View a markdown version of this page

Gerenciando a configuração de contas de membros em um AWS Organização - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Gerenciando a configuração de contas de membros em um AWS Organização

O administrador delegado de uma AWS organização pode configurar recursos de segurança em todas as contas e regiões dos membros. Há dois tipos de configurações disponíveis: políticas e implantações. As políticas geram políticas de AWS Organizations para contas e regiões para o AWS Security Hub e o Amazon Inspector. As implantações são uma ação única para habilitar um recurso de segurança em contas e regiões selecionadas para o Amazon GuardDuty e o AWS Security Hub CSPM. Ao contrário das políticas, você não pode visualizar ou editar implantações e as implantações não se aplicarão às contas recém-ativadas. Como alternativa, recursos de ativação automática para novas contas de membros estão disponíveis no Amazon GuardDuty e no AWS Security Hub CSPM.

Catálogo de configurações do Security Hub

O catálogo de configuração do Security Hub oferece várias opções para ajudar a configurar as contas AWS da sua organização para os recursos de segurança fornecidos pelo Security Hub.

A seguir estão as opções disponíveis no catálogo de configuração do Security Hub.

Security Hub (recursos essenciais e adicionais)

Essa é a configuração recomendada para implantação no Security Hub.

Tipo: Política e implantações

Descrição: Essa configuração ativa os recursos essenciais de gerenciamento de segurança, gerenciamento de postura, análise de ameaças e gerenciamento de vulnerabilidades do Security Hub. Opcionalmente, ele ativa recursos adicionais.

Análise de ameaças da GuardDuty

Tipo: Implantação

Descrição: Ative os GuardDuty recursos selecionados da Amazon para monitorar, analisar e processar continuamente fontes de AWS dados e registros em seu AWS ambiente.

Gerenciamento de postura de AWS CSPM do Security Hub

Tipo: Implantação

Descrição: Essa configuração ativa os padrões e controles do Security Hub CSPM, que detectam quando suas AWS contas e recursos se desviam das melhores práticas de segurança.

Gestão de vulnerabilidades do Amazon Inspector

Tipo: Política

Descrição: Essa configuração ativa recursos selecionados do Amazon Inspector que descobrem automaticamente cargas de trabalho, instâncias, imagens de contêineres, etc., e os escaneia em busca de vulnerabilidades e exposição da rede.

Habilitando uma configuração com um tipo de política

O procedimento a seguir descreve como criar uma configuração com um tipo de política para as contas AWS da sua organização. Para criar uma política de configuração, você deve primeiro criar a política de administrador delegado na conta de gerenciamento da AWS organização. Para obter informações sobre como criar a política de administrador delegado no Security Hub, consulte Criação da política de administrador delegado no Security Hub.

Para criar uma política que habilite e desabilite contas de membro
  1. Faça login usando sua AWS conta com suas credenciais de administrador delegado. Abra o console do Security Hub em https://console.aws.amazon.com/securityhub/v2/home.

  2. No painel de navegação, escolha Gerenciamento e, em seguida, selecione Configurações.

  3. Escolha um item com um tipo de política ou política e implantação no catálogo de configuração. Para configurar totalmente o Security Hub, recomendamos escolher o Security Hub (recursos essenciais e adicionais).

  4. Na página Configurar o Security Hub, na seção Detalhes, insira um nome e uma descrição para a política.

  5. Na seção Recursos de segurança, escolha uma das seguintes opções:

    • Habilite todos os recursos — ativa todos os recursos essenciais do Security Hub, análise de ameaças e recursos adicionais.

    • Personalize recursos — Selecione recursos nas seções Gerenciamento de segurança, Análise de ameaças e Gerenciamento de vulnerabilidades. Você não pode desmarcar recursos que fazem parte do plano essencial do Security Hub.

  6. Na seção Seleção de conta, escolha uma das seguintes opções:

    • Todas as unidades organizacionais e contas — aplica a configuração a toda a organização.

    • Unidades organizacionais e contas específicas — Use a barra de pesquisa ou a árvore da estrutura organizacional para selecionar as unidades organizacionais e as contas às quais a política se aplica.

    • Sem unidades organizacionais ou contas — Não aplica a configuração a nenhuma unidade organizacional ou conta.

  7. Na seção Regiões, escolha uma das seguintes opções:

    • Ativar todas as regiões — opcionalmente, escolha se deseja ativar automaticamente novas regiões.

    • Desativar todas as regiões — opcionalmente, escolha se deseja desativar automaticamente novas regiões.

    • Especificar regiões — Escolha quais regiões ativar e desativar.

  8. (Opcional) Para configurações avançadas, consulte Operadores de herança no Guia do AWS Organizations usuário.

  9. (Opcional) Para tags de recursos, adicione tags como pares de valores-chave para ajudá-lo a identificar a configuração.

  10. Escolha Próximo.

  11. Confira suas alterações e, em seguida, escolha Aplicar.

    O status da configuração da sua política é exibido na parte superior da página Políticas. Cada recurso fornece um status indicando se ele foi configurado com êxito ou tem falhas de implantação. Para qualquer falha, escolha o link de falha para ver mais detalhes. Para ver a política efetiva no nível da conta, consulte a guia Organização na página Configurações.

Habilitando uma configuração com um tipo de implantação

O procedimento a seguir descreve como criar uma configuração com um tipo de implantação para as contas AWS da sua organização.

Para criar uma implantação que habilite contas de membros
  1. Faça login usando sua AWS conta com suas credenciais de administrador delegado. Abra o console do Security Hub em https://console.aws.amazon.com/securityhub/v2/home.

  2. No painel de navegação, escolha Gerenciamento e, em seguida, selecione Configurações.

  3. Escolha um item com um tipo de implantação no catálogo de configuração.

  4. Na seção Recursos de segurança, selecione os recursos de segurança a serem ativados.

  5. Na seção Seleção de conta, escolha uma das seguintes opções:

    • Todas as unidades organizacionais e contas — aplica a implantação a toda a sua organização.

    • Unidades organizacionais e contas específicas — Use a barra de pesquisa ou a árvore da estrutura organizacional para selecionar as unidades organizacionais e as contas às quais a implantação se aplica.

    • Sem unidades organizacionais ou contas — Não aplica a implantação a nenhuma unidade organizacional ou conta.

  6. Na seção Regiões, escolha uma das seguintes opções:

    • Ativar todas as regiões — opcionalmente, escolha se deseja ativar automaticamente novas regiões.

    • Desativar todas as regiões — opcionalmente, escolha se deseja desativar automaticamente novas regiões.

    • Especificar regiões — Escolha quais regiões ativar e desativar.

  7. Selecione Configurar.

Editando uma política de configuração

Você pode editar os recursos, regiões e contas associados a uma política de configuração. Quando você abre uma política para edição, o console exibe a configuração atual.

nota

As alterações se aplicam somente aos recursos selecionados na política atualizada. Os recursos não selecionados mantêm sua configuração existente em todas as contas e regiões da política.

Para editar uma política de configuração
  1. Faça login usando sua AWS conta com suas credenciais de administrador delegado. Abra o console do Security Hub em https://console.aws.amazon.com/securityhub/v2/home.

  2. No painel de navegação, escolha Gerenciamento e, em seguida, selecione Configurações.

  3. Na guia Políticas configuradas, selecione o botão de opção da política que você deseja editar e escolha Editar.

  4. Na seção Capacidade, escolha uma das seguintes opções:

    • Configurar e ativar todos os recursos — Ativa todos os recursos da política.

    • Selecione recursos individuais e escolha Ativar, Desativar ou Personalizar para cada um.

  5. Na seção Seleção de conta, escolha uma das seguintes opções:

    • Todas as unidades organizacionais e contas — aplica a política a toda a organização.

    • Unidades organizacionais e contas específicas — Use a barra de pesquisa ou a árvore da estrutura organizacional para selecionar as unidades organizacionais e as contas às quais a política se aplica.

    • Sem unidades organizacionais ou contas — remove a política de todos os alvos.

  6. Na seção Regiões, configure a quais regiões a política se aplica. As opções dependem de suas seleções de capacidade.

    Se você optar por ativar todos os recursos:

    • Em todos os recursos selecionados — Define a mesma configuração de região para todos os recursos.

    • Por capacidade — permite que você escolha regiões individualmente para cada capacidade.

    Em seguida, escolha Ativar todas as regiões (com a opção de ativar automaticamente novas regiões) ou Ativar em algumas regiões para selecionar regiões específicas.

    Se você escolheu ações mistas (ativar, desativar ou personalizar) para recursos individuais:

    • Se todos os recursos selecionados compartilharem a mesma ação, escolha Entre todos os recursos selecionados para definir as regiões uniformemente. Para definir regiões para cada recurso individualmente, escolha Por recurso.

    • Se os recursos tiverem ações diferentes, você deverá atribuir regiões para cada recurso individualmente.

    • Para recursos com a ação Personalizada, escolha Entre todos os recursos selecionados para definir regiões uniformemente para todos os recursos. Para configurar regiões para cada recurso separadamente, escolha Por recurso.

  7. Escolha Próximo.

  8. Reveja as alterações e escolha Update (Atualizar). A política atualizada configura as contas de destino.

Excluindo uma política de configuração

Você pode excluir uma política de configuração. Quando você exclui uma política, o serviço remove todas as contas e unidades organizacionais anexadas da política.

Para excluir uma política de configuração
  1. Faça login usando sua AWS conta com suas credenciais de administrador delegado. Abra o console do Security Hub em https://console.aws.amazon.com/securityhub/v2/home.

  2. No painel de navegação, escolha Gerenciamento e, em seguida, selecione Configurações.

  3. Na guia Políticas configuradas, selecione a política que você deseja excluir e escolha Excluir.

  4. Digite delete na caixa de confirmação e escolha Excluir.