View a markdown version of this page

알림 구성 - AWS의 자동 보안 응답

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

알림 구성

예제 Amazon SNS SNS 주제 외에도 웹 UI에서 알림 구성을 생성할 수 있습니다. 각 구성은 전달되는 이벤트, 전달되는 위치 및 각 메시지에 포함된 내용을 제어합니다. 솔루션은 구성을 관리자 계정에 저장하고 해당 계정 및 리전에 집계된 조사 결과 및 수정 사항에 적용합니다.

웹 UI 필요

웹 UI에서 알림 구성을 생성하고 관리합니다. 알림 구성을 생성하고 관리하려면 웹 UI를 활성화(관리자 스택을 시작하거나 업데이트할 때 웹 UI 구성 요소 배포)해야 합니다.

알림 채널

각 알림 구성은 하나 이상의 채널을 통해 이벤트를 전송합니다. 솔루션은 다음 채널 유형을 지원합니다.

채널 설명

이메일

선택한 수신자에게 이메일을 보냅니다. 수신자는 역할(기본 계정 연락처, 보안 연락처, 운영 연락처, 계정 운영자)별로 선택하거나 사용자 지정 이메일 주소로 입력할 수 있습니다. 사용자 지정 이메일 수신자는 메시지를 받기 전에 구독을 확인해야 합니다.

Slack

Slack 채널에 메시지를 게시합니다. Slack 채널 ID와 Slack 자격 증명을 보유한 AWS Secrets Manager 보안 암호가 필요합니다.

지라

JIRA 문제를 생성합니다. JIRA 자격 증명을 보유한 JIRA 인스턴스 URL, 프로젝트 키, 문제 유형 및 Secrets Manager 보안 암호가 필요합니다.

ServiceNow

ServiceNow 테이블에 레코드를 생성합니다. ServiceNow API 키를 보유한 ServiceNow 인스턴스 URL, 테이블 이름 및 Secrets Manager 보안 암호가 필요합니다.

Amazon SNS

관리자 계정 및 리전의 Amazon SNS 주제에 게시합니다.

중요

이 솔루션은 AWS Secrets Manager에서 Slack, JIRA 및 ServiceNow 채널의 자격 증명을 읽습니다. 보안 암호 이름은 로 시작해야 합니다asr/notifications/(예: arn:aws:secretsmanager:us-east-1:111111111111:secret:asr/notifications/servicenow-creds). JIRA 및 ServiceNow 채널의 인스턴스 URL은 HTTPS를 사용해야 합니다.

알림 구성 생성

  1. 웹 UI를 열고 알림 페이지로 이동합니다.

  2. 알림 구성 생성을 선택합니다.

    알림 구성을 생성합니다.
  3. 기본 정보 - 구성 이름을 입력하고 알림 유형을 선택합니다.

    1. 조사 결과 - 새 조사 결과가 감지되면 알립니다.

    2. 문제 해결 - 문제 해결이 실행되면 알립니다.

  4. 전송 채널 - 하나 이상의 채널을 선택하고 해당 구성을 제공합니다. 하나 이상의 채널을 활성화해야 합니다.

    알림 전송 채널.
  5. (선택 사항) 필터 - 심각도, 수정 상태(수정 유형만 해당), 제어 IDs 또는 리소스 필터별로 구성이 일치하는 이벤트의 범위를 좁힙니다. 필터를 모두로 설정하면 해당 차원에 제한이 적용되지 않습니다.

    알림 필터.
  6. (선택 사항) 일괄 처리 - 배치 창을 활성화하여 여러 이벤트를 단일 알림으로 그룹화합니다. 배치 기간 기간은 5~60분, 1~24시간, 1~365일 범위 내에 있어야 합니다.

    알림 일괄 처리.
  7. 콘텐츠 옵션 - 각 메시지에 포함된 내용을 선택합니다. 알림 콘텐츠 옵션을 참조하세요.

    알림 콘텐츠 옵션.
  8. 제출을 선택합니다.

알림 콘텐츠 옵션

콘텐츠 옵션은 각 알림 메시지에 포함되는 내용을 제어합니다. 다음 옵션은 각각 메시지에 링크 또는 코드 조각을 추가합니다.

옵션 설명

includeManualRemediationLink

운영자가 문제 해결을 수동으로 실행할 수 있는 웹 UI의 결과 페이지에 대한 링크를 추가합니다.

includeEnableAutomationLink

제어에 대한 완전 자동화된 문제 해결을 활성화하기 위해 웹 UI 페이지에 대한 링크를 추가합니다.

includeIaCSnippet

선택한 형식(CloudFormation YAML, CloudFormation JSON, Terraform 또는 CDK)으로 문제 해결을 위한 infrastructure-as-code 코드 조각을 추가합니다. CloudFormation 문제 해결 유형 알림에 적용됩니다.

includeRemediationDeadline

일치하는 조사 결과에 대한 각 알림에 문제 해결 기한을 추가합니다. 결과 유형 알림에 적용됩니다. 활성화되면 remediationDeadlineDays (1~90)을 설정합니다. 수정 기한 및 기한 적용을 참조하세요.

링크에는 웹 UI가 필요합니다.

includeManualRemediationLinkincludeEnableAutomationLink 옵션은 웹 UI 페이지에 대한 링크를 추가합니다. 이러한 링크를 해결하려면 웹 UI를 활성화해야 합니다. 웹 UI가 배포되지 않은 경우 이러한 옵션을 활성화하지 마십시오.

문제 해결 기한 및 기한 적용

결과 유형 알림 구성은 일치하는 각 결과에 수정 기한을 연결하고, 선택적으로 기한이 지난 결과를 자동으로 수정하여 해당 기한을 적용할 수 있습니다.

문제 해결 기한

결과 유형 구성에서 includeRemediationDeadline 콘텐츠 옵션을 활성화하고 remediationDeadlineDays를 1~90의 값으로 설정합니다. 구성이 일치하는 각 결과에 대해 솔루션은 문제 해결 기한(결과 생성 시간 + 구성된 일수)을 계산하여 알림에 포함합니다.

그 자체로 기한은 정보 제공용입니다. 기한이 알림에 표시되지만 전달되면 아무 것도 발생하지 않습니다. 적용도 활성화하지 않는 한 솔루션은 기한이 지난 결과에 대해 조치를 취하지 않습니다.

기한 적용

주의

조사 결과 유형 구성에서 enforceDeadline 옵션을 활성화하면 문제 해결 기한이 권고되지 않고 시행됩니다. 이 솔루션은 오케스트레이터를 자동으로 트리거하여 사람의 개입 없이 구성과 일치하는 해결되지 않은 모든 기한 경과 결과를 해결합니다. 이는 결과의 제어에 자동 문제 해결이 활성화되어 있는지 여부를 적용합니다. 일치하는 조사 결과가 있는 구성에 대해서만 적용 기능을 활성화하여 솔루션을 자동으로 수정할 수 있습니다.

최소 24시간 유예 기간

생성 시간 기한이 이미 지난 기존 백로그의 경우에도 솔루션은 적용 대상이 된 후 24시간 이내에 결과를 수정하지 않습니다. 이 24시간 바닥은 고정되어 있고 구성할 수 없으며 1~90일 remediationDeadlineDays 범위와 별개(및 추가)입니다.

따라서 기존 백로그에 대한 적용을 켜도 활성화하는 즉시 대량 수정이 트리거되지 않습니다. 일치하는 모든 결과는 솔루션이 문제를 해결할 수 있기 전에 최소 24시간 전에 알림을 받습니다.

사전 조건 및 범위

  • Finding-type만 해당됩니다. 적용은 문제 해결 유형 구성이 아닌 결과 유형 알림 구성에서만 지원됩니다.

  • 기한이 필요합니다. 구성은를 includeRemediationDeadline 활성화하고를 1~90의 값으로 remediationDeadlineDays 설정해야 합니다.

  • 웹 UI가 필요합니다. 알림 구성은 웹 UI에서 생성 및 관리되므로 웹 UI를 배포해야 합니다.

  • Config 경계 범위입니다. 적용은 제어 경계가 아닌 알림 구성 경계인 구성의 제어, 심각도 및 리소스 필터와 일치하는 결과에 적용됩니다. 매칭 컨트롤에 자동 문제 해결이 활성화되어 있는지 여부에 따라 달라지지 않습니다. 실제로는 아직 자동 해결되지 않은 조사 결과만 적용에 도달합니다.

ServiceNow 사용자 지정 필드 매핑

사용자 지정 필드 매핑을 사용하면 결과에 대해 생성된 ServiceNow 레코드에 키-값 페어를 추가할 수 있습니다. 값에는 전송 시 솔루션이 결과에서 대체하는 템플릿 변수가 포함될 수 있습니다. 키는 대상 테이블의 ServiceNow 열 이름입니다.

값에서 지원되는 템플릿 변수는 다음과 같습니다.

  • ${FINDING_ID}

  • ${CONTROL_ID}

  • ${SEVERITY}

  • ${ACCOUNT_ID}

  • ${REGION}

  • ${RESOURCE_ARN}

  • ${CONFIG_NAME}

이 솔루션은 사용자 지정 필드 매핑에 다음 제약 조건을 적용합니다.

  • 채널당 최대 20개의 매핑.

  • 키 길이는 최대 64자이고 해석된 값 길이는 최대 256자입니다.

  • , short_description, , ,와 같은 솔루션 관리형 필드를 키로 사용하지 마십시오descriptionurgencyimpactwork_notes.

중요

솔루션은 결과 데이터를 ServiceNow에 있는 그대로 쓰고 전송하는 값을 HTML 인코딩하거나 삭제하지 않습니다. 사용자 지정 필드를 표준 데이터 필드(예: 일반 문자열 필드)에만 매핑합니다. 다음에 매핑하지 마십시오.

  • HTML을 렌더링할 수 있는 HTML 필드 또는 저널/저널 입력 필드, 또는

  • 서버 측 코드로 평가할 수 있는 스크립트 필드(script, script_plain).

일반 문자열 필드는 값을 텍스트로 표시합니다. HTML 및 저널 필드는 마크업을 렌더링할 수 있습니다. 리소스 식별자와 같은 데이터 찾기에는 ServiceNow 인스턴스가 마크업으로 렌더링하는 문자가 포함될 수 있습니다. 저장된 값을 렌더링할지 이스케이프할지는 사용자가 소유하고 활성화해야 하는 ServiceNow 인스턴스의 보안 강화 설정(예: HTML 이스케이프 및 HTML 파티셔너리)에 의해 관리됩니다. out-of-box 필드보다 고객 정의 사용자 지정 열(일반적으로 접두사 u_ 또는 x_)을 선호하고 매핑 전에 대상 필드 유형을 확인합니다.

ServiceNow 보안 강화에 대한 자세한 내용은 다음 리소스를 참조하세요.