View a markdown version of this page

Aktifkan remediasi sepenuhnya otomatis - Respon Keamanan Otomatis di AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aktifkan remediasi sepenuhnya otomatis

Mode operasi lain untuk solusi ini adalah secara otomatis memperbaiki temuan saat mereka tiba di Hub Keamanan.

penting

Sebelum mengaktifkan remediasi sepenuhnya otomatis, konfirmasikan solusi telah dikonfigurasi di akun dan Wilayah tempat Anda ingin solusi membuat perubahan otomatis. Untuk mempersempit cakupan remediasi otomatis solusi, lihat memfilter remedi asi sepenuhnya otomatis.

catatan

Temuan yang ditekan di AWS Security Hub tidak diperbaiki secara otomatis, bahkan ketika remediasi otomatis sepenuhnya diaktifkan untuk kontrol yang sesuai. Penemuan ditekan ketika status alur kerjanya adaSUPPRESSED. Solusi ini melewatkan temuan yang ditekan selama inisiasi otomatis, sehingga menekan temuan di Hub Keamanan adalah cara yang efektif untuk mengecualikan temuan tertentu dari remediasi otomatis sambil membiarkan kontrol diaktifkan. Temuan yang ditekan masih dapat diperbaiki sesuai permintaan dari UI Web atau tindakan kustom AWS Security Hub CSPM.

Batas coba ulang remediasi otomatis

Ketika remediasi sepenuhnya otomatis gagal, AWS Security Hub mengimpor kembali temuan yang masih gagal, yang jika tidak akan menyebabkan solusi memicu remediasi lagi tanpa batas waktu. Untuk mencegah hal ini, solusi mencoba kembali penemuan yang gagal maksimal 3 kali, menunggu setidaknya 15 menit di antara upaya. Setelah upaya ketiga, solusi berhenti secara otomatis mencoba kembali temuan itu dan memancarkan CloudWatch metrik RemediationRetryCapReached Amazon. Temuan tetap terlihat dalam solusi dan masih dapat diperbaiki sesuai permintaan dari UI Web atau tindakan kustom AWS Security Hub CSPM. Batas ini berlaku per temuan dan tidak mempengaruhi temuan atau kontrol lain.

Contoh: Aktifkan remediasi sepenuhnya otomatis untuk Lambda.1

Mengaktifkan remediasi otomatis akan memulai remediasi pada semua sumber daya yang cocok dengan kontrol yang Anda aktifkan ()Lambda.1.

penting

Konfirmasikan bahwa Anda ingin semua Fungsi Lambda publik dalam lingkup solusi dicabut izin ini. Remediasi yang sepenuhnya otomatis tidak akan terbatas cakupannya pada Fungsi yang Anda buat. Solusinya akan memperbaiki kontrol ini jika terdeteksi di salah satu akun dan Wilayah tempat ia diinstal.

Akun Tujuan Aksi di us-east-1 Aksi di us-west-2

111111111111

Admin

Konfirmasikan tidak ada Fungsi publik yang diinginkan

Konfirmasikan tidak ada Fungsi publik yang diinginkan

222222222222

Anggota

Konfirmasikan tidak ada Fungsi publik yang diinginkan

Konfirmasikan tidak ada Fungsi publik yang diinginkan

Temukan Tabel DynamoDB Konfigurasi Remediasi

Di akun Admin, lihat Outputs untuk tumpukan Admin di CloudFormation konsol. Anda akan melihat output berjudulRemediationConfigurationDynamoDBTable.

Ini adalah nama tabel DynamoDB Konfigurasi Remediasi, yang mengontrol konfigurasi remediasi otomatis untuk solusi. Salin nilai output ini dan cari tabel DynamoDB yang sesuai di konsol DynamoDB.

Migrasi v2 ke v4

Jika Anda memutakhirkan dari v2.x ke v4.0.0 atau yang lebih baru, solusi secara otomatis mengisi tabel ini dengan kontrol yang mengaktifkan remediasi otomatis di v2. Item yang ditulis oleh migrasi telah dis modifiedBy etel kev2-migration, sehingga Anda dapat membedakan entri yang dimigrasi dari pengeditan manual. Untuk memverifikasi bahwa migrasi berhasil untuk kontrol yang Anda harapkan, kueri tabel dengan automatedRemediationEnabled = true dan tinjau hasilnya. Kontrol apa pun yang dilewati migrasi (aturan CIS tanpa remediasi ASR di v2, atau kontrol v3+ tidak dikirimkan) harus diaktifkan secara manual menggunakan langkah-langkah di bawah ini. Lihat Memper barui solusi untuk detail tentang hasil migrasi.

Akun Tujuan Aksi di us-east-1 Aksi di us-west-2

111111111111

Admin

Cari tabel DynamoDB Konfigurasi Remediasi.

Tidak ada

222222222222

Anggota

Tidak ada

Tidak ada

Ubah Tabel Konfigurasi Remediasi

Di konsol DynamoDB tempat Anda menemukan tabel Konfigurasi Remediasi, pilih Jelajahi Item Tabel.

Setiap item dalam tabel sesuai dengan kontrol Hub Keamanan yang didukung oleh solusi. Setiap item memiliki automatedRemediationEnabled atribut yang dapat dimodifikasi untuk mengaktifkan remediasi sepenuhnya otomatis untuk kontrol terkait.

Untuk mengaktifkan Lambda.1, di bawah P indai atau item kueri pilih Kueri. Di bawah tombol Partition: ControlID masukkan Lambda.1 dan pilih Run. Anda akan melihat satu item dikembalikan sesuai dengan Lambda.1 kontrol.

Tabel DynamoDB menunjukkan konfigurasi remediasi Lambda.1

Sekarang, pilih Lambda.1 item lalu pilih Tind akan > Edit item.

DynamoDB Edit dialog item untuk konfigurasi remediasi

Terakhir, ubah nilai automatedRemediationEnabled atribut menjadi True. Pilih S impan dan Tutup.

Akun Tujuan Aksi di us-east-1 Aksi di us-west-2

111111111111

Admin

Ubah tabel DynamoDB Konfigurasi Remediasi.

Tidak ada

222222222222

Anggota

Tidak ada

Tidak ada

Konfigurasikan sumber daya

Di akun anggota, konfigurasikan ulang Fungsi Lambda untuk memungkinkan akses publik.

Akun Tujuan Aksi di us-east-1 Aksi di us-west-2

111111111111

Admin

Tidak ada

Tidak ada

222222222222

Anggota

Tidak ada

Konfigurasikan Fungsi Lambda untuk mengizinkan akses publik

Konfirmasikan bahwa remediasi menyelesaikan temuan

Mungkin perlu beberapa waktu bagi Config untuk mendeteksi konfigurasi yang tidak aman lagi. Anda harus menerima dua notifikasi SNS. Yang pertama akan menunjukkan bahwa remediasi telah dimulai. Yang kedua akan menunjukkan bahwa remediasi berhasil. Setelah menerima pemberitahuan kedua, navigasikan ke konsol Lambda di akun anggota dan konfirmasikan bahwa akses publik telah dicabut.

Akun Tujuan Aksi di us-east-1 Aksi di us-west-2

111111111111

Admin

Tidak ada

Tidak ada

222222222222

Anggota

Tidak ada

Konfirmasikan bahwa remediasi berhasil

(Opsional) Filter remediasi sepenuhnya otomatis

Untuk membatasi ruang lingkup di mana solusi menjalankan remediasi sepenuhnya otomatis, terapkan filter sumber daya. Filter hanya berlaku untuk remediasi yang sepenuhnya otomatis dan tidak memengaruhi remediasi yang dimulai secara manual.

Filter sumber daya adalah definisi yang dapat digunakan kembali yang mencakup temuan yang secara otomatis diperbaiki. Setiap filter dapat menggabungkan ID akun, unit organisasi AWS Organization (OU), pola ARN sumber daya, dan tag sumber daya. Anda membuat filter pada halaman Filter UI Web, lalu menerapkannya ke satu kontrol dari halaman Kontrol (atau ke setiap kontrol sekaligus) menggunakan mode Ser takan atau K ecualikan.

Untuk panduan lengkap, termasuk membuat filter, menerapkannya ke kontrol, dan cara solusi mengevaluasi mode sertakan dan mengecualikan, lihat Membuat dan menerapkan filter sumber daya di panduan Administrator.