Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilita correzioni completamente automatiche
L'altra modalità operativa della soluzione consiste nel correggere automaticamente i risultati non appena arrivano in Security Hub.
Importante
Prima di abilitare le correzioni completamente automatiche, verifica che la soluzione sia configurata negli account e nelle regioni in cui desideri che la soluzione apporti modifiche automatiche. Per restringere l'ambito delle correzioni automatiche della soluzione, vedi Filtrare le correzioni completamente automatiche.
Nota
I risultati eliminati in AWS Security Hub non vengono corretti automaticamente, anche quando è abilitata una correzione completamente automatica per il controllo corrispondente. Un risultato viene eliminato quando lo stato del flusso di lavoro è. SUPPRESSED La soluzione ignora i risultati eliminati durante l'avvio automatico, quindi la soppressione di un risultato in Security Hub è un modo efficace per escludere risultati specifici dalla correzione automatica lasciando il controllo abilitato. I risultati eliminati possono ancora essere corretti su richiesta dall'interfaccia utente Web o dall'azione personalizzata CSPM di AWS Security Hub.
Limite di tentativi di correzione automatica
Quando una correzione completamente automatica fallisce, AWS Security Hub reimporta i risultati ancora non risolti, altrimenti la soluzione attiverebbe nuovamente la correzione a tempo indeterminato. Per evitare che ciò accada, la soluzione riprova una ricerca non riuscita per un massimo di 3 volte, attendendo almeno 15 minuti tra un tentativo e l'altro. Dopo il terzo tentativo, la soluzione interrompe automaticamente il tentativo di ricerca ed emette la RemediationRetryCapReached metrica Amazon. CloudWatch Il risultato rimane visibile nella soluzione e può ancora essere corretto su richiesta dall'interfaccia utente Web o dall'azione personalizzata CSPM di AWS Security Hub. Questo limite si applica per risultato e non influisce su altri risultati o controlli.
Esempio: abilita correzioni completamente automatiche per Lambda.1
L'attivazione delle correzioni automatiche avvierà le correzioni su tutte le risorse corrispondenti al controllo abilitato (). Lambda.1
Importante
Conferma che desideri che questa autorizzazione venga revocata a tutte le funzioni Lambda pubbliche incluse nell'ambito della soluzione. Le correzioni completamente automatiche non saranno limitate alla funzione creata. La soluzione porrà rimedio a questo controllo se viene rilevato in uno qualsiasi degli account e delle regioni in cui è installata.
| Account | Scopo | Azione in us-east-1 | Azione in us-west-2 |
|---|---|---|---|
|
|
Admin |
Conferma l'assenza di funzioni pubbliche desiderate |
Conferma l'assenza di funzioni pubbliche desiderate |
|
|
Membro |
Conferma l'assenza di funzioni pubbliche desiderate |
Conferma l'assenza di funzioni pubbliche desiderate |
Individua la tabella DynamoDB di configurazione della riparazione
Nell'account Admin, visualizza lo stack Outputs di amministrazione nella console. CloudFormation RemediationConfigurationDynamoDBTable.
Questo è il nome della tabella Remediation Configuration DynamoDB, che controlla le configurazioni di riparazione automatiche per la soluzione. Copia il valore di questo output e individua la tabella DynamoDB corrispondente nella console DynamoDB. https://console.aws.amazon.com/dynamodbv2/
migrazione da v2 a v4
Se è stato eseguito l'aggiornamento dalla versione 2.x alla versione 4.0.0 o successiva, la soluzione compila automaticamente questa tabella con i controlli per i quali è stata abilitata la correzione automatica nella versione 2. Gli elementi scritti dalla migrazione sono modifiedBy impostati suv2-migration, in modo da poter distinguere le voci migrate dalle modifiche manuali. Per verificare che la migrazione sia avvenuta correttamente per i controlli previsti, interroga la tabella automatedRemediationEnabled = true ed esamina il risultato. Tutti i controlli ignorati durante la migrazione (regole CIS senza una correzione ASR nella v2 o controlli v3+ non forniti) devono essere abilitati manualmente utilizzando la procedura seguente. Per informazioni dettagliate sull'esito della migrazione, fare riferimento a Aggiornamento della soluzione.
| Account | Scopo | Azione in us-east-1 | Azione in us-west-2 |
|---|---|---|---|
|
|
Admin |
Individua la tabella Remediation Configuration DynamoDB. |
Nessuno |
|
|
Membro |
Nessuno |
Nessuno |
Modificare la tabella di configurazione della riparazione
Nella console DynamoDB in
Ogni elemento della tabella corrisponde a un controllo Security Hub supportato dalla soluzione. Ogni elemento ha un automatedRemediationEnabled attributo che può essere modificato per abilitare correzioni completamente automatiche per il controllo associato.
Per abilitarlo Lambda.1, in Elementi di scansione o interrogazione scegli Interrogazione. In Chiave di partizione: ControlID, inserisci Lambda.1 e scegli Esegui. Verrà restituito un singolo elemento corrispondente al Lambda.1 controllo.
Ora seleziona l'Lambda.1elemento, quindi scegli Azioni > Modifica elemento.
Infine, modifica il valore dell'automatedRemediationEnabledattributo su True. Scegliete Salva e chiudi.
| Account | Scopo | Azione in us-east-1 | Azione in us-west-2 |
|---|---|---|---|
|
|
Admin |
Modifica la tabella Remediation Configuration DynamoDB. |
Nessuno |
|
|
Membro |
Nessuno |
Nessuno |
Configura la risorsa
Nell'account membro, riconfigura la funzione Lambda per consentire l'accesso pubblico.
| Account | Scopo | Azione in us-east-1 | Azione in us-west-2 |
|---|---|---|---|
|
|
Admin |
Nessuno |
Nessuno |
|
|
Membro |
Nessuno |
Configura la funzione Lambda per consentire l'accesso pubblico |
Conferma che la correzione ha risolto il problema
Potrebbe essere necessario del tempo prima che Config rilevi nuovamente la configurazione non sicura. Dovresti ricevere due notifiche SNS. La prima indicherà che è stata avviata una riparazione. Il secondo indicherà che la riparazione è avvenuta con successo. Dopo aver ricevuto la seconda notifica, accedi alla console Lambda
| Account | Scopo | Azione in us-east-1 | Azione in us-west-2 |
|---|---|---|---|
|
|
Admin |
Nessuno |
Nessuno |
|
|
Membro |
Nessuno |
Conferma che la riparazione è riuscita |
(Facoltativo) Filtrare le correzioni completamente automatiche
Per limitare l'ambito in cui la soluzione esegue correzioni completamente automatiche, applica filtri sulle risorse. I filtri si applicano solo alle correzioni completamente automatizzate e non influiscono sulle correzioni avviate manualmente.
Un filtro delle risorse è una definizione riutilizzabile che definisce gli ambiti ai quali risultati vengono corretti automaticamente. Ogni filtro può combinare gli ID degli account, le unità organizzative (OU) di AWS Organizations, i modelli ARN delle risorse e i tag delle risorse. È possibile creare filtri nella pagina Filtri dell'interfaccia utente Web, quindi applicarli a un singolo controllo dalla pagina Controlli (o a tutti i controlli contemporaneamente) utilizzando la modalità Includi o Escludi.
Per una procedura dettagliata completa, inclusa la creazione di filtri, l'applicazione ai controlli e il modo in cui la soluzione valuta le modalità di inclusione ed esclusione, vedi Creare e applicare filtri per le risorse nella guida per l'amministratore.