Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Penyebaran otomatis - Tumpukan
catatan
Untuk pelanggan multi-akun, kami sangat menyarankan penerapan dengan StackSets.
Sebelum meluncurkan solusi, tinjau arsitektur, komponen solusi, keamanan, dan pertimbangan desain yang dibahas dalam panduan ini. Ikuti petunjuk langkah demi langkah di bagian ini untuk mengonfigurasi dan menerapkan solusi ke akun Anda.
Waktu penerapan: Sekitar 30 menit
Prasyarat
Sebelum menerapkan solusi ini, pastikan AWS Security Hub berada di Wilayah AWS yang sama dengan akun primer dan sekunder Anda. Jika sebelumnya Anda telah menerapkan solusi ini, Anda harus menghapus instalasi solusi yang ada. Untuk informasi selengkapnya, lihat Memperbarui solusi.
Ikhtisar penerapan
Gunakan langkah-langkah berikut untuk menerapkan solusi ini di AWS.
(Opsional) Langkah 0: Luncurkan tumpukan integrasi sistem tiket
-
Jika Anda berniat menggunakan fitur tiket, gunakan tumpukan integrasi tiket ke akun admin Hub Keamanan Anda terlebih dahulu.
-
Salin nama fungsi Lambda dari tumpukan ini dan berikan sebagai input ke tumpukan admin (lihat Langkah 1).
Langkah 1: Luncurkan tumpukan admin
-
Luncur
automated-security-response-admin.templatekan CloudFormation template AWS ke akun admin AWS Security Hub Anda. -
Pilih standar keamanan mana yang akan dipasang.
-
Pilih grup log Orchestrator yang ada untuk digunakan (pilih
YesjikaSO0111-ASR-Orchestratorsudah ada dari instalasi sebelumnya).
Langkah 2: Instal peran remediasi ke setiap akun anggota AWS Security Hub
-
Luncur
automated-security-response-member-roles.templatekan CloudFormation template AWS ke satu Wilayah per akun anggota. -
Masukkan ID akun 12 digit untuk akun admin AWS Security Hub.
Langkah 3: Luncurkan tumpukan anggota
-
Tentukan nama grup CloudWatch Logs yang akan digunakan dengan remediasi CIS 3.1-3.14. Itu harus nama grup log CloudWatch log yang menerima CloudTrail log.
-
Pilih apakah akan menginstal peran remediasi. Instal peran ini hanya sekali untuk setiap akun.
-
Pilih playbook mana yang akan diinstal.
-
Masukkan ID akun akun admin AWS Security Hub.
Langkah 4: (Opsional) Sesuaikan remediasi yang tersedia
-
Hapus semua remediasi berdasarkan akun per anggota. Langkah ini bersifat opsional.
(Opsional) Langkah 0: Luncurkan tumpukan integrasi sistem tiket
-
Jika Anda berniat menggunakan fitur tiket, luncurkan tumpukan integrasi masing-masing terlebih dahulu.
-
Pilih tumpukan integrasi yang disediakan untuk Jira atau ServiceNow, atau gunakan sebagai cetak biru untuk mengimplementasikan integrasi kustom Anda sendiri.
Untuk menerapkan tumpukan Jira:
-
Masukkan nama untuk tumpukan Anda.
-
Berikan URI ke instance Jira Anda.
-
Berikan kunci proyek untuk proyek Jira yang ingin Anda kirim tiket.
-
Buat rahasia nilai kunci baru di Secrets Manager yang menyimpan J
Usernameira dan.Passwordcatatan
Anda dapat memilih untuk menggunakan kunci Jira API sebagai pengganti kata sandi Anda dengan memberikan nama pengguna Anda sebagai
Usernamedan kunci API Anda sebagai.Password -
Tambahkan ARN rahasia ini sebagai input ke tumpukan.
Berikan nama tumpukan, informasi proyek Jira, dan kredenSIAL Jira API.
Konfigur asi Lapangan Jira:
Untuk informasi tentang menyesuaikan bidang tiket Jira, lihat bagian Konfigurasi Lapangan Jira di Langkah 0 penerapan. StackSet
Untuk menerapkan ServiceNow tumpukan:
-
Masukkan nama untuk tumpukan Anda.
-
Berikan URI ServiceNow instans Anda.
-
Berikan nama ServiceNow tabel Anda.
-
Buat kunci API ServiceNow dengan izin untuk memodifikasi tabel yang ingin Anda tulis.
-
Buat rahasia di Secrets Manager dengan kunci
API_Keydan berikan ARN rahasia sebagai input ke tumpukan.Berikan nama tumpukan, informasi ServiceNow proyek, dan kreden ServiceNow SIAL API.
Untuk membuat tumpukan integrasi kustom: Sertakan fungsi Lambda yang dapat dipanggil oleh Orchestrator Solution Step Functions untuk setiap remediasi. Fungsi Lambda harus mengambil input yang disediakan oleh Step Functions, membuat muatan sesuai dengan persyaratan sistem tiket Anda, dan membuat permintaan ke sistem Anda untuk membuat tiket.
-
Langkah 1: Luncurkan tumpukan admin
penting
Solusi ini termasuk pengumpulan data. Kami menggunakan data ini untuk lebih memahami bagaimana pelanggan menggunakan solusi ini dan layanan serta produk terkait. AWS memiliki data yang dikumpulkan melalui survei ini. Pengumpulan data tunduk pada Pember itahuan Privasi AWS
CloudFormation Template AWS otomatis ini menerapkan solusi Respon Keamanan Otomatis pada AWS di AWS Cloud. Sebelum Anda meluncurkan tumpukan, Anda harus mengaktifkan Hub Keamanan dan menyelesaikan prasyarat.
catatan
Anda bertanggung jawab atas biaya layanan AWS yang digunakan saat menjalankan solusi ini. Untuk detail selengkapnya, lihat bagian Biaya dalam panduan ini, dan lihat halaman web penetapan harga untuk setiap layanan AWS yang digunakan dalam solusi ini.
-
Masuk ke Konsol Manajemen AWS dari akun tempat AWS Security Hub saat ini dikonfigurasi, dan pilih tombol di bawah ini untuk meluncurkan CloudFormation template
automated-security-response-admin.templateAWS.Anda juga dapat mengunduh template
sebagai titik awal untuk implementasi Anda sendiri. -
Template diluncurkan di Wilayah AS Timur (Virginia Utara) secara default. Untuk meluncurkan solusi ini di Wilayah AWS yang berbeda, gunakan pemilih Wilayah di bilah navigasi AWS Management Console.
catatan
Solusi ini menggunakan AWS Systems Manager yang saat ini hanya tersedia di Wilayah AWS tertentu. Solusinya bekerja di semua Wilayah yang mendukung layanan ini. Untuk ketersediaan terbaru berdasarkan Wilayah, lihat Daftar Layanan Regional AWS
. -
Pada halaman Buat tumpukan, verifikasi bahwa URL template yang benar ada di kotak teks URL Amazon S3, lalu pilih Ber ikutnya.
-
Pada halaman T entukan detail tumpukan, tetapkan nama untuk tumpukan solusi Anda. Untuk informasi tentang pembatasan karakter penamaan, lihat batas IAM dan STS di Panduan Pengguna AWS Identity and Access Management.
-
Pada halaman Parameter, pilih Ber ikutnya.
Parameter Default Deskripsi Muat Tumpukan Admin SC
yesTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol SC.
Muat Tumpukan Admin AFSBP
noTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol FSBP.
Muat CIS120 Admin Stack
noTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol CIS120.
Muat CIS140 Admin Stack
noTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol CIS140.
Muat CIS300 Admin Stack
noTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol CIS300.
Muat Tumpukan Admin PCI321
noTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol PCI321.
Muat Tumpukan Admin NIST
noTentukan apakah akan menginstal komponen admin untuk remediasi otomatis kontrol NIST.
Gunakan kembali Grup Log Orchestrator
noPilih apakah akan menggunakan kembali grup
SO0111-ASR-OrchestratorCloudWatch Log yang ada atau tidak. Ini menyederhanakan penginstalan ulang dan peningkatan tanpa kehilangan data log dari versi sebelumnya. Gunakan kembaliOrchestrator Log Grouppilihan yang adayesjikaOrchestrator Log Groupmasih ada dari penerapan sebelumnya di akun ini, jika tidakno. Jika Anda melakukan pembaruan tumpukan dari versi sebelumnya dari v2.3.0 pilihnoShouldDeployWebUI
yesMenyebarkan komponen UI Web termasuk API Gateway, fungsi Lambda, dan CloudFront distribusi. Pilih “ya” untuk mengaktifkan antarmuka pengguna berbasis web untuk melihat temuan dan status remediasi.
AdminUserEmail
(Masukan opsional)
Alamat email untuk pengguna admin awal. Pengguna ini akan memiliki akses administratif penuh ke UI Web ASR. Diperlukan hanya ketika UI Web diaktifkan.
Gunakan CloudWatch Metrik
yesTentukan apakah akan mengaktifkan CloudWatch Metrik untuk memantau solusi. Ini akan membuat CloudWatch Dasbor untuk melihat metrik.
Gunakan Alarm CloudWatch Metrik
yesTentukan apakah akan mengaktifkan Alarm CloudWatch Metrik untuk solusi. Ini akan membuat Alarm untuk metrik tertentu yang dikumpulkan oleh solusi.
RemediationFailureAlarmThreshold
5Tentukan ambang batas persentase kegagalan remediasi per ID kontrol. Misalnya, jika Anda memasukkan
5, Anda menerima alarm jika ID kontrol gagal lebih dari 5% perbaikan pada hari tertentu.Parameter ini hanya berfungsi jika alarm dibuat (lihat parameter Gunakan CloudWatch Metrik Alarm).
EnableEnhancedCloudWatchMetrics
noJika
yes, buat CloudWatch metrik tambahan untuk melacak semua ID kontrol secara individual di CloudWatch dasbor dan sebagai CloudWatch alarm.Lihat bagian Biaya untuk memahami biaya tambahan yang ditimbulkan.
TicketGenFunctionName
(Masukan opsional)
Tidak wajib. Biarkan kosong jika Anda tidak ingin mengintegrasikan sistem tiket. Jika tidak, berikan nama fungsi Lambda dari output tumpukan Langkah 0, misalnya:
SO0111-ASR-ServiceNow-TicketGenerator.
catatan
Anda harus mengaktifkan remediasi otomatis secara manual di akun Admin setelah menerapkan atau memperbarui tumpukan solusi. CloudFormation
-
Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.
-
Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).
-
Pilih Membuat tumpukan untuk menerapkannya.
Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 15 menit.
Langkah 2: Instal peran remediasi ke setiap akun anggota AWS Security Hub
Harus automated-security-response-member-roles.template StackSet digunakan hanya di satu Wilayah untuk setiap akun anggota. Ini mendefinisikan peran global yang memungkinkan panggilan API lintas akun dari fungsi langkah ASR Orchestrator.
-
Masuk ke AWS Management Console untuk setiap akun anggota AWS Security Hub (termasuk akun admin, yang juga anggota). Pilih tombol untuk meluncurkan CloudFormation template
automated-security-response-member-roles.templateAWS. Anda juga dapat mengunduh templatesebagai titik awal untuk implementasi Anda sendiri. -
Template diluncurkan di Wilayah AS Timur (Virginia Utara) secara default. Untuk meluncurkan solusi ini di Wilayah AWS yang berbeda, gunakan pemilih Wilayah di bilah navigasi AWS Management Console.
-
Pada halaman Buat tumpukan, verifikasi bahwa URL template yang benar ada di kotak teks URL Amazon S3, lalu pilih Ber ikutnya.
-
Pada halaman T entukan detail tumpukan, tetapkan nama untuk tumpukan solusi Anda. Untuk informasi tentang pembatasan karakter penamaan, lihat batas IAM dan STS di Panduan Pengguna AWS Identity and Access Management.
-
Pada halaman Parameter, tentukan parameter berikut dan pilih Berikutnya.
Parameter Default Deskripsi Namespace
<Requires input>Masukkan string hingga 9 karakter alfanumerik huruf kecil. Namespace unik untuk ditambahkan sebagai akhiran untuk remediasi nama peran IAM. Namespace yang sama harus digunakan di Peran Anggota dan tumpukan Anggota. String ini harus unik untuk setiap penerapan solusi, tetapi tidak perlu diubah selama pembaruan tumpukan. Nilai namespace tidak harus unik per akun anggota.
Akun Admin Sec Hub
<Requires input>Masukkan ID akun 12 digit untuk akun admin AWS Security Hub. Nilai ini memberikan izin ke peran solusi akun admin.
-
Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.
-
Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).
-
Pilih Membuat tumpukan untuk menerapkannya.
Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 5 menit. Anda dapat melanjutkan dengan langkah berikutnya saat tumpukan ini dimuat.
Langkah 3: Luncurkan tumpukan anggota
penting
Solusi ini termasuk pengumpulan data. Kami menggunakan data ini untuk lebih memahami bagaimana pelanggan menggunakan solusi ini dan layanan serta produk terkait. AWS memiliki data yang dikumpulkan melalui survei ini. Pengumpulan data tunduk pada Pember itahuan Privasi AWS
Tum automated-security-response-member pukan harus dipasang ke setiap akun anggota Hub Keamanan. Tumpukan ini mendefinisikan runbook untuk remediasi otomatis. Admin untuk setiap akun anggota dapat mengontrol remediasi apa yang tersedia melalui tumpukan ini.
Anda juga dapat mengunduh template
+
catatan
Solusi ini menggunakan AWS Systems Manager, yang saat ini tersedia di sebagian besar Wilayah AWS. Solusi ini bekerja di semua Wilayah yang mendukung layanan ini. Untuk ketersediaan terbaru berdasarkan Wilayah, lihat Daftar Layanan Regional AWS
-
Pada halaman Buat tumpukan, verifikasi bahwa URL template yang benar ada di kotak teks URL Amazon S3, lalu pilih Ber ikutnya.
-
Pada halaman T entukan detail tumpukan, tetapkan nama untuk tumpukan solusi Anda. Untuk informasi tentang pembatasan karakter penamaan, lihat batas IAM dan STS di Panduan Pengguna AWS Identity and Access Management.
-
Pada halaman Parameter, tentukan parameter berikut dan pilih Ber ikutnya.
Parameter Default Deskripsi Berikan nama yang akan digunakan LogGroup untuk membuat Filter Metrik dan Alarm
<Requires input>Tentukan nama grup CloudWatch Logs tempat CloudTrail log panggilan API. Ini digunakan untuk remediasi CIS 3.1-3.14.
Muat Tumpukan Anggota SC
yesTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol SC.
Muat Stack Anggota AFSBP
noTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol FSBP.
Muat Stack Anggota CIS120
noTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol CIS120.
Muat Stack Anggota CIS140
noTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol CIS140.
Muat Stack Anggota CIS300
noTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol CIS300.
Muat Stack Anggota PCI321
noTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol PCI321.
Muat Tumpukan Anggota NIST
noTentukan apakah akan menginstal komponen anggota untuk remediasi otomatis kontrol NIST.
Buat Bucket S3 Untuk Pencatatan Audit Redshift
noPilih
yesuntuk membuat bucket S3 untuk remediasi FSBP RedShift.4 . Untuk detail bucket S3 dan remediasi, tinjau Redshift.4 remediasi di Panduan Pengguna AWS Security Hub.Akun Admin Sec Hub
<Requires input>Masukkan ID akun 12 digit untuk akun admin AWS Security Hub.
Namespace
<Requires input>Masukkan string hingga 9 karakter alfanumerik huruf kecil. String ini menjadi bagian dari nama peran IAM dan bucket Action Log S3. Gunakan nilai yang sama untuk penerapan tumpukan anggota dan penyebaran tumpukan peran anggota. String harus unik untuk setiap penerapan solusi, tetapi tidak perlu diubah selama pembaruan tumpukan.
EnableCloudTrailForASRActionLog
noPilih
yesjika Anda ingin memantau peristiwa manajemen yang dilakukan oleh solusi di CloudWatch dasbor. Solusinya membuat CloudTrail jejak di setiap akun anggota tempat Anda pilihyes. Anda harus menerapkan solusi ke dalam Organisasi AWS untuk mengaktifkan fitur ini. Selain itu, Anda hanya dapat mengaktifkan fitur ini di satu wilayah dalam akun yang sama. Lihat bagian Biaya untuk memahami biaya tambahan yang ditimbulkan. -
Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.
-
Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).
-
Pilih Membuat tumpukan untuk menerapkannya.
Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 15 menit.
Langkah 4: (Opsional) Sesuaikan remediasi yang tersedia
Jika Anda ingin menghapus remediasi tertentu dari akun anggota, Anda dapat melakukannya dengan memperbarui tumpukan bersarang untuk standar keamanan. Untuk kesederhanaan, opsi tumpukan bersarang tidak disebarkan ke tumpukan root.
-
Masuk ke CloudFormation konsol AWS
dan pilih tumpukan bersarang. -
Pilih Perbarui.
-
Pilih Per barui tumpukan bersarang dan pilih Per barui tumpukan.
Perbarui tumpukan bersarang
-
Pilih Gunakan template saat ini dan pilih Ber ikutnya.
-
Sesuaikan remediasi yang tersedia. Ubah nilai untuk kontrol yang diinginkan ke
Availabledan kontrol yang tidak diinginkan menjadiNot available.catatan
Mematikan remediasi akan menghapus runbook remediasi solusi untuk standar keamanan dan kontrol.
-
Pada halaman Konfigurasikan opsi tumpukan, pilih Berikutnya.
-
Pada halaman Review, tinjau dan konfirmasikan pengaturan. Centang kotak yang mengakui bahwa template akan membuat sumber daya AWS Identity and Access Management (IAM).
-
Pilih Per barui tumpukan.
Anda dapat melihat status tumpukan di CloudFormation konsol AWS di kolom Status. Anda akan menerima status CREATE_COMPLETE dalam waktu sekitar 15 menit.