As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Sintaxe e exemplos de política do Security Hub
As políticas do Security Hub seguem uma sintaxe JSON padronizada que define como o Security Hub é habilitado e configurado em toda a sua organização. Compreender a estrutura de políticas ajuda você a criar políticas eficazes para seus requisitos de segurança.
Considerações
Antes de criar políticas do Security Hub, entenda estes pontos-chave sobre a sintaxe da política:
-
enable_in_regionsTanto asdisable_in_regionslistas quanto as listas são obrigatórias na política, embora possam estar vazias. -
Ao processar políticas efetivas,
disable_in_regionstem precedência sobreenable_in_regions. -
As políticas secundárias podem modificar as políticas principais usando operadores de herança, a menos que sejam explicitamente restritas.
-
A
ALL_SUPPORTEDdesignação inclui regiões atuais e futuras. -
Os nomes das regiões devem ser válidos e estar disponíveis no Security Hub.
-
O
featuresmapa é opcional e está disponível somente em AWS regiões comerciais (regiões que não sejam as regiões da China AWS GovCloud (US) Regions e da China). Não está disponível nas regiões da China AWS GovCloud (US) Regions ou da China. -
enable_in_regionsTanto asdisable_in_regionslistas quanto as listas dentro de um recurso são obrigatórias, embora possam estar vazias. -
Ao processar políticas efetivas,
disable_in_regionstem precedência sobreenable_in_regionsum recurso, o mesmo que para as listas de nível superior. -
Um recurso é configurado somente em regiões em que o Security Hub está habilitado pela mesma política efetiva. A desativação do Security Hub em uma região também desativa seus recursos nessa região.
-
As regiões que não aparecem
enable_in_regionsnem nadisable_in_regionslista de um recurso são deixadas sem gerenciamento pela política. -
Quando o
featuresmapa, ou uma feição dentro dele, é omitida, essa feição não é gerenciada pela política.
Estrutura básica da política
Uma política do Security Hub usa essa estrutura básica:
{ "securityhub": { "enable_in_regions": { "@@append": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@append": [], "@@operators_allowed_for_child_policies": ["@@all"] } } }
Uma política do Security Hub também pode incluir um features mapa opcional para gerenciar recursos opcionais do Security Hub, como escaneamento de rede, em toda a sua organização. O features mapa está disponível somente em AWS regiões comerciais.
{ "securityhub": { "enable_in_regions": { "@@assign": ["ALL_SUPPORTED"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] }, "features": { "network_scanning": { "enable_in_regions": { "@@assign": ["us-east-1", "us-west-2"], "@@operators_allowed_for_child_policies": ["@@all"] }, "disable_in_regions": { "@@assign": [], "@@operators_allowed_for_child_policies": ["@@all"] } } } } }
Componentes da política
As políticas do Security Hub contêm esses componentes principais:
securityhub-
O contêiner de nível superior para configurações de políticas.
Obrigatório para todas as políticas do Security Hub.
enable_in_regions-
Lista de regiões em que o Security Hub deve ser ativado.
Pode conter nomes de regiões específicos ou
ALL_SUPPORTED.Campo obrigatório, mas pode estar vazio.
Ao usar
ALL_SUPPORTED, inclui future Regions. disable_in_regions-
Lista de regiões em que o Security Hub deve ser desativado.
Pode conter nomes de regiões específicos ou
ALL_SUPPORTED.Campo obrigatório, mas pode estar vazio.
Tem precedência sobre
enable_in_regionsquando as regiões aparecem nas duas listas. - Operadores de herança
-
@ @assign - Substitui valores herdados.
@ @append - Adiciona novos valores aos existentes.
@ @remove - Remove valores específicos das configurações herdadas.
features-
O contêiner para as configurações de recursos opcionais do Security Hub.
Opcional e disponível somente em AWS regiões comerciais.
Quando omitidos, todos os recursos não são gerenciados pela política.
Cada recurso é configurado por seu próprio bloco secundário, como
network_scanning. network_scanning-
Controla o recurso de escaneamento de rede dentro do
featuresmapa.Opcional. Quando omitida, a varredura de rede não é gerenciada pela política.
Contém suas próprias
enable_in_regionsdisable_in_regionslistas. enable_in_regions(dentronetwork_scanning)-
Lista de regiões em que a varredura de rede deve ser ativada.
Pode conter nomes de regiões específicos ou
ALL_SUPPORTED.Campo obrigatório, mas pode estar vazio.
Ao usar
ALL_SUPPORTED, inclui todas as regiões em que o Security Hub está habilitado por essa política.O escaneamento de rede é habilitado somente em regiões em que o Security Hub também está habilitado por essa política.
disable_in_regions(dentronetwork_scanning)-
Lista de regiões em que a varredura de rede deve ser desativada.
Pode conter nomes de regiões específicos ou
ALL_SUPPORTED.Campo obrigatório, mas pode estar vazio.
Tem precedência sobre
enable_in_regionsquando as regiões aparecem nas duas listas.
Exemplos de política do Security Hub
Os exemplos a seguir demonstram configurações comuns de política do Security Hub.
O exemplo abaixo ativa o Security Hub em todas as regiões atuais e futuras. Ao usar ALL_SUPPORTED na enable_in_regions lista e deixar em disable_in_regions branco, essa política garante uma cobertura de segurança abrangente à medida que novas regiões se tornam disponíveis.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
Este exemplo desativa o Security Hub em todas as regiões, incluindo quaisquer regiões futuras, uma vez que a disable_in_regions lista tem precedência. enable_in_regions
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } }
O exemplo a seguir demonstra como as políticas secundárias podem modificar as configurações da política principal usando operadores de herança. Essa abordagem permite um controle granular e, ao mesmo tempo, manter a estrutura geral da política. A política secundária adiciona uma nova região enable_in_regions e remove uma região dedisable_in_regions.
{ "securityhub":{ "enable_in_regions":{ "@@append":[ "eu-central-1" ] }, "disable_in_regions":{ "@@remove":[ "us-west-2" ] } } }
Este exemplo mostra como habilitar o Security Hub em várias regiões específicas sem usarALL_SUPPORTED. Isso fornece controle preciso sobre quais regiões têm o Security Hub ativado, enquanto deixa regiões não especificadas não gerenciadas pela política.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1", "ap-southeast-1" ] }, "disable_in_regions":{ "@@assign":[ ] } } }
O exemplo a seguir demonstra como lidar com os requisitos de conformidade regionais ativando o Security Hub na maioria das regiões e, ao mesmo tempo, desativando-o explicitamente em locais específicos. A disable_in_regions lista tem precedência, garantindo que o Security Hub permaneça desativado nessas regiões, independentemente de outras configurações de política.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ "ap-east-1", "me-south-1" ] } } }
O exemplo a seguir ativa o Security Hub em duas regiões e ativa a varredura de rede nessas mesmas regiões. O features mapa está disponível somente em AWS
regiões comerciais.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
Este exemplo ativa o Security Hub em três regiões, mas permite a varredura de rede em apenas duas delas. Emeu-west-1, o Security Hub é ativado enquanto a varredura de rede não é gerenciada pela política porque essa região não está em nenhuma das listas de recursos.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2", "eu-west-1" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
O exemplo a seguir ativa us-east-1 e desativa a varredura em us-west-2 rede. Como disable_in_regions tem precedência, a varredura de rede permanece desativada us-west-2 mesmo quando uma região aparece nas duas listas.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "us-east-1", "us-west-2" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ "us-east-1" ] }, "disable_in_regions":{ "@@assign":[ "us-west-2" ] } } } } }
Este exemplo mantém o Security Hub ativado em todas as regiões atuais e futuras enquanto desativa a verificação de rede em todas elas, já que a disable_in_regions lista tem precedência.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] } } } } }
Este exemplo ativa o Security Hub em todas as regiões atuais e futuras e deixa a varredura de rede não gerenciada pela política usando listas de recursos vazias. Isso tem o mesmo efeito que omitir o features mapa.
{ "securityhub":{ "enable_in_regions":{ "@@assign":[ "ALL_SUPPORTED" ] }, "disable_in_regions":{ "@@assign":[ ] }, "features":{ "network_scanning":{ "enable_in_regions":{ "@@assign":[ ] }, "disable_in_regions":{ "@@assign":[ ] } } } } }
O exemplo a seguir demonstra como uma política secundária pode estender as regiões de varredura de rede de uma política principal usando operadores de herança. A política secundária adiciona uma região à enable_in_regions lista herdada com@@append, da mesma forma que a herança funciona nas listas de regiões de nível superior.
{ "securityhub":{ "features":{ "network_scanning":{ "enable_in_regions":{ "@@append":[ "us-west-2" ] } } } } }