan pembaruan tumpukan dari versi sebelumnya dari v2.3.0 pilih no

    ShouldDeployWebUI

    yes

    Menyebarkan komponen UI Web termasuk API Gateway, fungsi Lambda, dan CloudFront distribusi. Pilih “ya” untuk mengaktifkan antarmuka pengguna berbasis web untuk melihat temuan dan status remediasi.

    AdminUserEmail

    (Masukan opsional)

    Alamat email untuk pengguna admin awal. Pengguna ini akan memiliki akses administratif penuh ke UI Web ASR. Diperlukan hanya ketika UI Web diaktifkan.

    Gunakan CloudWatch Metrik

    yes

    Tentukan apakah akan mengaktifkan CloudWatch Metrik untuk memantau solusi. Ini akan membuat CloudWatch Dasbor untuk melihat metrik.

    Gunakan Alarm CloudWatch Metrik

    yes

    Tentukan apakah akan mengaktifkan Alarm CloudWatch Metrik untuk solusi. Ini akan membuat Alarm untuk metrik tertentu yang dikumpulkan oleh solusi.

    RemediationFailureAlarmThreshold

    5

    Tentukan ambang batas persentase kegagalan remediasi per ID kontrol. Misalnya, jika Anda memasukkan5, Anda menerima alarm jika ID kontrol gagal lebih dari 5% perbaikan pada hari tertentu.

    Parameter ini hanya berfungsi jika alarm dibuat (lihat parameter Gunakan CloudWatch Metrik Alarm).

    EnableEnhancedCloudWatchMetrics

    no

    Jikayes, buat CloudWatch metrik tambahan untuk melacak semua ID kontrol secara individual di CloudWatch dasbor dan sebagai CloudWatch alarm.

    Lihat bagian Biaya untuk memahami biaya tambahan yang ditimbulkan.

    TicketGenFunctionName

    (Masukan opsional)

    Tidak wajib. Biarkan kosong jika Anda tidak ingin mengintegrasikan sistem tiket. Jika tidak, berikan nama fungsi Lambda dari output tumpukan Langkah 0, misalnya:SO0111-ASR-ServiceNow-TicketGenerator.

catatan

Anda harus mengaktifkan remediasi otomatis secara manual di akun Admin setelah menerapkan atau memperbarui tumpukan solusi. CloudFormation

  1. Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.

  2. Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).

  3. Pilih Membuat tumpukan untuk menerapkannya.

Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 15 menit.

Langkah 2: Instal peran remediasi ke setiap akun anggota AWS Security Hub

Harus automated-security-response-member-roles.template StackSet digunakan hanya di satu Wilayah untuk setiap akun anggota. Ini mendefinisikan peran global yang memungkinkan panggilan API lintas akun dari fungsi langkah ASR Orchestrator.

  1. Masuk ke AWS Management Console untuk setiap akun anggota AWS Security Hub (termasuk akun admin, yang juga anggota). Pilih tombol untuk meluncurkan CloudFormation template automated-security-response-member-roles.template AWS. Anda juga dapat mengunduh template sebagai titik awal untuk implementasi Anda sendiri.

    Launch solution

  2. Template diluncurkan di Wilayah AS Timur (Virginia Utara) secara default. Untuk meluncurkan solusi ini di Wilayah AWS yang berbeda, gunakan pemilih Wilayah di bilah navigasi AWS Management Console.

  3. Pada halaman Buat tumpukan, verifikasi bahwa URL template yang benar ada di kotak teks URL Amazon S3, lalu pilih Ber ikutnya.

  4. Pada halaman T entukan detail tumpukan, tetapkan nama untuk tumpukan solusi Anda. Untuk informasi tentang pembatasan karakter penamaan, lihat batas IAM dan STS di Panduan Pengguna AWS Identity and Access Management.

  5. Pada halaman Parameter, tentukan parameter berikut dan pilih Berikutnya.

    Parameter Default Deskripsi

    Namespace

    <Requires input>

    Masukkan string hingga 9 karakter alfanumerik huruf kecil. Namespace unik untuk ditambahkan sebagai akhiran untuk remediasi nama peran IAM. Namespace yang sama harus digunakan di Peran Anggota dan tumpukan Anggota. String ini harus unik untuk setiap penerapan solusi, tetapi tidak perlu diubah selama pembaruan tumpukan. Nilai namespace tidak harus unik per akun anggota.

    Akun Admin Sec Hub

    <Requires input>

    Masukkan ID akun 12 digit untuk akun admin AWS Security Hub. Nilai ini memberikan izin ke peran solusi akun admin.

  6. Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.

  7. Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).

  8. Pilih Membuat tumpukan untuk menerapkannya.

    Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 5 menit. Anda dapat melanjutkan dengan langkah berikutnya saat tumpukan ini dimuat.

Langkah 3: Luncurkan tumpukan anggota

penting

Solusi ini termasuk pengumpulan data. Kami menggunakan data ini untuk lebih memahami bagaimana pelanggan menggunakan solusi ini dan layanan serta produk terkait. AWS memiliki data yang dikumpulkan melalui survei ini. Pengumpulan data tunduk pada Pember itahuan Privasi AWS.

Tum automated-security-response-member pukan harus dipasang ke setiap akun anggota Hub Keamanan. Tumpukan ini mendefinisikan runbook untuk remediasi otomatis. Admin untuk setiap akun anggota dapat mengontrol remediasi apa yang tersedia melalui tumpukan ini.

  1. Masuk ke AWS Management Console untuk setiap akun anggota AWS Security Hub (termasuk akun admin, yang juga anggota). Pilih tombol untuk meluncurkan CloudFormation template automated-security-response-member.template AWS.

    automated-security-response-member.template, Launch solution

Anda juga dapat mengunduh template sebagai titik awal untuk implementasi Anda sendiri. Template diluncurkan di Wilayah AS Timur (Virginia Utara) secara default. Untuk meluncurkan solusi ini di Wilayah AWS yang berbeda, gunakan pemilih Wilayah di bilah navigasi AWS Management Console.

+

catatan

Solusi ini menggunakan AWS Systems Manager, yang saat ini tersedia di sebagian besar Wilayah AWS. Solusi ini bekerja di semua Wilayah yang mendukung layanan ini. Untuk ketersediaan terbaru berdasarkan Wilayah, lihat Daftar Layanan Regional AWS.

  1. Pada halaman Buat tumpukan, verifikasi bahwa URL template yang benar ada di kotak teks URL Amazon S3, lalu pilih Ber ikutnya.

  2. Pada halaman T entukan detail tumpukan, tetapkan nama untuk tumpukan solusi Anda. Untuk informasi tentang pembatasan karakter penamaan, lihat batas IAM dan STS di Panduan Pengguna AWS Identity and Access Management.

  3. Pada halaman Parameter, tentukan parameter berikut dan pilih Ber ikutnya.

    Parameter Default Deskripsi

    Berikan nama yang akan digunakan LogGroup untuk membuat Filter Metrik dan Alarm

    <Requires input>

    Tentukan nama grup CloudWatch Logs tempat CloudTrail log panggilan API. Ini digunakan untuk remediasi CIS 3.1-3.14.

    Muat Tumpukan Anggota SC

    yes

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol SC.

    Muat Stack Anggota AFSBP

    no

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol FSBP.

    Muat Stack Anggota CIS120

    no

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol CIS120.

    Muat Stack Anggota CIS140

    no

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol CIS140.

    Muat Stack Anggota CIS300

    no

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol CIS300.

    Muat Stack Anggota PCI321

    no

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol PCI321.

    Muat Tumpukan Anggota NIST

    no

    Tentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol NIST.

    Buat Bucket S3 Untuk Pencatatan Audit Redshift

    no

    Pilih yes untuk membuat bucket S3 untuk remediasi FSBP RedShift.4 . Untuk detail bucket S3 dan remediasi, tinjau Redshift.4 remediasi di Panduan Pengguna AWS Security Hub.

    Akun Admin Sec Hub

    <Requires input>

    Masukkan ID akun 12 digit untuk akun admin AWS Security Hub.

    Namespace

    <Requires input>

    Masukkan string hingga 9 karakter alfanumerik huruf kecil. String ini menjadi bagian dari nama peran IAM dan bucket Action Log S3. Gunakan nilai yang sama untuk penerapan tumpukan anggota dan penyebaran tumpukan peran anggota. String harus unik untuk setiap penerapan solusi, tetapi tidak perlu diubah selama pembaruan tumpukan.

    EnableCloudTrailForASRActionLog

    no

    Pilih yes jika Anda ingin memantau peristiwa manajemen yang dilakukan oleh solusi di CloudWatch dasbor. Solusinya membuat CloudTrail jejak di setiap akun anggota tempat Anda pilihyes. Anda harus menerapkan solusi ke dalam Organisasi AWS untuk mengaktifkan fitur ini. Selain itu, Anda hanya dapat mengaktifkan fitur ini di satu wilayah dalam akun yang sama. Lihat bagian Biaya untuk memahami biaya tambahan yang ditimbulkan.

  4. Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.

  5. Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).

  6. Pilih Membuat tumpukan untuk menerapkannya.

Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 15 menit.

Langkah 4: (Opsional) Sesuaikan remediasi yang tersedia

Jika Anda ingin menghapus remediasi tertentu dari akun anggota, Anda dapat melakukannya dengan memperbarui tumpukan bersarang untuk standar keamanan. Untuk kesederhanaan, opsi tumpukan bersarang tidak disebarkan ke tumpukan root.

  1. Masuk ke CloudFormation konsol AWS dan pilih tumpukan bersarang.

  2. Pilih Perbarui.

  3. Pilih Per barui tumpukan bersarang dan pilih Per barui tumpukan.

    Perbarui tumpukan bersarang

    Perbarui dialog tumpukan bersarang
  4. Pilih Gunakan template saat ini dan pilih Ber ikutnya.

  5. Sesuaikan remediasi yang tersedia. Ubah nilai untuk kontrol yang diinginkan ke Available dan kontrol yang tidak diinginkan menjadiNot available.

    catatan

    Mematikan remediasi akan menghapus runbook remediasi solusi untuk standar keamanan dan kontrol.

  6. Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.

  7. Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).

  8. Pilih Per barui tumpukan.

Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 15 menit.