Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Aktifkan remediasi sepenuhnya otomatis
Mode operasi lain untuk solusi ini adalah secara otomatis memperbaiki temuan saat mereka tiba di Hub Keamanan.
penting
Sebelum mengaktifkan remediasi sepenuhnya otomatis, konfirmasikan solusi telah dikonfigurasi di akun dan Wilayah tempat Anda ingin solusi membuat perubahan otomatis. Untuk mempersempit cakupan remediasi otomatis solusi, lihat memfilter remedi asi sepenuhnya otomatis.
catatan
Temuan yang ditekan di AWS Security Hub tidak diperbaiki secara otomatis, bahkan ketika remediasi otomatis sepenuhnya diaktifkan untuk kontrol yang sesuai. Penemuan ditekan ketika status alur kerjanya adaSUPPRESSED. Solusi ini melewatkan temuan yang ditekan selama inisiasi otomatis, sehingga menekan temuan di Hub Keamanan adalah cara yang efektif untuk mengecualikan temuan tertentu dari remediasi otomatis sambil membiarkan kontrol diaktifkan. Temuan yang ditekan masih dapat diperbaiki sesuai permintaan dari UI Web atau tindakan kustom AWS Security Hub CSPM.
Batas coba ulang remediasi otomatis
Ketika remediasi sepenuhnya otomatis gagal, AWS Security Hub mengimpor kembali temuan yang masih gagal, yang jika tidak akan menyebabkan solusi memicu remediasi lagi tanpa batas waktu. Untuk mencegah hal ini, solusi mencoba kembali penemuan yang gagal maksimal 3 kali, menunggu setidaknya 15 menit di antara upaya. Setelah upaya ketiga, solusi berhenti secara otomatis mencoba kembali temuan itu dan memancarkan CloudWatch metrik RemediationRetryCapReached Amazon. Temuan tetap terlihat dalam solusi dan masih dapat diperbaiki sesuai permintaan dari UI Web atau tindakan kustom AWS Security Hub CSPM. Batas ini berlaku per temuan dan tidak mempengaruhi temuan atau kontrol lain.
Contoh: Aktifkan remediasi sepenuhnya otomatis untuk Lambda.1
Mengaktifkan remediasi otomatis akan memulai remediasi pada semua sumber daya yang cocok dengan kontrol yang Anda aktifkan ()Lambda.1.
penting
Konfirmasikan bahwa Anda ingin semua Fungsi Lambda publik dalam lingkup solusi dicabut izin ini. Remediasi yang sepenuhnya otomatis tidak akan terbatas cakupannya pada Fungsi yang Anda buat. Solusinya akan memperbaiki kontrol ini jika terdeteksi di salah satu akun dan Wilayah tempat ia diinstal.
| Akun | Tujuan | Aksi di us-east-1 | Aksi di us-west-2 |
|---|---|---|---|
|
|
Admin |
Konfirmasikan tidak ada Fungsi publik yang diinginkan |
Konfirmasikan tidak ada Fungsi publik yang diinginkan |
|
|
Anggota |
Konfirmasikan tidak ada Fungsi publik yang diinginkan |
Konfirmasikan tidak ada Fungsi publik yang diinginkan |
Temukan Tabel DynamoDB Konfigurasi Remediasi
Di akun Admin, lihat Outputs untuk tumpukan Admin di CloudFormation konsolRemediationConfigurationDynamoDBTable.
Ini adalah nama tabel DynamoDB Konfigurasi Remediasi, yang mengontrol konfigurasi remediasi otomatis untuk solusi. Salin nilai output ini dan cari tabel DynamoDB yang sesuai di konsol DynamoDB.
Migrasi v2 ke v4
Jika Anda memutakhirkan dari v2.x ke v4.0.0 atau yang lebih baru, solusi secara otomatis mengisi tabel ini dengan kontrol yang mengaktifkan remediasi otomatis di v2. Item yang ditulis oleh migrasi telah dis modifiedBy etel kev2-migration, sehingga Anda dapat membedakan entri yang dimigrasi dari pengeditan manual. Untuk memverifikasi bahwa migrasi berhasil untuk kontrol yang Anda harapkan, kueri tabel dengan automatedRemediationEnabled = true dan tinjau hasilnya. Kontrol apa pun yang dilewati migrasi (aturan CIS tanpa remediasi ASR di v2, atau kontrol v3+ tidak dikirimkan) harus diaktifkan secara manual menggunakan langkah-langkah di bawah ini. Lihat Memper barui solusi untuk detail tentang hasil migrasi.
| Akun | Tujuan | Aksi di us-east-1 | Aksi di us-west-2 |
|---|---|---|---|
|
|
Admin |
Cari tabel DynamoDB Konfigurasi Remediasi. |
Tidak ada |
|
|
Anggota |
Tidak ada |
Tidak ada |
Ubah Tabel Konfigurasi Remediasi
Di konsol DynamoDB
Setiap item dalam tabel sesuai dengan kontrol Hub Keamanan yang didukung oleh solusi. Setiap item memiliki automatedRemediationEnabled atribut yang dapat dimodifikasi untuk mengaktifkan remediasi sepenuhnya otomatis untuk kontrol terkait.
Untuk mengaktifkan Lambda.1, di bawah P indai atau item kueri pilih Kueri. Di bawah tombol Partition: ControlID masukkan Lambda.1 dan pilih Run. Anda akan melihat satu item dikembalikan sesuai dengan Lambda.1 kontrol.
Sekarang, pilih Lambda.1 item lalu pilih Tind akan > Edit item.
Terakhir, ubah nilai automatedRemediationEnabled atribut menjadi True. Pilih S impan dan Tutup.
| Akun | Tujuan | Aksi di us-east-1 | Aksi di us-west-2 |
|---|---|---|---|
|
|
Admin |
Ubah tabel DynamoDB Konfigurasi Remediasi. |
Tidak ada |
|
|
Anggota |
Tidak ada |
Tidak ada |
Konfigurasikan sumber daya
Di akun anggota, konfigurasikan ulang Fungsi Lambda untuk memungkinkan akses publik.
| Akun | Tujuan | Aksi di us-east-1 | Aksi di us-west-2 |
|---|---|---|---|
|
|
Admin |
Tidak ada |
Tidak ada |
|
|
Anggota |
Tidak ada |
Konfigurasikan Fungsi Lambda untuk mengizinkan akses publik |
Konfirmasikan bahwa remediasi menyelesaikan temuan
Mungkin perlu beberapa waktu bagi Config untuk mendeteksi konfigurasi yang tidak aman lagi. Anda harus menerima dua notifikasi SNS. Yang pertama akan menunjukkan bahwa remediasi telah dimulai. Yang kedua akan menunjukkan bahwa remediasi berhasil. Setelah menerima pemberitahuan kedua, navigasikan ke konsol Lambda
| Akun | Tujuan | Aksi di us-east-1 | Aksi di us-west-2 |
|---|---|---|---|
|
|
Admin |
Tidak ada |
Tidak ada |
|
|
Anggota |
Tidak ada |
Konfirmasikan bahwa remediasi berhasil |
(Opsional) Filter remediasi sepenuhnya otomatis
Untuk membatasi ruang lingkup di mana solusi menjalankan remediasi sepenuhnya otomatis, terapkan filter sumber daya. Filter hanya berlaku untuk remediasi yang sepenuhnya otomatis dan tidak memengaruhi remediasi yang dimulai secara manual.
Filter sumber daya adalah definisi yang dapat digunakan kembali yang mencakup temuan yang secara otomatis diperbaiki. Setiap filter dapat menggabungkan ID akun, unit organisasi AWS Organization (OU), pola ARN sumber daya, dan tag sumber daya. Anda membuat filter pada halaman Filter UI Web, lalu menerapkannya ke satu kontrol dari halaman Kontrol (atau ke setiap kontrol sekaligus) menggunakan mode Ser takan atau K ecualikan.
Untuk panduan lengkap, termasuk membuat filter, menerapkannya ke kontrol, dan cara solusi mengevaluasi mode sertakan dan mengecualikan, lihat Membuat dan menerapkan filter sumber daya di panduan Administrator.