Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWSPremiumSupport-DDoSResiliencyAssessment
Descrizione
Il AWSPremiumSupport-DDoSResiliencyAssessment runbook di AWS Systems Manager automazione ti aiuta a verificare le vulnerabilità DDoS e la configurazione delle risorse in base alla protezione per la tua. AWS Shield Advanced Account AWS Fornisce un rapporto sulle impostazioni di configurazione per le risorse vulnerabili agli attacchi Distributed Denial of Service (DDoS). Viene utilizzato per raccogliere, analizzare e valutare le seguenti risorse: Amazon Route 53, Amazon Load Balancers, Amazon CloudFront Distributions AWS Global Accelerator e AWS Elastic IP per le relative impostazioni di configurazione in conformità con le migliori pratiche consigliate per la protezione. AWS Shield Advanced Il report di configurazione finale è disponibile in un bucket Amazon S3 a tua scelta come file HTML.
Come funziona?
Questo runbook contiene una serie di controlli per i vari tipi di risorse abilitate all'accesso pubblico e se dispongono di protezioni configurate secondo i consigli del Whitepaper sulle migliori pratiche AWS DDoS. Il runbook esegue le seguenti operazioni:
-
Verifica se AWS Shield Advanced è abilitato un abbonamento a.
-
Se abilitato, rileva se sono presenti risorse protette da Shield Advanced.
-
Trova tutte le risorse globali e regionali presenti Account AWS e verifica se sono protette da Shield.
-
Richiede i parametri del tipo di risorsa per la valutazione, il nome del bucket Amazon S3 e l'ID del bucket Account AWS Amazon S3 (). S3BucketOwner
-
Restituisce i risultati sotto forma di report HTML archiviato nel bucket Amazon S3 fornito.
I parametri di input AssessmentType decidono se eseguire i controlli su tutte le risorse. Per impostazione predefinita, il runbook verifica la presenza di tutti i tipi di risorse. Se viene selezionato solo GlobalResources un RegionalResources parametro, il runbook esegue controlli solo sui tipi di risorse selezionati.
Importante
-
L'accesso ai
AWSPremiumSupport-*runbook richiede un abbonamento Business + Support, Enterprise Support o Unified Operations. Per ulteriori informazioni, consulta Confronta Supporto AWS i piani. -
Questo runbook richiede un
ACTIVEAWS Shield Advanced abbonamento.
Esegui questa automazione (console)
Tipo di documento
Automazione
Proprietario
Amazon
Piattaforme
LinuxmacOS, Windows
Parametri
-
AutomationAssumeRole
Tipo: stringa
Descrizione: (Facoltativo) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
AssessmentType
Tipo: stringa
Descrizione: (Facoltativo) Determina il tipo di risorse da valutare per la valutazione della resilienza agli attacchi DDoS. Per impostazione predefinita, il runbook valuterà le risorse globali e regionali. Per le risorse regionali, il runbook descrive tutti i sistemi di bilanciamento del carico Application (ALB) e Network (NLB), nonché tutto il gruppo Auto Scaling presente nella tua /region. Account AWS
Valori validi:
['Global Resources', 'Regional Resources', 'Global and Regional Resources']Predefinito: risorse globali e regionali
-
S3BucketName
Tipo:
AWS::S3::Bucket::NameDescrizione: (obbligatorio) Il nome del bucket Amazon S3 in cui verrà caricato il report.
Modello consentito:
^[0-9a-z][a-z0-9\-\.]{3,63}$ -
S3BucketOwnerAccount
Tipo: stringa
Descrizione: (Facoltativo) Il Account AWS proprietario del bucket Amazon S3. Specifica questo parametro se il bucket Amazon S3 appartiene a un altro Account AWS, altrimenti puoi lasciare questo parametro vuoto.
Pattern consentito:
^$|^[0-9]{12,13}$ -
S3BucketOwnerRoleArn
Tipo:
AWS::IAM::Role::ArnDescrizione: (Facoltativo) L'ARN di un ruolo IAM con autorizzazioni per descrivere la configurazione del bucket Amazon S3 e Account AWS bloccare l'accesso pubblico se il bucket si trova in un altro. Account AWS Se questo parametro non è specificato, il runbook utilizza
AutomationAssumeRoleo l'utente IAM che avvia questo runbook (se non è specificato).AutomationAssumeRoleConsulta la sezione delle autorizzazioni richieste nella descrizione del runbook.Schema consentito:
^$|^arn:(aws|aws-cn|aws-us-gov|aws-iso|aws-iso-b):iam::[0-9]{12,13}:role/.*$ -
S3BucketPrefix
Tipo: stringa
Descrizione: (Facoltativo) Il prefisso del percorso all'interno di Amazon S3 per l'archiviazione dei risultati.
Schema consentito:
^[a-zA-Z0-9][-./a-zA-Z0-9]{0,255}$|^$
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede le seguenti azioni per utilizzare correttamente il runbook.
-
autoscaling:DescribeAutoScalingGroups -
cloudfront:ListDistributions -
ec2:DescribeAddresses -
ec2:DescribeNetworkAcls -
ec2:DescribeInstances -
elasticloadbalancing:DescribeLoadBalancers -
elasticloadbalancing:DescribeTargetGroups -
globalaccelerator:ListAccelerators -
iam:GetRole -
iam:ListAttachedRolePolicies -
route53:ListHostedZones -
route53:GetHealthCheck -
shield:ListProtections -
shield:GetSubscriptionState -
shield:DescribeSubscription -
shield:DescribeEmergencyContactSettings -
shield:DescribeDRTAccess -
waf:GetWebACL -
waf:GetRateBasedRule -
wafv2:GetWebACL -
wafv2:GetWebACLForResource -
waf-regional:GetWebACLForResource -
waf-regional:GetWebACL -
s3:ListBucket -
s3:GetBucketAcl -
s3:GetBucketLocation -
s3:GetBucketPublicAccessBlock -
s3:GetBucketPolicyStatus -
s3:GetBucketEncryption -
s3:GetAccountPublicAccessBlock -
s3:PutObject
Esempio di policy IAM per l'automazione Assume Role
Istruzioni
-
Passa a AWSPremiumSupport-DDoSResiliencyAssessment
nella AWS Systems Manager console. -
Seleziona Execute Automation
-
Per i parametri di input, inserisci quanto segue:
-
AutomationAssumeRole(Facoltativo):
L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto. Se non viene specificato alcun ruolo, Systems Manager Automation utilizza le autorizzazioni dell'utente che avvia questo runbook.
-
AssessmentType(Facoltativo):
Determina il tipo di risorse da valutare per la valutazione della resilienza agli attacchi DDoS. Per impostazione predefinita, il runbook valuta le risorse globali e regionali.
-
S3BucketName(Obbligatorio):
Il nome del bucket Amazon S3 per salvare il report di valutazione in formato HTML.
-
S3BucketOwner(Facoltativo):
L' Account AWS ID del bucket Amazon S3 per la verifica della proprietà. L' Account AWS ID è obbligatorio se il report deve essere pubblicato su un bucket Amazon S3 con più account e facoltativo se il bucket Amazon S3 è nella stessa fase di avvio dell'automazione. Account AWS
-
S3BucketPrefix(Facoltativo):
Qualsiasi prefisso per il percorso all'interno di Amazon S3 per l'archiviazione dei risultati.
-
-
Seleziona Esegui.
-
L'automazione viene avviata.
-
Il documento esegue i seguenti passaggi:
-
CheckShieldAdvancedState:
Verifica se Account AWS è abbonato AWS Shield Advanced e se il runbook ha accesso al bucket Amazon S3.
-
S3BucketSecurityChecks:
Verifica se il bucket Amazon S3 specificato nel "S3BucketName" consente autorizzazioni di accesso anonime o pubbliche in lettura o scrittura, se il bucket ha la crittografia a riposo abilitata e se l' Account AWS ID fornito in "S3BucketOwner" è il proprietario del bucket Amazon S3.
-
BranchOnShieldAdvancedStatus:
Le filiali documentano i passaggi in base allo stato dell' AWS Shield Advanced abbonamento (stato and/or di proprietà del bucket Amazon S3).
-
ShieldAdvancedConfigurationReview:
Esamina le configurazioni Shield Advanced per garantire la presenza dei dettagli minimi richiesti. Ad esempio: IAM Access for AWS Shield Response Team (SRT) Team, Contact List Details e SRT Proactive Engagement Status.
-
ListShieldAdvancedProtections:
Elenca le risorse protette di Shield e crea un gruppo di risorse protette per ogni servizio.
-
BranchOnResourceTypeAndCount:
Le filiali documentano i passaggi in base al valore del parametro Resource Type e al numero di risorse globali protette da Shield.
-
ReviewGlobalResources:
Esamina le risorse globali protette di Shield Advanced come le zone ospitate, le CloudFront distribuzioni e gli acceleratori globali di Route 53.
-
BranchOnResourceType:
Le fasi del documento sono suddivise in base alle selezioni del tipo di risorsa, se globale, regionale o entrambe.
-
ReviewRegionalResources:
Esamina le risorse regionali protette di Shield Advanced come Application Load Balancer, Network Load Balancer, Classic Load Balancer, Instances Amazon Elastic Compute Cloud (Amazon EC2) (Elastic IP).
-
SendReportToS3:
Carica i dettagli del rapporto di valutazione DDoS nel bucket Amazon S3.
-
-
Una volta completato, l'URI per il file HTML del rapporto di valutazione viene fornito nel bucket Amazon S3:
Link alla console S3 e URI Amazon S3 per il report sulla corretta esecuzione del runbook
Riferimenti
Systems Manager Automation
AWS documentazione di servizio